ezEmu 使用户能够通过各种执行技术测试对手行为。类似于一个“面向蓝队的进攻框架”,ezEmu 没有任何网络/C2能力,而是专注于创建本地测试遥测数据。
有关 ELF 内容,请参见 /Linux
ezEmu 被编译为 parent.exe 以简化进程树,并将跟踪(并终止)子进程,以便在日志/仪表板中轻松搜索。
当前执行技术包括:
注意: 你需要启用一些与宏相关的信任中心设置,Word 功能才能正常工作 - https://support.office.com/en-us/article/enable-or-disable-macros-in-office-files-12b036fd-d140-4e74-b45e-16fed1a7e5c6。你还需要安装 Python 并设置 PATH 变量,以供 #12 使用。
ezEmu 是一个交互式终端应用程序,从 cmd.exe 运行效果更佳。

编译时需要引用几个本地 DLL 依赖项
(例如:csc /r:Microsoft.Office.Interop.Word.dll,Microsoft.Vbe.Interop.dll,System.Management.Automation.dll parent.cs)
这最初只是简单的个人研究/瞎折腾,绝对不是“整洁的代码”(这完全是 Jamie 风格™️)。尽管如此,我乐意接受问题和进一步的建议!
待办: 日志输出文件(或许),更多的CTI + 学习 >> 更多的执行技术(始终)
©2020 麻省理工公司(MITRE Corporation)。保留所有权利。
已批准公开发布;分发无限制。案例编号 20-1357。
根据 Apache 许可证 2.0 版(“许可证”)授权; 除非遵守许可证,否则您不得使用此文件。 您可以在以下位置获取许可证副本:
http://www.apache.org/licenses/LICENSE-2.0
除非适用法律要求或书面同意,否则根据许可证分发的软件是基于“按原样” BASIS 分发的, 不提供任何明示或暗示的保证或条件。 请参见许可证以了解管理权限和限制的具体语言。
作者与 MITRE 公司的关联仅用于身份识别目的,并不旨在传达或暗示 MITRE 同意或支持作者所表达的立场、意见或观点。