Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
OffensiveVBA — Este repositorio cubre algunos métodos de ejecución de código y evasión de antivirus para macros en documentos de Office. | Kitploit
Herramientas/GitHubGitHub/s3cur3th1ssh1t/offensivevba
Escalada de PrivilegiosGeneración de PayloadsMecanismos de PersistenciaEvasión de IDS/IPSMovimiento LateralPhishingIngeniería SocialAprendizaje y EducaciónRecursos CuradosDesarrollo de Payloads
GitHubs3cur3th1ssh1t/offensivevba
1.3k230hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

OffensiveVBA

Este repositorio cubre algunos métodos de ejecución de código y evasión de antivirus para macros en documentos de Office.

Ver Repositorio

OffensiveVBA

En preparación para un Stream/Video de Evasión AV con VBS, estaba investigando métodos de ejecución de código para Macros de Office y técnicas de evasión.

La lista se hizo cada vez más larga y no encontré un lugar centralizado para plantillas VBA ofensivas, así que este repositorio puede usarse para ello. Está muy lejos de estar completo. Si conoces alguna otra técnica interesante o plantilla útil, ¡siéntete libre de contribuir y crear un pull request!

La mayoría de las plantillas en este repositorio ya fueron publicadas en algún lado. Simplemente copié y pegué la mayoría de las plantillas de sitios ms-docs, publicaciones de blogs o de otras herramientas.

Plantillas en este repositorio

ArchivoDescripción
ShellApplication_ShellExecute.vbaEjecutar un comando del SO a través del objeto ShellApplication y el método ShellExecute
ShellApplication_ShellExecute_privileged.vbaEjecutar un comando privilegiado del SO a través del objeto ShellApplication y el método ShellExecute - solicitud UAC
Shellcode_CreateThread.vbaEjecutar shellcode en el proceso actual a través de Win32 CreateThread
Shellcode_EnumChildWindowsCallback.vbaEjecutar shellcode en el proceso actual a través de EnumChildWindows
Win32_CreateProcess.vbaCrear un nuevo proceso para ejecución de código a través de la función Win32 CreateProcess
Win32_ShellExecute.vbaCrear un nuevo proceso para ejecución de código a través de la función Win32 ShellExecute
WMI_Process_Create.vbaCrear un nuevo proceso a través de WMI para ejecución de código
WMI_Process_Create2.vbaOtro ejemplo de ejecución de código mediante WMI
WscriptShell_Exec.vbaEjecutar un comando del SO a través del objeto WscriptShell y el método Exec
WscriptShell_run.vbaEjecutar un comando del SO a través del objeto WscriptShell y el método Run
VBA-RunPE

Pendientes - Tareas pendientes

ArchivoDescripción
Unhooker.vbaDesenganchar API's en memoria para eliminar hooks
Syscalls.vba

Ofuscadores / Generadores de payloads

  1. VBad
  2. wePWNise
  3. VisualBasicObfuscator - necesita algunas modificaciones ya que no divide líneas y por lo tanto no es utilizable para macros de documentos de Office
  4. macro_pack
  5. shellcode2vbscript.py
  6. EvilClippy
  7. OfficePurge
  8. SharpShooter
  9. VBS-Obfuscator-in-Python - necesita algunas modificaciones ya que no divide líneas y por lo tanto no es utilizable para macros de documentos de Office

Créditos / Recursos útiles

Bypass ASR: http://blog.sevagas.com/IMG/pdf/bypass_windows_defender_attack_surface_reduction.pdf

Conversión de Shellcode a VBScript: https://github.com/DidierStevens/DidierStevensSuite/blob/master/shellcode2vbscript.py

Bypass AMSI en VBA: https://outflank.nl/blog/2019/04/17/bypassing-amsi-for-vba/

Purgado VBA: https://www.mandiant.com/resources/purgalicious-vba-macro-obfuscation-with-vba-purging

Publicación de F-Secure sobre evasión y detección VBA: https://blog.f-secure.com/dechaining-macros-and-evading-edr/

Un blog más de F-Secure: https://labs.f-secure.com/archive/dll-tricks-with-vba-to-improve-offensive-macro-capability/

