Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
XLMMacroDeobfuscator — Extrahieren und Entschleiern von XLM-Makros (auch bekannt als Excel 4.0-Makros) | Kitploit
Tools/GitHubGitHub/dissectmalware/xlmmacrodeobfuscator
Statische AnalyseDynamische Analyse (Sandboxing)Reverse EngineeringMalware-Analyse
GitHubdissectmalware/xlmmacrodeobfuscator

XLMMacroDeobfuscator

Extrahieren und Entschleiern von XLM-Makros (auch bekannt als Excel 4.0-Makros)

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
587118vor 4 JahrenVon Kitploit geprüft

XLMMacroDeobfuscator

Mit XLMMacroDeobfuscator können verschleierte XLM-Makros (auch bekannt als Excel 4.0-Makros) entschlüsselt werden. Es verwendet einen internen XLM-Emulator, um die Makros zu interpretieren, ohne den Code vollständig auszuführen.

Es unterstützt die Formate xls, xlsm und xlsb.

Es verwendet xlrd2, pyxlsb2 und einen eigenen Parser, um Zellen und andere Informationen aus xls-, xlsb- und xlsm-Dateien zu extrahieren.

Die XLM-Grammatik finden Sie auch in xlm-macro-lark.template.

Installation des Emulators

  1. Installation mit pip
root@kitploit:~
pip install XLMMacroDeobfuscator --force

oder

root@kitploit:~
pip install xlmmacrodeobfuscator[defusedxml] --force
  1. Installation der neuesten Entwicklungsversion
root@kitploit:~
pip install -U https://github.com/DissectMalware/XLMMacroDeobfuscator/archive/master.zip --force

Ausführung des Emulators

Zum Entschleiern von Makros in Excel-Dokumenten:

root@kitploit:~
xlmdeobfuscator --file dokument.xlsm

Zum reinen Extrahieren von Makros in Excel-Dokumenten (ohne Entschleierung):

root@kitploit:~
xlmdeobfuscator --file dokument.xlsm -x

Um nur die entschleierten Makros ohne Einrückung zu erhalten:

root@kitploit:~
xlmdeobfuscator --file dokument.xlsm --no-indent --output-formula-format "[[INT-FORMULA]]"

Zum Exportieren der Ausgabe im JSON-Format:

root@kitploit:~
xlmdeobfuscator --file dokument.xlsm --export-json ergebnis.json

Ein Beispiel für eine JSON-Ausgabe finden Sie unter diesem Link.

Zum Verwenden einer Konfigurationsdatei:

root@kitploit:~
xlmdeobfuscator --file dokument.xlsm -c default.config

Die Datei default.config muss eine gültige JSON-Datei sein, z.B.:

root@kitploit:~
{
	"no-indent": true,
	"output-formula-format": "[[CELL-ADDR]] [[INT-FORMULA]]",
	"non-interactive": true,
	"output-level": 1
}

Befehlszeile

root@kitploit:~

          _        _______
|\     /|( \      (       )
( \   / )| (      | () () |
 \ (_) / | |      | || || |
  ) _ (  | |      | |(_)| |
 / ( ) \ | |      | |   | |
( /   \ )| (____/\| )   ( |
|/     \|(_______/|/     \|
   ______   _______  _______  ______   _______           _______  _______  _______ _________ _______  _______
  (  __  \ (  ____ \(  ___  )(  ___ \ (  ____ \|\     /|(  ____ \(  ____ \(  ___  )\__   __/(  ___  )(  ____ )
  | (  \  )| (    \/| (   ) || (   ) )| (    \/| )   ( || (    \/| (    \/| (   ) |   ) (   | (   ) || (    )|
  | |   ) || (__    | |   | || (__/ / | (__    | |   | || (_____ | |      | (___) |   | |   | |   | || (____)|
  | |   | ||  __)   | |   | ||  __ (  |  __)   | |   | |(_____  )| |      |  ___  |   | |   | |   | ||     __)
  | |   ) || (      | |   | || (  \ \ | (      | |   | |      ) || |      | (   ) |   | |   | |   | || (\ (
  | (__/  )| (____/\| (___) || )___) )| )      | (___) |/\____) || (____/\| )   ( |   | |   | (___) || ) \ \__
  (______/ (_______/(_______)|/ \___/ |/       (_______)\_______)(_______/|/     \|   )_(   (_______)|/   \__/

    
XLMMacroDeobfuscator(v0.2.0) - https://github.com/DissectMalware/XLMMacroDeobfuscator

