Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LittleCorporal — LittleCorporal: Автоматизированный генератор вредоносных документов на C# | Kitploit
Инструменты/GitHubGitHub/connormcgarr/littlecorporal
Динамический анализ (песочница)Генерация полезной нагрузкиАнализ КодаЭксплуатацияШелл-кодАнализ вредоносных программТестирование на ПроникновениеRed TeamingГенерация ШеллкодаРазработка Полезной Нагрузки
GitHubconnormcgarr/littlecorporal
227565 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

LittleCorporal

LittleCorporal: Автоматизированный генератор вредоносных документов на C#

Репозиторий

LittleCorporal

LittleCorporal: автоматический генератор вредоносных документов на C#

root@kitploit:~
C:\LittleCorporal\bin\Release>LittleCorporal.exe C:\beacon.bin explorer.exe
.____    .__  __    __  .__         _________                                         .__
|    |   |__|/  |__/  |_|  |   ____ \_   ___ \  _________________   ________________  |  |
|    |   |  \   __\   __\  | _/ __ \/    \  \/ /  _ \_  __ \____ \ /  _ \_  __ \__  \ |  |
|    |___|  ||  |  |  | |  |_\  ___/\     \___(  <_> )  | \/  |_> >  <_> )  | \// __ \|  |__
| _______ \__||__|  |__| |____/\___  >\______  /\____/|__|  |   __/ \____/|__|  (____  /____/
        \/                        \/        \/             |__|                     \/


             ________
            /        \
         __ /       (o)\__
        /     ______\   \                   I am the strongest debater in the whole Conseil.
        | ____/__  __\____|                 I let myself be attacked, because I know how to defend myself.
           [  --~~--  ]                                                              - Napoleon Bonaparte
            | (  L   )|
      ___----\  __  /----___
     /   |  < \____/ >   |   \
    /    |   < \--/ >    |    \
    ||||||    \ \/ /     ||||||
    |          \  /   o       |
    |     |     \/   === |    |
    |     |      |o  ||| |    |
    |     \______|   +#* |    |
    |            |o      |    |
     \           |      /     /
     |\__________|o    /     /
     |           |    /     /

[+] Parsed Arguments:
   [>] Shellcode Path: C:\beacon.bin
   [>] Target Process: explorer.exe

[+] Embedded shellcode in Loader.cs!
[+] Generated C# Loader artifact!
[+] Ran the .NET assembly through Donut!
[+] Donut artifact is located at: C:\LittleCorporal\Artifacts\payload.bin
[+] Path to Word document: C:\LittleCorporal\Artifacts\Form.doc

ПОЖАЛУЙСТА, ПРОЧТИТЕ ВЕСЬ README ПЕРЕД ИСПОЛЬЗОВАНИЕМ!

Как это работает?

LittleCorporal принимает аргумент – имя процесса, в который будет внедряться код на удалённой машине (где планируется запустить вредоносный Word-документ), а также путь к локальному файлу шелл-кода в формате .bin – например, к блобу Beacon Stageless shellcode на той машине, с которой запускается LittleCorporal. Иными словами, чтобы использовать сгенерированный maldoc, необходимо указать уже запущенный процесс на целевой машине (локальной или другой). explorer.exe всегда присутствует в единственном экземпляре, поэтому используйте его, если неважно, в какой процесс внедряться.