Descargar herramienta
Técnica RunPE de @itm4n's en VBA
GadgetToJScriptScript C# de med0x2e's para generar gadgets serializados .NET que pueden desencadenar carga/ejecución de ensamblados .NET cuando se deserializan usando BinaryFormatter desde scripts basados en JS/VBS/VBA.
PPID_Spoof.vbaCopia de spoofing-office-macro de christophetd
AMSIBypass_AmsiScanBuffer_ordinal.vbaBypass de AMSI de rmdavy's para parchear AmsiScanBuffer usando valores ordinales para un bypass de firmas
AMSIBypass_AmsiScanBuffer_Classic.vbaParche clásico de AmsiScanBuffer de rasta-mouse's
AMSIBypass_Heap.vbaCopia del repositorio HeapsOfFun de rmdavy's
AMSIbypasses.vbaBlog de bypass AMSI de outflanknl's AMSI bypass blog
COMHijack_DLL_Load.vbaCargar DLL mediante secuestro COM
COM_Process_create.vbaCrear proceso a través de objeto COM
Download_Autostart.vbaDescargar un archivo desde un servidor web remoto y colocarlo en la carpeta de Inicio
Download_Autostart_WinAPI.vbaDescargar un archivo desde un servidor web remoto mediante URLDownloadtoFileA y colocarlo en la carpeta de Inicio
Dropper_Autostart.vbaColocar un archivo batch en la carpeta de Inicio
Registry_Persist_wmi.vbaCrear clave de registro de Inicio para persistencia mediante WMI
Registry_Persist_wscript.vbaCrear clave de registro de Inicio para persistencia mediante objeto wscript
ScheduledTask_Create.vbaCrear e iniciar una tarea programada para ejecución de código/persistencia
XMLDOM_Load_XSL_Process_create.vbaCargar XSL desde un servidor web remoto para ejecutar código
regsvr32_sct_DownloadExecute.vbaEjecutar regsvr32 para descargar un archivo SCT de un servidor web remoto para ejecución de código
BlockETW.vbaParchear EtwEventWrite en ntdll.dll para bloquear la recopilación de datos ETW
BlockETW_COMPLUS_ETWEnabled_ENV.vbaBloquear la recopilación de datos ETW estableciendo la variable de entorno COMPLUS_ETWEnabled a 0, crédito a @xpn
ShellWindows_Process_create.vbaCreación de proceso ShellWindows para obtener explorer.exe como proceso padre
AES.vbaUn ejemplo para usar cifrado/descifrado AES en VBA desde Aquí
Dropper_Executable_Autostart.vbaObtener bytes de un ejecutable desde VBA y colocarlos en Autostart - sin descarga en este caso
MarauderDrop.vbaColocar un DLL .NET registrado COM en temp, importar la función y ejecutar código - en este caso carga un binario C# remoto desde un servidor web a memoria y lo ejecuta - crédito a @Jean_Maes_1994 por MaraudersMap
Dropper_Workfolders_lolbas_Execute.vbaColocar un ejecutable incrustado en el directorio TEMP y ejecutarlo usando C:\windows\system32\Workfolders.exe como LOLBAS - crédito a @YoSignals
SandBoxEvasionAlgunas plantillas de evasión de sandbox
Evasion Dropper Autostart.vbaColoca un archivo en el directorio de Inicio evadiendo la monitorización de escritura de archivos mediante una operación de carpeta renombrada
Evasion MsiInstallProduct.vbaInstala un paquete MSI remoto usando WindowsInstaller ActiveXObject evitando generar un proceso hijo ofimático sospechoso; la instalación MSI se ejecutará como hijo del servicio MSIEXEC /V
StealNetNTLMv2.vbaRobar el hash NetNTLMv2 a través de una conexión de recurso compartido - crédito a https://book.hacktricks.xyz/windows/ntlm/places-to-steal-ntlm-creds
Parse-Outlook.vbaAnaliza Outlook en busca de palabras clave y extensiones de archivo sensibles, y los exfiltra por correo electrónico - crédito a JohnWoodman
Reverse-Shell.vbaShell inverso escrito completamente en VBA usando llamadas a la API de Windows - crédito a JohnWoodman
Uso de Syscalls - fresco desde disco o similar a Syswhispers
Manymore.vbaSi tienes más ideas, siéntete libre de contribuir