Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
OffensiveVBA — يغطي هذا المستودع بعض طرق تنفيذ الكود وتجاوز برامج مكافحة الفيروسات للماكرو في مستندات أوفيس | Kitploit
أدوات/GitHubGitHub/s3cur3th1ssh1t/offensivevba
تصعيد الامتيازاتتوليد الحمولةآليات الاستمراريةالتهرب من IDS/IPSالحركة الجانبيةالتصيد الاحتياليالهندسة الاجتماعيةالتعلم والتعليمموارد منسقةتطوير الحمولات
GitHubs3cur3th1ssh1t/offensivevba

OffensiveVBA

1.3k230منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

يغطي هذا المستودع بعض طرق تنفيذ الكود وتجاوز برامج مكافحة الفيروسات للماكرو في مستندات أوفيس

عرض المستودع

OffensiveVBA

استعدادًا لتدفق/فيديو حول تجاوز برامج مكافحة الفيروسات باستخدام VBS، كنت أقوم ببعض الأبحاث حول طرق تنفيذ كود ماكرو أوفيس وتقنيات التهرب.

لقد أصبحت القائمة أطول وأطول ولم أجد مكانًا مركزيًا لقوالب VBA الهجومية - لذا يمكن استخدام هذا المستودع لهذا الغرض. إنه بعيد جدًا عن الاكتمال. إذا كنت تعرف أي تقنية رائعة أخرى أو قالب مفيد، فلا تتردد في المساهمة وإنشاء طلب سحب!

معظم القوالب في هذا المستودع تم نشرها بالفعل في مكان آخر. لقد قمت بنسخ ولصق معظم القوالب من مواقع ms-docs أو منشورات المدونات أو من أدوات أخرى.

القوالب في هذا المستودع

الملفالوصف
ShellApplication_ShellExecute.vbaتنفيذ أمر نظام التشغيل عبر كائن ShellApplication وطريقة ShellExecute
ShellApplication_ShellExecute_privileged.vbaتنفيذ أمر نظام تشغيل بصلاحيات مرتفعة عبر كائن ShellApplication وطريقة ShellExecute - موجه UAC
Shellcode_CreateThread.vbaتنفيذ شيل كود في العملية الحالية عبر Win32 CreateThread
Shellcode_EnumChildWindowsCallback.vbaتنفيذ شيل كود في العملية الحالية عبر EnumChildWindows
Win32_CreateProcess.vbaإنشاء عملية جديدة لتنفيذ الكود عبر دالة Win32 CreateProcess
Win32_ShellExecute.vbaإنشاء عملية جديدة لتنفيذ الكود عبر دالة Win32 ShellExecute
WMI_Process_Create.vbaإنشاء عملية جديدة عبر WMI لتنفيذ الكود
WMI_Process_Create2.vbaمثال آخر على تنفيذ الكود عبر WMI
WscriptShell_Exec.vbaتنفيذ أمر نظام التشغيل عبر كائن WscriptShell وطريقة Exec
WscriptShell_run.vbaتنفيذ أمر نظام التشغيل عبر كائن WscriptShell وطريقة Run
VBA-RunPEتقنية RunPE في VBA من @itm4n's
GadgetToJScript

مفقود - مهام مستقبلية

الملفالوصف
Unhooker.vbaإزالة الخطافات من API في الذاكرة للتخلص من الخطافات
Syscalls.vba

أدوات التعتيم / مولدات الحمولة

  1. VBad
  2. wePWNise
  3. VisualBasicObfuscator - يحتاج إلى بعض التعديل لأنه لا يقسم الأسطر وبالتالي لا يمكن استخدامه لماكروات مستندات Office
  4. macro_pack
  5. shellcode2vbscript.py
  6. EvilClippy
  7. OfficePurge
  8. SharpShooter
  9. VBS-Obfuscator-in-Python - - يحتاج إلى بعض التعديل لأنه لا يقسم الأسطر وبالتالي لا يمكن استخدامه لماكروات مستندات Office

الإشادات / الموارد المفيدة

تجاوز ASR: http://blog.sevagas.com/IMG/pdf/bypass_windows_defender_attack_surface_reduction.pdf

تحويل شيل كود إلى VBScript: https://github.com/DidierStevens/DidierStevensSuite/blob/master/shellcode2vbscript.py

تجاوز AMSI في VBA: https://outflank.nl/blog/2019/04/17/bypassing-amsi-for-vba/

تنقية VBA: https://www.mandiant.com/resources/purgalicious-vba-macro-obfuscation-with-vba-purging

منشور F-Secure حول التهرب من VBA والكشف: https://blog.f-secure.com/dechaining-macros-and-evading-edr/

مدونة أخرى من F-Secure: https://labs.f-secure.com/archive/dll-tricks-with-vba-to-improve-offensive-macro-capability/

