
أداة بلغة C# تُنشئ وحدات ماكرو VBA ضارة مع حقن شيل كود، وتطهير VBA، وكشف بيئة الاختبار (sandbox) لعمليات الفريق الأحمر.
أداة إثبات مفهوم لإنشاء ماكروات ضارة تستخدم تقنيات مثل تنقية VBA (VBA Purging) وإخفاء شيل كود (Shellcode Obfuscation) لتجنب محركات مكافحة الفيروسات.
تأخذ هذه الأداة شيل كود خام يمكن إنشاؤه بواسطة أطر عمل C2 الشائعة مثل (Metasploit, Cobalt Strike إلخ) وتخرج ماكرو VBA.
تأخذ الأداة ملف doc/excel ضار جاهزاً ومضمنًا بكود VBA المُنشأ وتقوم بتنقية VBA.
تتضمن ميزات BadAssMacros حالياً ما يلي:
| الاسم | x32 | x64 |
|---|
| كلاسيكي | نعم | نعم |
| غير مباشر | نعم | قيد التطوير |
أداة BadAssMacros مخصصة للاستخدام لأغراض أخلاقية فقط. لا تستخدمها لأغراض سيئة.
تتطلب BadAssMacros مكتبات طرف ثالث يمكن تثبيتها من خلال مدير حزم NuGet.
Install-Package Costura.Fody -Version 3.3.3Install-Package OpenMcdf -Version 2.2.1.3Install-Package Fody -Version 4.0.2سيكون ملف BadAssMacros.exe داخل مجلد bin.
BadAssMacros.exe -h
BadAssMacros.exe -i <path_to_raw_shellcode_file> -w <doc/excel> -p no -s classic -c <caesar_shift_value> -o <path_to_output_file>

BadAssMacros.exe -i <path_to_raw_shellcode_file> -w <doc/excel> -p no -s indirect -o <path_to_output_file>

BadAssMacros.exe -i <path_to_doc/excel_file> -w <doc/excel> -p yes -l

BadAssMacros.exe -i <path_to_doc/excel_file> -w <doc/excel> -p yes -o <path_to_output_file> -m <module_name>

تم اختبار BadAssMacro ضد حلول مكافحة الفيروسات المحلية والخدمات عبر الإنترنت مثل antiscan.me. نتائج اختبار نفس الشيء باستخدام طريقة تنفيذ الشيل كود غير المباشر مرفقة أدناه.

ملاحظة: يرجى عدم إرسال العينات إلى VirusTotal