Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Macrome — Excel Macro Document Reader/Writer für Red Teamer und Analysten | Kitploit
Tools/GitHubGitHub/michaelweber/macrome
Payload-GenerierungExploitationPhishingMalware-AnalysePenetrationstestsSocial EngineeringBinäranalyseRed Teaming
GitHubmichaelweber/macrome

Macrome

Excel Macro Document Reader/Writer für Red Teamer und Analysten

Repository anzeigen
52278114vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Macrome

Ein Excel-Makro-Dokument-Leser/Schreiber für Red-Teamer und Analysten. Blogbeiträge, die beschreiben, was dieses Tool eigentlich tut, finden sich hier und hier.

Ein erstelltes Beispiel-Dokument mit der Standardvorlage.

Installation / Bauen

Klonen oder laden Sie dieses Repository herunter, das Tool kann dann mit dotnet ausgeführt werden – zum Beispiel:

dotnet run -- build --decoy-document Docs\decoy_document.xls --payload Docs\popcalc.bin 

oder

dotnet build
cd bin/Debug/netcoreapp2.0
dotnet Macrome.dll deobfuscate --path obfuscated_document.xls

Beachten Sie, dass ein dotnet Build 5.0+ erforderlich ist, damit dies wie konfiguriert funktioniert; es kann von https://dotnet.microsoft.com/download/dotnet/5.0 bezogen werden.

Binäre Veröffentlichungen des Tools, die kein dotnet benötigen und eine ausführbare Binärdatei enthalten, finden Sie im Release-Bereich für Windows, OSX und Linux.

Verwendung

Führen Sie Macrome entweder mit dotnet run aus dem Lösungsverzeichnis oder mit dotnet gegen die erstellte Macrome-Binärdatei aus. Es gibt drei Betriebsmodi für Macrome: Build-Modus, Dump-Modus und Deobfuscate-Modus.

Build-Modus

Führen Sie Macrome mit dem Befehl build aus, um ein Excel-Dokument zu generieren, das ein verschleiertes Makroblatt unter Verwendung eines bereitgestellten Täuschdokuments und Makro-Payloads enthält. dotnet Macrome.dll build -h zeigt die vollständigen Verwendungsanweisungen an.

Zum Beispiel, um ein Dokument mit dem Täuschdokument path/to/decoy_document.xls und der binären x86-Shellcode-Datei unter path/to/shellcode.bin zu erstellen, führen Sie dotnet Macrome.dll build --decoy-document path/to/decoy_document.xls --payload /path/to/shellcode.bin aus. Dies erzeugt ein XLS 2003-Dokument, das nach dem Öffnen und Drücken der Schaltfläche "Inhalt aktivieren" den Shellcode von shellcode.bin ausführt.

Wie sollte ich das eigentlich ausführen?

Der Rest der Dokumentation erklärt jedes Flag/jede Funktion im Detail, aber derzeit kann das "Neueste und Beste", das Macrome zu bieten hat, durch Ausführen von:

Macrome build --decoy-document decoy_document.xls --payload beacon.bin --payload64-bit beacon64.bin --payload-method Base64 --method ArgumentSubroutines --password VelvetSweatshop --preamble preamble.txt --output-file-name ReadyToPhish.xls

Verwendung binärer Payloads

Generieren Sie zunächst ein Basis-„Täusch"-Excel-Dokument, das den Inhalt enthält, den die Benutzer sehen sollen. Dies sollte eine Art Köder sein, der Benutzer dazu verleitet, die Schaltfläche "Makros aktivieren" in Excel zu klicken. Beispiele für die „neueste und beste" Ködererstellung finden Sie unter https://inquest.net/blog/2020/05/06/ZLoader-4.0-Macrosheets-. Sobald dieses Blatt erstellt ist, speichern Sie das Dokument als Typ Excel 97-2003 Arbeitsmappe (*.xls) und nicht als das neuere Format Excel-Arbeitsmappe (*.xlsx). Ein Beispiel-Täuschdokument ist in /Docs/decoy_document.xls enthalten. Beachten Sie, dass Sie, wenn Sie XOR-Verschleierung zum Schutz Ihres Dokuments verwenden, derzeit KEIN Bild zu Ihrem Täuschdokument hinzufügen können.