تنزيل الأداة
سكريبت C# من med0x2e's لإنشاء أدوات .NET متسلسلة يمكنها تشغيل تحميل/تنفيذ تجميعات .NET عند إلغاء التسلسل باستخدام BinaryFormatter من سكريبتات JS/VBS/VBA.
PPID_Spoof.vbaنسخة من christophetd's spoofing-office-macro
AMSIBypass_AmsiScanBuffer_ordinal.vbaتجاوز AMSI من rmdavy's لتصحيح AmsiScanBuffer باستخدام القيم الترتيبية لتجاوز التوقيع
AMSIBypass_AmsiScanBuffer_Classic.vbaتصحيح AmsiScanBuffer الكلاسيكي من rasta-mouse's
AMSIBypass_Heap.vbaنسخة من مستودع rmdavy's HeapsOfFun
AMSIbypasses.vbaمدونة تجاوز AMSI من outflanknl's AMSI bypass blog
COMHijack_DLL_Load.vbaتحميل DLL عبر اختطاف COM
COM_Process_create.vbaإنشاء عملية عبر كائن COM
Download_Autostart.vbaتنزيل ملف من خادم ويب عن بعد ووضعه في مجلد بدء التشغيل
Download_Autostart_WinAPI.vbaتنزيل ملف من خادم ويب عن بعد عبر URLDownloadtoFileA ووضعه في مجلد بدء التشغيل
Dropper_Autostart.vbaإسقاط ملف دفعي في مجلد بدء التشغيل
Registry_Persist_wmi.vbaإنشاء مفتاح تسجيل بدء التشغيل للثبات عبر WMI
Registry_Persist_wscript.vbaإنشاء مفتاح تسجيل بدء التشغيل للثبات عبر كائن wscript
ScheduledTask_Create.vbaإنشاء وبدء مهمة مجدولة لتنفيذ الكود/الثبات
XMLDOM_Load_XSL_Process_create.vbaتحميل XSL من خادم ويب عن بعد لتنفيذ الكود
regsvr32_sct_DownloadExecute.vbaتنفيذ regsvr32 لتنزيل ملف SCT من خادم ويب عن بعد لتنفيذ الكود
BlockETW.vbaتصحيح EtwEventWrite في ntdll.dll لمنع جمع بيانات ETW
BlockETW_COMPLUS_ETWEnabled_ENV.vbaمنع جمع بيانات ETW عن طريق تعيين متغير البيئة COMPLUS_ETWEnabled إلى 0، بإذن من @xpn
ShellWindows_Process_create.vbaإنشاء عملية ShellWindows للحصول على explorer.exe كعملية أصلية
AES.vbaمثال على استخدام تشفير/فك تشفير AES في VBA من هنا
Dropper_Executable_Autostart.vbaالحصول على وحدات البايت القابلة للتنفيذ من VBA وإسقاطها في التشغيل التلقائي - لا تنزيل في هذه الحالة
MarauderDrop.vbaإسقاط DLL .NET مسجل في COM في مجلد temp، استيراد الوظيفة وتنفيذ الكود - في هذه الحالة تحميل ثنائي C# عن بعد من خادم ويب إلى الذاكرة وتنفيذه - بإذن من @Jean_Maes_1994 لـ MaraudersMap
Dropper_Workfolders_lolbas_Execute.vbaإسقاط ملف قابل للتنفيذ مضمن في دليل TEMP وتنفيذه باستخدام C:\windows\system32\Workfolders.exe كـ LOLBAS - بإذن من @YoSignals
SandBoxEvasionبعض قوالب تجنب صندوق الرمل
Evasion Dropper Autostart.vbaإسقاط ملف في مجلد بدء التشغيل مع تجاوز مراقبة كتابة الملفات عبر عملية إعادة تسمية المجلد
Evasion MsiInstallProduct.vbaتثبيت حزمة MSI عن بعد باستخدام WindowsInstaller ActiveXObject لتجنب إنشاء عملية فرعية مشبوهة من Office، سيتم تنفيذ تثبيت MSI كعملية فرعية لخدمة MSIEXEC /V
StealNetNTLMv2.vbaسرقة تجزئة NetNTLMv2 عبر اتصال مشاركة - بإذن من https://book.hacktricks.xyz/windows/ntlm/places-to-steal-ntlm-creds
Parse-Outlook.vbaتحليل Outlook بحثًا عن كلمات رئيسية حساسة وامتدادات الملفات، وتسريبها عبر البريد الإلكتروني - بإذن من JohnWoodman
Reverse-Shell.vbaشيل عكسي مكتوب بالكامل في VBA باستخدام استدعاءات Windows API - بإذن من JohnWoodman
استخدام استدعاءات النظام - مباشرة من القرص أو مثل Syswhispers
Manymore.vbaإذا كان لديك أي أفكار أخرى، فلا تتردد في المساهمة