Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
OffensiveVBA — Dieses Repository behandelt einige Methoden zur Codeausführung und AV-Umgehung für Makros in Office-Dokumenten. | Kitploit
Tools/GitHubGitHub/s3cur3th1ssh1t/offensivevba
Privilege EscalationPayload-GenerierungPersistenzmechanismenIDS/IPS-UmgehungLaterale BewegungPhishingSocial EngineeringLernen & BildungKuratierte RessourcenPayload-Entwicklung
GitHubs3cur3th1ssh1t/offensivevba

OffensiveVBA

1.3k230vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Dieses Repository behandelt einige Methoden zur Codeausführung und AV-Umgehung für Makros in Office-Dokumenten.

Repository anzeigen

OffensiveVBA

Zur Vorbereitung auf einen VBS-AV-Evasion-Stream/Video habe ich einige Recherchen zu Methoden der Codeausführung in Office-Makros und Umgehungstechniken durchgeführt.

Die Liste wurde immer länger und ich fand keinen zentralen Ort für offensive VBA-Vorlagen – daher kann dieses Repository dafür genutzt werden. Es ist noch lange nicht vollständig. Falls du eine andere coole Technik oder nützliche Vorlage kennst, kannst du gerne einen Beitrag leisten und einen Pull-Request erstellen!

Die meisten Vorlagen in diesem Repository wurden bereits irgendwo veröffentlicht. Ich habe die meisten Vorlagen einfach von MS-Docs-Seiten, Blogbeiträgen oder anderen Tools kopiert und eingefügt.

Vorlagen in diesem Repository

DateiBeschreibung
ShellApplication_ShellExecute.vbaFührt einen Betriebssystembefehl mittels ShellApplication-Objekt und ShellExecute-Methode aus
ShellApplication_ShellExecute_privileged.vbaFührt einen privilegierten Betriebssystembefehl mittels ShellApplication-Objekt und ShellExecute-Methode aus – UAC-Eingabeaufforderung
Shellcode_CreateThread.vbaFührt Shellcode im aktuellen Prozess mittels Win32 CreateThread aus
Shellcode_EnumChildWindowsCallback.vbaFührt Shellcode im aktuellen Prozess mittels EnumChildWindows aus
Win32_CreateProcess.vbaErstellt einen neuen Prozess zur Codeausführung mittels Win32 CreateProcess-Funktion
Win32_ShellExecute.vbaErstellt einen neuen Prozess zur Codeausführung mittels Win32 ShellExecute-Funktion
WMI_Process_Create.vbaErstellt einen neuen Prozess mittels WMI zur Codeausführung
WMI_Process_Create2.vbaEin weiteres Beispiel für WMI-Codeausführung
WscriptShell_Exec.vbaFührt einen Betriebssystembefehl mittels WscriptShell-Objekt und Exec-Methode aus
WscriptShell_run.vbaFührt einen Betriebssystembefehl mittels WscriptShell-Objekt und Run-Methode aus
VBA-RunPE

Noch ausstehend – ToDos

DateiBeschreibung
Unhooker.vbaEntfernt API-Hooks im Speicher, um Hooks loszuwerden
Syscalls.vba

Obfuskierer / Payload-Generatoren

  1. VBad
  2. wePWNise
  3. VisualBasicObfuscator – benötigt einige Änderungen, da es Zeilen nicht aufteilt und daher nicht für Office-Dokument-Makros verwendbar ist
  4. macro_pack
  5. shellcode2vbscript.py
  6. EvilClippy
  7. OfficePurge
  8. SharpShooter
  9. VBS-Obfuscator-in-Python – benötigt einige Änderungen, da es Zeilen nicht aufteilt und daher nicht für Office-Dokument-Makros verwendbar ist

Danksagungen / nützliche Ressourcen

ASR-Umgehung: http://blog.sevagas.com/IMG/pdf/bypass_windows_defender_attack_surface_reduction.pdf

Shellcode-zu-VBScript-Konvertierung: https://github.com/DidierStevens/DidierStevensSuite/blob/master/shellcode2vbscript.py

AMSI in VBA umgehen: https://outflank.nl/blog/2019/04/17/bypassing-amsi-for-vba/

VBA-Bereinigung: https://www.mandiant.com/resources/purgalicious-vba-macro-obfuscation-with-vba-purging

F-Secure VBA-Evasion- und Erkennungsbeitrag: https://blog.f-secure.com/dechaining-macros-and-evading-edr/

Ein weiterer F-Secure-Blog: https://labs.f-secure.com/archive/dll-tricks-with-vba-to-improve-offensive-macro-capability/