Fehler: --file fehlt

Verwendung: deobfuscator.py [-h] [-c DATEIPFAD] [-f DATEIPFAD] [-n] [-x]
                       [--sort-formulas] [--defined-names] [-2]
                       [--with-ms-excel] [-s] [-d TAG]
                       [--output-formula-format AUSGABE_FORMEL_FORMAT]
                       [--extract-formula-format EXTRAKT_FORMEL_FORMAT]
                       [--no-indent] [--silent] [--export-json DATEIPFAD]
                       [--start-point ZELLADRESSE] [-p PASSWORT]
                       [-o AUSGABESTUFE] [--timeout N]

optionale Argumente:
  -h, --help            Zeigt diese Hilfemeldung an und beendet das Programm.
  -c DATEIPFAD, --config-file DATEIPFAD
                        Gibt eine Konfigurationsdatei an (muss eine gültige JSON-Datei sein).
  -f DATEIPFAD, --file DATEIPFAD
                        Der Pfad einer XLSM-Datei.
  -n, --noninteractive  Deaktiviert die interaktive Shell.
  -x, --extract-only    Extrahiert nur Zellen ohne Emulation.
  --sort-formulas       Sortiert extrahierte Formeln nach ihrer Zelladresse (erfordert -x).
  --defined-names       Extrahiert alle definierten Namen.
  -2, --no-ms-excel     [Veraltet] MS Excel nicht zur Verarbeitung von XLS-Dateien verwenden.
  --with-ms-excel       Verwendet MS Excel zur Verarbeitung von XLS-Dateien.
  -s, --start-with-shell
                        Öffnet eine XLM-Shell, bevor die Makros in der Eingabe interpretiert werden.
  -d TAG, --day TAG     Gibt den Tag des Monats an.
  --output-formula-format AUSGABE_FORMEL_FORMAT
                        Gibt das Format für Ausgabeformeln an ([[CELL-ADDR]], [[INT-FORMULA]] und [[STATUS]]).
  --extract-formula-format EXTRAKT_FORMEL_FORMAT
                        Gibt das Format für extrahierte Formeln an ([[CELL-ADDR]], [[CELL-FORMULA]] und [[CELL-VALUE]]).
  --no-indent           Keine Einrückung vor Formeln anzeigen.
  --silent              Keine Ausgabe drucken.
  --export-json DATEIPFAD
                        Exportiert die Ausgabe als JSON.
  --start-point ZELLADRESSE
                        Beginnt die Interpretation ab einer bestimmten Zelladresse.
  -p PASSWORT, --password PASSWORT
                        Passwort zum Entschlüsseln des geschützten Dokuments.
  -o AUSGABESTUFE, --output-level AUSGABESTUFE
                        Legt die Detailstufe der anzuzeigenden Informationen fest (0: alle Befehle, 1: Befehle ohne Sprünge, 2: wichtige Befehle, 3: Zeichenketten in wichtigen Befehlen).
  --timeout N           Stoppt die Emulation nach N Sekunden (0: keine Unterbrechung, N>0: Stopp nach N Sekunden).

Bibliothek

Das folgende Beispiel zeigt, wie XLMMacroDeobfuscator in einem Python-Projekt zum Entschleiern von XLM-Makros verwendet werden kann:

root@kitploit:~
from XLMMacroDeobfuscator.deobfuscator import process_file

result = process_file(file='pfad/zu/einer/excel/datei', 
            noninteractive= True, 
            noindent= True, 
            output_formula_format='[[CELL-ADDR]], [[INT-FORMULA]]',
            return_deobfuscated= True,
            timeout= 30)

for record in result:
    print(record)
  • Hinweis: Das Logo von xlmdeobfuscator wird nicht angezeigt, wenn es als Bibliothek verwendet wird.

Anforderungen

Bitte lesen Sie die Datei requirements.txt, um die Liste der Python-Bibliotheken zu erhalten, von denen XLMMacroDeobfuscator abhängig ist.

xlmdeobfuscator kann auf jedem Betriebssystem ausgeführt werden, um Makros in xls-, xlsm- und xlsb-Dateien zu extrahieren und zu entschleiern. MS Excel muss nicht installiert sein.

Hinweis: Wenn Sie MS Excel (unter Windows) verwenden möchten, müssen Sie die Bibliothek pywin32 installieren und den Schalter --with-ms-excel verwenden. Wenn --with-ms-excel verwendet wird, versucht xlmdeobfuscator zuerst, XLS-Dateien mit MS Excel zu laden. Falls dies fehlschlägt, wird die xlrd2-Bibliothek verwendet.

Projekte, die XLMMacroDeobfuscator verwenden

XLMMacroDeobfuscator wird in folgenden Projekten eingesetzt:

  • CAPE Sandbox
  • FAME
  • REMNUX
  • IntelOwl
  • Assemblyline 4 vom Canadian Centre for Cyber Security
  • oletools von @decalage2

Bitte kontaktieren Sie mich, wenn Sie XLMMacroDeobfuscator in Ihr Projekt integriert haben.

Wie Sie beitragen können

Wenn Sie einen Fehler gefunden haben oder eine Verbesserung vorschlagen möchten, erstellen Sie bitte ein neues Issue auf der Issue-Seite.

Sie können gerne zum Projekt beitragen, indem Sie das Projekt forken und einen Pull-Request einreichen.

Sie können mich (@DissectMalware auf Twitter) per Direktnachricht erreichen.

Tool herunterladen