Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
OffensiveVBA — Ce dépôt couvre certaines méthodes d'exécution de code et d'évasion AV pour les macros dans les documents Office. | Kitploit
Outils/GitHubGitHub/s3cur3th1ssh1t/offensivevba
Escalade de PrivilègesGénération de PayloadsMécanismes de PersistanceÉvasion IDS/IPSMouvement LatéralHameçonnageIngénierie SocialeApprentissage et ÉducationRessources OrganiséesDéveloppement de Charges Utiles
GitHubs3cur3th1ssh1t/offensivevba
1.3k230il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

OffensiveVBA

Ce dépôt couvre certaines méthodes d'exécution de code et d'évasion AV pour les macros dans les documents Office.

Voir le dépôt

OffensiveVBA

En préparation d’un Stream/Vidéo sur l’évasion AV pour VBS, je faisais des recherches sur les méthodes d’exécution de code dans les macros Office et les techniques d’évasion.

La liste s’est allongée et je n’ai trouvé aucun endroit centralisé pour les templates VBA offensifs – ce dépôt peut donc servir à cela. Il est très loin d’être complet. Si vous connaissez d’autres techniques sympas ou des templates utiles, n’hésitez pas à contribuer et à créer une pull request !

La plupart des templates de ce dépôt ont déjà été publiés quelque part. J’ai simplement copié-collé la plupart des templates à partir de sites ms-docs, d’articles de blog ou d’autres outils.

Templates dans ce dépôt

FichierDescription
ShellApplication_ShellExecute.vbaExécute une commande OS via l’objet ShellApplication et la méthode ShellExecute
ShellApplication_ShellExecute_privileged.vbaExécute une commande OS privilégiée via l’objet ShellApplication et la méthode ShellExecute – invite UAC
Shellcode_CreateThread.vbaExécute du shellcode dans le processus courant via Win32 CreateThread
Shellcode_EnumChildWindowsCallback.vbaExécute du shellcode dans le processus courant via EnumChildWindows
Win32_CreateProcess.vbaCrée un nouveau processus pour l’exécution de code via la fonction Win32 CreateProcess
Win32_ShellExecute.vbaCrée un nouveau processus pour l’exécution de code via la fonction Win32 ShellExecute
WMI_Process_Create.vbaCrée un nouveau processus via WMI pour l’exécution de code
WMI_Process_Create2.vbaUn autre exemple d’exécution de code via WMI
WscriptShell_Exec.vbaExécute une commande OS via l’objet WscriptShell et la méthode Exec
WscriptShell_run.vbaExécute une commande OS via l’objet WscriptShell et la méthode Run
VBA-RunPETechnique RunPE de en VBA

Manquant – À faire

FichierDescription
Unhooker.vbaDéhooker les API en mémoire pour se débarrasser des hooks
Syscalls.vba

Obfuscateurs / Générateurs de payload

  1. VBad
  2. wePWNise
  3. VisualBasicObfuscator – nécessite quelques modifications car il ne coupe pas les lignes et n’est donc pas utilisable pour les macros de documents Office
  4. macro_pack
  5. shellcode2vbscript.py
  6. EvilClippy
  7. OfficePurge
  8. SharpShooter
  9. VBS-Obfuscator-in-Python – nécessite quelques modifications car il ne coupe pas les lignes et n’est donc pas utilisable pour les macros de documents Office

Crédits / ressources utiles

Contournement ASR :
http://blog.sevagas.com/IMG/pdf/bypass_windows_defender_attack_surface_reduction.pdf

Conversion Shellcode en VBScript :
https://github.com/DidierStevens/DidierStevensSuite/blob/master/shellcode2vbscript.py

Contournement AMSI dans VBA :
https://outflank.nl/blog/2019/04/17/bypassing-amsi-for-vba/

Purge VBA :
https://www.mandiant.com/resources/purgalicious-vba-macro-obfuscation-with-vba-purging

Article de F-Secure sur l’évasion et la détection VBA :
https://blog.f-secure.com/dechaining-macros-and-evading-edr/

Un autre blog de F-Secure :
https://labs.f-secure.com/archive/dll-tricks-with-vba-to-improve-offensive-macro-capability/