Tool herunterladen
@itm4n's RunPE-Technik in VBA
GadgetToJScriptC#-Skript von med0x2e zum Generieren von .NET-serialisierten Gadgets, die beim Deserialisieren mit BinaryFormatter aus JS/VBS/VBA-basierten Skripten das Laden/Ausführen von .NET-Assemblys auslösen können.
PPID_Spoof.vbaKopie von christophetd's spoofing-office-macro
AMSIBypass_AmsiScanBuffer_ordinal.vbaAMSI-Bypass von rmdavy zum Patchen von AmsiScanBuffer mittels ordinaler Werte für einen Signatur-Bypass
AMSIBypass_AmsiScanBuffer_Classic.vbaKlassischer AmsiScanBuffer-Patch von rasta-mouse
AMSIBypass_Heap.vbaKopie aus dem Repository HeapsOfFun von rmdavy
AMSIbypasses.vbaAMSI-Bypass-Blog von outflanknl outflanknl's Blog
COMHijack_DLL_Load.vbaLädt eine DLL mittels COM-Hijacking
COM_Process_create.vbaErstellt einen Prozess mittels COM-Objekt
Download_Autostart.vbaLädt eine Datei von einem entfernten Webserver herunter und legt sie im StartUp-Ordner ab
Download_Autostart_WinAPI.vbaLädt eine Datei von einem entfernten Webserver mittels URLDownloadtoFileA herunter und legt sie im StartUp-Ordner ab
Dropper_Autostart.vbaLegt eine Batch-Datei im StartUp-Ordner ab
Registry_Persist_wmi.vbaErstellt einen StartUp-Registrierungsschlüssel zur Persistenz mittels WMI
Registry_Persist_wscript.vbaErstellt einen StartUp-Registrierungsschlüssel zur Persistenz mittels wscript-Objekt
ScheduledTask_Create.vbaErstellt und startet einen geplanten Task zur Codeausführung/Persistenz
XMLDOM_Load_XSL_Process_create.vbaLädt XSL von einem entfernten Webserver, um Code auszuführen
regsvr32_sct_DownloadExecute.vbaFührt regsvr32 aus, um eine SCT-Datei von einem entfernten Webserver zur Codeausführung herunterzuladen
BlockETW.vbaPatcht EtwEventWrite in ntdll.dll, um die ETW-Datensammlung zu blockieren
BlockETW_COMPLUS_ETWEnabled_ENV.vbaBlockiert die ETW-Datensammlung durch Setzen der Umgebungsvariablen COMPLUS_ETWEnabled auf 0, Dank an @xpn
ShellWindows_Process_create.vbaShellWindows-Prozesserstellung, um explorer.exe als übergeordneten Prozess zu erhalten
AES.vbaEin Beispiel zur Verwendung von AES-Verschlüsselung/-Entschlüsselung in VBA von hier
Dropper_Executable_Autostart.vbaHolt ausführbare Bytes aus VBA und legt sie im Autostart ab – in diesem Fall kein Download
MarauderDrop.vbaLegt eine COM-registrierte .NET-DLL im Temp-Ordner ab, importiert die Funktion und führt Code aus – in diesem Fall lädt es eine entfernte C#-Binärdatei von einem Webserver in den Speicher und führt sie aus – Dank an @Jean_Maes_1994 für MaraudersMap
Dropper_Workfolders_lolbas_Execute.vbaLegt eine eingebettete ausführbare Datei im TEMP-Verzeichnis ab und führt sie mittels C:\windows\system32\Workfolders.exe als LOLBAS aus – Dank an @YoSignals
SandBoxEvasionEinige Sandbox-Evasion-Vorlagen
Evasion Dropper Autostart.vbaLegt eine Datei im StartUp-Verzeichnis ab, wobei die Dateischreibüberwachung durch Umbenennung des Ordners umgangen wird
Evasion MsiInstallProduct.vbaInstalliert ein entferntes MSI-Paket mit WindowsInstaller ActiveXObject und vermeidet so das Erzeugen eines verdächtigen Office-Unterprozesses; die MSI-Installation wird als Kind des MSIEXEC /V-Dienstes ausgeführt
StealNetNTLMv2.vbaStealtht NetNTLMv2-Hash über eine Freigabeverbindung – Dank an https://book.hacktricks.xyz/windows/ntlm/places-to-steal-ntlm-creds
Parse-Outlook.vbaParst Outlook nach sensiblen Schlüsselwörtern und Dateierweiterungen und exfiltriert sie per E-Mail – Dank an JohnWoodman
Reverse-Shell.vbaReverse Shell, vollständig in VBA geschrieben, unter Verwendung von Windows-API-Aufrufen – Dank an JohnWoodman
Syscall-Verwendung – direkt von der Festplatte oder wie Syswhispers
Manymore.vbaFalls du weitere Ideen hast, kannst du gerne einen Beitrag leisten