Erstellen Sie als nächstes einen Shellcode-Payload, der dem Tool zur Verfügung gestellt wird. Der Beispiel-Binär-Payload (der calc öffnet) wurde mit msfvenom unter Verwendung der folgenden Parameter generiert:

 msfvenom -a x86 -b '\x00' --platform windows -p windows/exec cmd=calc.exe -e x86/alpha_mixed -f raw EXITFUNC=thread > popcalc.bin

64-Bit-Payloads werden ebenfalls unterstützt. Der 64-Bit-Beispiel-Payload, popcalc64.bin, wurde mit folgendem Befehl generiert:

msfvenom -a x64 -b '\x00' --platform windows -p windows/x64/exec cmd=calc.exe -e x64/xor -f raw EXITFUNC=thread > popcalc64.bin

Dieser Payload kann dann durch Ausführen des Befehls eingebettet werden:

dotnet Macrome.dll build --decoy-document decoy_document.xls --payload popcalc.bin --payload64-bit popcalc64.bin

Derzeit erfordern 64-Bit-Payloads, dass auch ein x86-Payload bereitgestellt wird. Wenn dies kein Problem ist, können Sie einfach Müll für das x86-Payload-Flag angeben.

Es gibt eine eventuelle Unterstützung zum direkten Einbetten von .NET-Assemblies in das Dokument, aber wenn Sie das jetzt tun möchten, empfehle ich EXCELntDonut.

Ab Macrome 0.5.0 und höher werden alle Payloads mit Base64 codiert, sodass Ihr Payload jede Byte-Sequenz (einschließlich Nullbytes) enthalten kann.

Einbetten von ausführbaren Dateien

Wenn Sie eine .NET-ausführbare Datei mit Macrome einbetten möchten, empfehle ich Donut mit dem Befehl donut.exe -a 3 -b 1 -z 1 executableToEmbed.exe und das Einbetten des resultierenden Payloads als sowohl Ihren 32-Bit- als auch 64-Bit-Payload.

Eine weitere solide Alternative ist Amber, das hervorragend zum Einbetten einiger ziemlich großer Go-Binärdateien funktioniert hat.

Legacy-Payload-Kodierung

Wenn Sie aus irgendeinem Grund den Legacy-Payload-Kodierungsmodus von vor Macrome 0.5.0 verwenden möchten, verwenden Sie das Flag --payload-method mit SheetPackingMethod. Beachten Sie, dass im Legacy-Modus die Verwendung eines überwiegend alphanumerischen Payloads die Größe der generierten Makrodatei reduziert, da Buchstaben und Zahlen in Makroform einfacher auszudrücken sind, anstatt wiederholt CHAR-Funktionsaufrufe wie =CHAR(123)&CHAR(124)&CHAR(125)... anzuhängen. Das Tool sollte jedoch auch einen völlig nicht druckbaren binären Payload verarbeiten können.

Verwendung von Makro-Payloads

Ähnlich wie bei der Verwendung binärer Payloads muss zunächst ein Täuschdokument erstellt werden. Als nächstes sollte eine Textdatei erstellt werden, die die auszuführenden Makros enthält. Makros sollten durch ;-Zeichen getrennte Spalten und durch Zeilenumbrüche getrennte Zeilen haben. Derzeit wird der Inhalt der angegebenen Makros geschrieben und ab A1 ausgeführt – zukünftige Unterstützung wird jedoch hinzugefügt, um die Angabe der Startposition zu ermöglichen. Beispielmakros finden Sie in /Docs/macro_example.txt und /Docs/multi_column_macro_example.txt.

Führen Sie schließlich den Befehl aus:

dotnet Macrome.dll build --decoy-document decoy_document.xls --payload macro-example.txt --payload-type Macro

Beachten Sie die Verwendung des Flags payload-type auf Macro.

Sie können ein Makro selbst generieren oder das wunderbare Tool EXCELntDonut verwenden, um ein Makro für Sie zu erstellen.

Tool herunterladen