Télécharger l’outil
@itm4n
GadgetToJScriptScript C# de med0x2e pour générer des gadgets .NET sérialisés qui peuvent déclencher le chargement/exécution d’assembly .NET lors de la désérialisation via BinaryFormatter depuis des scripts JS/VBS/VBA.
PPID_Spoof.vbaCopie de christophetd et de spoofing-office-macro
AMSIBypass_AmsiScanBuffer_ordinal.vbaContournement AMSI de rmdavy pour patcher AmsiScanBuffer en utilisant des valeurs ordinales pour un contournement de signature
AMSIBypass_AmsiScanBuffer_Classic.vbaPatch classique AmsiScanBuffer de rasta-mouse
AMSIBypass_Heap.vbaCopie du dépôt HeapsOfFun de rmdavy
AMSIbypasses.vbaArticle d’outflanknl sur le contournement AMSI
COMHijack_DLL_Load.vbaCharge une DLL via un détournement COM
COM_Process_create.vbaCrée un processus via un objet COM
Download_Autostart.vbaTélécharge un fichier depuis un serveur web distant et le place dans le dossier Démarrage
Download_Autostart_WinAPI.vbaTélécharge un fichier depuis un serveur web distant via URLDownloadtoFileA et le place dans le dossier Démarrage
Dropper_Autostart.vbaDépose un fichier batch dans le dossier Démarrage
Registry_Persist_wmi.vbaCrée une clé de registre Démarrage pour la persistance via WMI
Registry_Persist_wscript.vbaCrée une clé de registre Démarrage pour la persistance via l’objet wscript
ScheduledTask_Create.vbaCrée et démarre une tâche planifiée pour l’exécution de code / la persistance
XMLDOM_Load_XSL_Process_create.vbaCharge un XSL depuis un serveur web distant pour exécuter du code
regsvr32_sct_DownloadExecute.vbaExécute regsvr32 pour télécharger un fichier SCT depuis un serveur web distant pour l’exécution de code
BlockETW.vbaPatche EtwEventWrite dans ntdll.dll pour bloquer la collecte ETW
BlockETW_COMPLUS_ETWEnabled_ENV.vbaBloque la collecte ETW en définissant la variable d’environnement COMPLUS_ETWEnabled à 0, crédit à @xpn
ShellWindows_Process_create.vbaCréation de processus via ShellWindows pour obtenir explorer.exe comme processus parent
AES.vbaUn exemple d’utilisation du chiffrement/déchiffrement AES en VBA depuis ici
Dropper_Executable_Autostart.vbaObtient les octets d’un exécutable depuis VBA et les dépose dans AutoStart – pas de téléchargement dans ce cas
MarauderDrop.vbaDépose une DLL .NET enregistrée COM dans temp, importe la fonction et exécute du code – dans ce cas charge un binaire C# distant depuis un serveur web en mémoire et l’exécute – crédit à @Jean_Maes_1994 pour MaraudersMap
Dropper_Workfolders_lolbas_Execute.vbaDépose un exécutable embarqué dans le dossier TEMP et l’exécute en utilisant C:\windows\system32\Workfolders.exe comme LOLBAS – crédit à @YoSignals
SandBoxEvasionQuelques templates d’évasion de bac à sable
Evasion Dropper Autostart.vbaDépose un fichier dans le dossier Démarrage en contournant la surveillance d’écriture de fichiers via une opération de renommage de dossier
Evasion MsiInstallProduct.vbaInstalle un package MSI distant en utilisant WindowsInstaller ActiveXObject pour éviter de générer un processus fils Office suspect – l’installation MSI sera exécutée comme un fils du service MSIEXEC /V
StealNetNTLMv2.vbaVole un hash NetNTLMv2 via une connexion de partage – crédit à https://book.hacktricks.xyz/windows/ntlm/places-to-steal-ntlm-creds
Parse-Outlook.vbaAnalyse Outlook à la recherche de mots-clés sensibles et d’extensions de fichiers, et les exfiltre par email – crédit à JohnWoodman
Reverse-Shell.vbaShell inversé entièrement écrit en VBA en utilisant les appels API Windows – crédit à JohnWoodman
Utilisation de syscalls – frais depuis le disque ou type Syswhispers
Manymore.vbaSi vous avez d’autres idées, n’hésitez pas à contribuer