LittleCorporal встраивает шелл-код и имя целевого процесса в Loader.cs, компилирует Loader.cs на лету в .NET .exe артефакт, а затем использует перехват потока (thread hijacking) для выполнения удалённого внедрения в процесс. Полученный .NET .exe артефакт (загрузчик на основе перехвата потока) передаётся в Donut для генерации позиционно-независимого шелл-кода, который выполнит этот .exe. Сгенерированный Donut шелл-код кодируется в base64, создаётся Word-документ, и финальный блоб Donut сохраняется в свойстве Word InlineShape.AlternativeText, которое способно вместить весь полезный загрузчик. Для этого в документ вставляется изображение (сейчас пустое, придавая документу «чистый» вид), а в альтернативный текст этого изображения помещается полезная нагрузка. Затем LittleCorporal использует VBA-«шаблон», хранящийся в проекте как текстовый файл, и внедряет этот макрос в сгенерированный Word-документ. Макрос называется autoopen, поэтому он открывается при открытии документа, а затем настроен на извлечение значения альтернативного текста ранее вставленного изображения, содержащего финальный полезный загрузчик, декодирование его из base64 и, наконец, использование Windows API-вызовов в VBA для выполнения локального внедрения в Word. По сути, проект использует простой «загрузчик» на VBA для локального внедрения в Word (что вызывает меньше подозрений, чем удалённое внедрение), а затем из этого локального внедрения выполняется шелл-код Donut – это ещё один загрузчик, выполняющий перехват потока для финального удалённого внедрения пользовательского шелл-кода в указанный процесс. Всё выполняется автоматически, включая генерацию Word-документа.

Требования и ограничения

  1. LittleCorporal собирает .NET артефакт перехвата потока с использованием .NET v2. Убедитесь, что .NET v2 установлен на машине, на которой вы генерируете Word-документ (проверьте наличие C:\Windows\Microsoft.NET\Framework64\v2.0.50727\), и на целевой машине, где планируется запустить документ.
  2. На машине, где вы запускаете LittleCorporal.exe, также должен быть установлен Office. Это необходимо, так как LittleCorporal взаимодействует с Word через COM. Обратите внимание, что сгенерированный Word-документ загружает пустое изображение из интернета – следовательно, интернет-доступ требуется как на компьютере с LittleCorporal, так и на удалённой машине, где будет открыт документ.
  3. К сожалению, LittleCorporal работает только с 64-битными версиями Word. Почему? Только 64-битная система может использовать структуры, необходимые для загрузчика перехвата потока – например, 64-битную структуру CONTEXT, содержащую 64-битные типы данных. Это связано с тем, что перехват потока в настоящее время поддерживается только на 64-битных системах и требует специального шелл-кода, соответствующего соглашению о вызовах __fastcall. Я не планирую реализовывать 32-битную версию, но если появится запрос на слияние (pull request) с поддержкой 32-битных систем (ведь многие установки Microsoft Word 32-битные), я не исключаю такой возможности. Логически исправление невелико, но проблема заключается в необходимости отслеживания стека при переходе от __fastcall к __stdcall и вычислении новых смещений – это технически несложно, но довольно утомительно.
  4. Код перехвата потока сначала проверяет, является ли машина, выполняющая Word-документ, частью домена. Если работа ведётся на машине не из домена, перед запуском LittleCorporal.exe измените на .

Рекомендации

Если вы планируете использовать этот проект в активных операциях red team, рассмотрите возможность настройки функции «Exit» в вашем шелл-коде на «чистый» выход с завершением потока, а не на полное завершение процесса, в котором находится шелл-код. Это можно настроить в msfvenom с помощью EXITFUNC=thread, а также в Cobalt Strike через Aggressor.

Использование

  1. ДЛЯ ИСПОЛЬЗОВАНИЯ НЕОБХОДИМО ЗАГРУЗИТЬ ВЕСЬ ПРОЕКТ! LittleCorporal использует относительные пути для дополнительных ресурсов, включая Donut.
  2. После получения всего проекта перейдите в каталог bin\Release (cd C:\Путь\к\LittleCorporal\bin\Release). Рекомендуется при перекомпиляции использовать Release-сборку вместо Debug.
  3. Укажите путь к файлу шелл-кода на машине, с которой вы запускаете LittleCorporal.exe, и имя уже запущенного процесса на целевой машине, где планируется запустить Word-документ (LittleCorporal.exe C:\Путь\к\Shellcode.bin explorer.exe).
  4. LittleCorporal выведет путь к финальному Word-документу.
  5. Для «очистки» каталога Artifacts используйте команду: LittleCorporal.exe clean
Скачать инструмент
эту строку кода
bool FUNC1 = true;