Evil Clippy: Herramienta Para Crear Documentos De MS Office Maliciosos

Actualmente esta herramienta es capaz de obtener una macro predeterminada de Cobalt Strike que puede bypassear todos los principales productos antivirus y la mayoría de las herramientas de análisis de maldoc (mediante el uso de stomping VBA en combinación con nombres de módulos aleatorios).
Evil Clippy usa la librería OpenMCDF para manipular los archivos (Compound File Binary Format) de MS Office y abusa de las especificaciones y características de MS-OVBA. Reutiliza el código de Kavod.VBA.Compression para implementar el algoritmo de compresión que se usa en las secuencias de dir y módulos (consultar MS-OVBA para obtener las especificaciones relevantes).
Evil Clippy funciona perfectamente bien con el compilador Mono C# y ha sido probado en Linux, OSX y Windows.
Referencias:
- https://github.com/outflanknl/EvilClippy
- Our MS Office Magic Show presentation at Derbycon 2018
- VBA stomping resources by the Walmart security team
- Pcodedmp by Dr. Bontchev
Via: feedproxy.google.com
Evil Clippy: Herramienta Para Crear Documentos De MS Office Maliciosos
Reviewed by Anónimo
on
7:29
Rating:
