
يغطي هذا المستودع بعض طرق تنفيذ الكود وتجاوز برامج مكافحة الفيروسات للماكرو في مستندات أوفيس
استعدادًا لتدفق/فيديو حول تجاوز برامج مكافحة الفيروسات باستخدام VBS، كنت أقوم ببعض الأبحاث حول طرق تنفيذ كود ماكرو أوفيس وتقنيات التهرب.
لقد أصبحت القائمة أطول وأطول ولم أجد مكانًا مركزيًا لقوالب VBA الهجومية - لذا يمكن استخدام هذا المستودع لهذا الغرض. إنه بعيد جدًا عن الاكتمال. إذا كنت تعرف أي تقنية رائعة أخرى أو قالب مفيد، فلا تتردد في المساهمة وإنشاء طلب سحب!
معظم القوالب في هذا المستودع تم نشرها بالفعل في مكان آخر. لقد قمت بنسخ ولصق معظم القوالب من مواقع ms-docs أو منشورات المدونات أو من أدوات أخرى.
| الملف | الوصف |
|---|---|
| ShellApplication_ShellExecute.vba | تنفيذ أمر نظام التشغيل عبر كائن ShellApplication وطريقة ShellExecute |
| ShellApplication_ShellExecute_privileged.vba | تنفيذ أمر نظام تشغيل بصلاحيات مرتفعة عبر كائن ShellApplication وطريقة ShellExecute - موجه UAC |
| Shellcode_CreateThread.vba | تنفيذ شيل كود في العملية الحالية عبر Win32 CreateThread |
| Shellcode_EnumChildWindowsCallback.vba | تنفيذ شيل كود في العملية الحالية عبر EnumChildWindows |
| Win32_CreateProcess.vba | إنشاء عملية جديدة لتنفيذ الكود عبر دالة Win32 CreateProcess |
| Win32_ShellExecute.vba | إنشاء عملية جديدة لتنفيذ الكود عبر دالة Win32 ShellExecute |
| WMI_Process_Create.vba | إنشاء عملية جديدة عبر WMI لتنفيذ الكود |
| WMI_Process_Create2.vba | مثال آخر على تنفيذ الكود عبر WMI |
| WscriptShell_Exec.vba | تنفيذ أمر نظام التشغيل عبر كائن WscriptShell وطريقة Exec |
| WscriptShell_run.vba | تنفيذ أمر نظام التشغيل عبر كائن WscriptShell وطريقة Run |
| VBA-RunPE | تقنية RunPE في VBA من @itm4n's |
| GadgetToJScript |
| الملف | الوصف |
|---|---|
| Unhooker.vba | إزالة الخطافات من API في الذاكرة للتخلص من الخطافات |
| Syscalls.vba |
تجاوز ASR: http://blog.sevagas.com/IMG/pdf/bypass_windows_defender_attack_surface_reduction.pdf
تحويل شيل كود إلى VBScript: https://github.com/DidierStevens/DidierStevensSuite/blob/master/shellcode2vbscript.py
تجاوز AMSI في VBA: https://outflank.nl/blog/2019/04/17/bypassing-amsi-for-vba/
تنقية VBA: https://www.mandiant.com/resources/purgalicious-vba-macro-obfuscation-with-vba-purging
منشور F-Secure حول التهرب من VBA والكشف: https://blog.f-secure.com/dechaining-macros-and-evading-edr/
مدونة أخرى من F-Secure: https://labs.f-secure.com/archive/dll-tricks-with-vba-to-improve-offensive-macro-capability/
| سكريبت C# من med0x2e's لإنشاء أدوات .NET متسلسلة يمكنها تشغيل تحميل/تنفيذ تجميعات .NET عند إلغاء التسلسل باستخدام BinaryFormatter من سكريبتات JS/VBS/VBA. |
| PPID_Spoof.vba | نسخة من christophetd's spoofing-office-macro |
| AMSIBypass_AmsiScanBuffer_ordinal.vba | تجاوز AMSI من rmdavy's لتصحيح AmsiScanBuffer باستخدام القيم الترتيبية لتجاوز التوقيع |
| AMSIBypass_AmsiScanBuffer_Classic.vba | تصحيح AmsiScanBuffer الكلاسيكي من rasta-mouse's |
| AMSIBypass_Heap.vba | نسخة من مستودع rmdavy's HeapsOfFun |
| AMSIbypasses.vba | مدونة تجاوز AMSI من outflanknl's AMSI bypass blog |
| COMHijack_DLL_Load.vba | تحميل DLL عبر اختطاف COM |
| COM_Process_create.vba | إنشاء عملية عبر كائن COM |
| Download_Autostart.vba | تنزيل ملف من خادم ويب عن بعد ووضعه في مجلد بدء التشغيل |
| Download_Autostart_WinAPI.vba | تنزيل ملف من خادم ويب عن بعد عبر URLDownloadtoFileA ووضعه في مجلد بدء التشغيل |
| Dropper_Autostart.vba | إسقاط ملف دفعي في مجلد بدء التشغيل |
| Registry_Persist_wmi.vba | إنشاء مفتاح تسجيل بدء التشغيل للثبات عبر WMI |
| Registry_Persist_wscript.vba | إنشاء مفتاح تسجيل بدء التشغيل للثبات عبر كائن wscript |
| ScheduledTask_Create.vba | إنشاء وبدء مهمة مجدولة لتنفيذ الكود/الثبات |
| XMLDOM_Load_XSL_Process_create.vba | تحميل XSL من خادم ويب عن بعد لتنفيذ الكود |
| regsvr32_sct_DownloadExecute.vba | تنفيذ regsvr32 لتنزيل ملف SCT من خادم ويب عن بعد لتنفيذ الكود |
| BlockETW.vba | تصحيح EtwEventWrite في ntdll.dll لمنع جمع بيانات ETW |
| BlockETW_COMPLUS_ETWEnabled_ENV.vba | منع جمع بيانات ETW عن طريق تعيين متغير البيئة COMPLUS_ETWEnabled إلى 0، بإذن من @xpn |
| ShellWindows_Process_create.vba | إنشاء عملية ShellWindows للحصول على explorer.exe كعملية أصلية |
| AES.vba | مثال على استخدام تشفير/فك تشفير AES في VBA من هنا |
| Dropper_Executable_Autostart.vba | الحصول على وحدات البايت القابلة للتنفيذ من VBA وإسقاطها في التشغيل التلقائي - لا تنزيل في هذه الحالة |
| MarauderDrop.vba | إسقاط DLL .NET مسجل في COM في مجلد temp، استيراد الوظيفة وتنفيذ الكود - في هذه الحالة تحميل ثنائي C# عن بعد من خادم ويب إلى الذاكرة وتنفيذه - بإذن من @Jean_Maes_1994 لـ MaraudersMap |
| Dropper_Workfolders_lolbas_Execute.vba | إسقاط ملف قابل للتنفيذ مضمن في دليل TEMP وتنفيذه باستخدام C:\windows\system32\Workfolders.exe كـ LOLBAS - بإذن من @YoSignals |
| SandBoxEvasion | بعض قوالب تجنب صندوق الرمل |
| Evasion Dropper Autostart.vba | إسقاط ملف في مجلد بدء التشغيل مع تجاوز مراقبة كتابة الملفات عبر عملية إعادة تسمية المجلد |
| Evasion MsiInstallProduct.vba | تثبيت حزمة MSI عن بعد باستخدام WindowsInstaller ActiveXObject لتجنب إنشاء عملية فرعية مشبوهة من Office، سيتم تنفيذ تثبيت MSI كعملية فرعية لخدمة MSIEXEC /V |
| StealNetNTLMv2.vba | سرقة تجزئة NetNTLMv2 عبر اتصال مشاركة - بإذن من https://book.hacktricks.xyz/windows/ntlm/places-to-steal-ntlm-creds |
| Parse-Outlook.vba | تحليل Outlook بحثًا عن كلمات رئيسية حساسة وامتدادات الملفات، وتسريبها عبر البريد الإلكتروني - بإذن من JohnWoodman |
| Reverse-Shell.vba | شيل عكسي مكتوب بالكامل في VBA باستخدام استدعاءات Windows API - بإذن من JohnWoodman |
| استخدام استدعاءات النظام - مباشرة من القرص أو مثل Syswhispers |
| Manymore.vba | إذا كان لديك أي أفكار أخرى، فلا تتردد في المساهمة |