
Outil en C# qui génère des macros VBA malveillantes avec injection de shellcode, purge VBA et détection de sandbox pour les opérations d'équipe rouge.
Outil de preuve de concept pour générer des macros malveillantes exploitant des techniques comme le VBA Purging et l'obfuscation de shellcode pour contourner les moteurs AV.
Cet outil prend en charge du shellcode brut qui peut être généré par des frameworks C2 populaires comme (Metasploit, Cobalt Strike, etc.) et produit une macro VBA.
L'outil prend un fichier doc/excel malveillant prêt et intégré avec le code VBA généré et effectue un purge VBA.
BadAssMacros inclut actuellement les fonctionnalités suivantes :
| Name | x32 | x64 |
| -------- | --- | ----------- |
| Classic | Yes | Yes |
| Indirect | Yes | In Progress |
L'outil BadAssMacros est destiné à être utilisé uniquement à des fins éthiques. Ne l'utilisez pas pour de mauvaises choses.
BadAssMacros nécessite des bibliothèques tierces qui peuvent être installées depuis le gestionnaire de packages NuGet.
Install-Package Costura.Fody -Version 3.3.3Install-Package OpenMcdf -Version 2.2.1.3Install-Package Fody -Version 4.0.2Le fichier BadAssMacros.exe se trouvera dans le répertoire bin.
BadAssMacros.exe -h
BadAssMacros.exe -i <path_to_raw_shellcode_file> -w <doc/excel> -p no -s classic -c <caesar_shift_value> -o <path_to_output_file>

BadAssMacros.exe -i <path_to_raw_shellcode_file> -w <doc/excel> -p no -s indirect -o <path_to_output_file>

BadAssMacros.exe -i <path_to_doc/excel_file> -w <doc/excel> -p yes -l

BadAssMacros.exe -i <path_to_doc/excel_file> -w <doc/excel> -p yes -o <path_to_output_file> -m <module_name>

BadAssMacro a été testé contre des solutions antivirus locales et des services en ligne comme antiscan.me. Les résultats des tests utilisant la méthode d'exécution de shellcode indirecte sont joints ci-dessous.
REMARQUE : Veuillez ne pas soumettre les échantillons à VirusTotal