Las tendencias de entrega de malware cambian todos los días. Durante los últimos años, hemos observado que varios grupos de hackers, como ( APT12 a Turla ), utilizan diversas técnicas para distribuir malware en el sistema o la red.

Una de las mejores técnicas que usan los grupos de hackers es escribir código malicioso y ofuscarlo e incrustarlo con documentos de Office y entregarlo a la víctima a través de la ingeniería social ( Archivo adjunto de Spearphishing ).

Falta de conocimiento de los resultados del usuario con (Comprometer el sistema al movimiento lateral en la red). Echemos un vistazo al paquete de herramientas Macro para automatizar la incorporación de código malicioso en documentos de Office.

Aquí hemos utilizado Kali Linux (Attacker Machine) y Victim Machine (Windows 10)

Puede descargar el paquete de macros desde GitHub .

Máquina atacante: -

  • Metasploit es una muy buena herramienta para comprender la lógica de ataque e infectar documentos de Word o Excel con cargas maliciosas de Metasploit.
  • Déjame generar el código malicioso de VBA con Msfvenom .


  • Aquí creamos una carga útil para VBA que se puede incrustar en Office Document y una vez que una víctima abre un archivo DOCX malicioso, la conexión inversa debe volver a conectarse a la máquina atacante para acceder y controlar la estación de trabajo de la víctima en el puerto 443.

Generación de documento armado:

-f = input-file = INPUT_FILE_PATH Un archivo de macro VBA o un archivo que contiene parámetros

-o = ofuscar Igual que '–obfuscate-form –obfuscate-names –obfuscate-strings

-G = generar = OUTPUT_FILE_PATH.

  • La mayoría de los programas antivirus pueden leer fácilmente el código sin procesar y el bloqueo del atacante, por lo que utilicé el parámetro -o para ofuscar la carga útil maliciosa de VBA.
  • La decodificación del código ofuscado es bastante difícil para la mayoría de los proveedores de antivirus.


  • ¡Ahora su documento armado está listo para volar!

Iniciando Metasploit:



  • Tan pronto como la víctima haga clic en el documento malicioso "hikeletter.docx", el atacante debería tener acceso completo a la estación de trabajo de la víctima.
Atacante que accede a la estación de trabajo de la víctima:

  • ¡Víctima comprometida y acceso completo al sistema obtenido! ¡Cáscara! ¡Cáscara! ¡Cáscara!
  • De acuerdo con la siguiente matriz MITER ATT & CK , un atacante puede hacer un movimiento lateral a la exfiltración de datos.


Análisis total de virus:

  • He subido este archivo a Virus total y encontré detección para 29/60. Otros proveedores dicen que este documento es una categoría limpia o no detectada.

Los malware sin archivos son desafiantes y evolucionan más rápido. Se abusa de la utilidad de Windows (Powershell) en etapas posteriores para ejecutar un ejecutable en el almacenamiento local del sistema o ejecutar el código en la memoria misma.

Implemente las mejores soluciones de punto final, productos de seguridad de correo electrónico para bloquear correos electrónicos o archivos no solicitados. Difundir la conciencia a los empleados con ejercicios internos de phishing.

Fuente: gbhackers