
यह रिपॉजिटरी Office दस्तावेज़ों में मैक्रोज़ के लिए कुछ कोड निष्पादन और AV एवेज़न विधियों को कवर करती है।
VBS AV चोरी/वीडियो स्ट्रीम की तैयारी में मैं Office Macro कोड निष्पादन विधियों और चोरी तकनीकों पर शोध कर रहा था।
सूची लंबी होती गई और मुझे आक्रामक VBA टेम्पलेट्स के लिए कोई केंद्रीय स्थान नहीं मिला - इसलिए यह रिपॉजिटरी इस उद्देश्य के लिए उपयोग की जा सकती है। यह पूर्ण होने से बहुत दूर है। यदि आप किसी अन्य अच्छी तकनीक या उपयोगी टेम्पलेट के बारे में जानते हैं तो बेझिझक योगदान करें और पुल रिक्वेस्ट बनाएं!
इस रिपॉजिटरी में अधिकांश टेम्पलेट पहले ही कहीं प्रकाशित किए जा चुके हैं। मैंने अधिकांश टेम्पलेट्स को ms-docs साइटों, ब्लॉग पोस्टों या अन्य टूल्स से कॉपी पेस्ट किया है।
| फ़ाइल | विवरण |
|---|---|
| ShellApplication_ShellExecute.vba | ShellApplication ऑब्जेक्ट और ShellExecute मेथड के माध्यम से एक OS कमांड निष्पादित करें |
| ShellApplication_ShellExecute_privileged.vba | ShellApplication ऑब्जेक्ट और ShellExecute मेथड के माध्यम से एक विशेषाधिकृत OS कमांड निष्पादित करें - UAC प्रॉम्प्ट |
| Shellcode_CreateThread.vba | Win32 CreateThread के माध्यम से वर्तमान प्रक्रिया में शेलकोड निष्पादित करें |
| Shellcode_EnumChildWindowsCallback.vba | EnumChildWindows के माध्यम से वर्तमान प्रक्रिया में शेलकोड निष्पादित करें |
| Win32_CreateProcess.vba | कोड निष्पादन के लिए Win32 CreateProcess फंक्शन के माध्यम से एक नई प्रक्रिया बनाएं |
| Win32_ShellExecute.vba | कोड निष्पादन के लिए Win32 ShellExecute फंक्शन के माध्यम से एक नई प्रक्रिया बनाएं |
| WMI_Process_Create.vba | कोड निष्पादन के लिए WMI के माध्यम से एक नई प्रक्रिया बनाएं |
| WMI_Process_Create2.vba | एक और WMI कोड निष्पादन उदाहरण |
| WscriptShell_Exec.vba | WscriptShell ऑब्जेक्ट और Exec मेथड के माध्यम से एक OS कमांड निष्पादित करें |
| WscriptShell_run.vba | WscriptShell ऑब्जेक्ट और Run मेथड के माध्यम से एक OS कमांड निष्पादित करें |
| VBA-RunPE | @itm4n's VBA में RunPE तकनीक |
| फ़ाइल | विवरण |
|---|---|
| Unhooker.vba | हुक से छुटकारा पाने के लिए मेमोरी में API को अनहुक करें |
| Syscalls.vba |
ASR बाईपास: http://blog.sevagas.com/IMG/pdf/bypass_windows_defender_attack_surface_reduction.pdf
शेलकोड से VBScript रूपांतरण: https://github.com/DidierStevens/DidierStevensSuite/blob/master/shellcode2vbscript.py
VBA में AMSI बाईपास: https://outflank.nl/blog/2019/04/17/bypassing-amsi-for-vba/
VBA पर्जिंग: https://www.mandiant.com/resources/purgalicious-vba-macro-obfuscation-with-vba-purging
F-Secure VBA चोरी और पहचान पोस्ट: https://blog.f-secure.com/dechaining-macros-and-evading-edr/
एक और F-Secure ब्लॉग: https://labs.f-secure.com/archive/dll-tricks-with-vba-to-improve-offensive-macro-capability/
| GadgetToJScript | med0x2e's C# स्क्रिप्ट जो .NET सीरियलाइज़्ड गैजेट उत्पन्न करती है जो BinaryFormatter का उपयोग करके JS/VBS/VBA आधारित स्क्रिप्ट से डीसीरियलाइज़ करने पर .NET असेंबली लोड/एक्ज़ीक्यूशन को ट्रिगर कर सकती है। |
| PPID_Spoof.vba | christophetd's spoofing-office-macro की प्रतिलिपि |
| AMSIBypass_AmsiScanBuffer_ordinal.vba | rmdavy's AMSI बाईपास जो हस्ताक्षर बाईपास के लिए ऑर्डिनल मानों का उपयोग करके AmsiScanBuffer को पैच करता है |
| AMSIBypass_AmsiScanBuffer_Classic.vba | rasta-mouse's क्लासिक AmsiScanBuffer पैच |
| AMSIBypass_Heap.vba | rmdavy's HeapsOfFun रिपॉजिटरी की प्रतिलिपि |
| AMSIbypasses.vba | outflanknl's AMSI बाईपास ब्लॉग |
| COMHijack_DLL_Load.vba | COM हाईजैकिंग के माध्यम से DLL लोड करें |
| COM_Process_create.vba | COM ऑब्जेक्ट के माध्यम से प्रक्रिया बनाएं |
| Download_Autostart.vba | दूरस्थ वेब सर्वर से फ़ाइल डाउनलोड करें और इसे StartUp फ़ोल्डर में रखें |
| Download_Autostart_WinAPI.vba | URLDownloadtoFileA के माध्यम से दूरस्थ वेब सर्वर से फ़ाइल डाउनलोड करें और इसे StartUp फ़ोल्डर में रखें |
| Dropper_Autostart.vba | बैच फ़ाइल को StartUp फ़ोल्डर में ड्रॉप करें |
| Registry_Persist_wmi.vba | WMI के माध्यम से स्थिरता के लिए StartUp रजिस्ट्री कुंजी बनाएं |
| Registry_Persist_wscript.vba | wscript ऑब्जेक्ट के माध्यम से स्थिरता के लिए StartUp रजिस्ट्री कुंजी बनाएं |
| ScheduledTask_Create.vba | कोड निष्पादन/स्थिरता के लिए निर्धारित कार्य बनाएं और प्रारंभ करें |
| XMLDOM_Load_XSL_Process_create.vba | कोड निष्पादित करने के लिए दूरस्थ वेब सर्वर से XSL लोड करें |
| regsvr32_sct_DownloadExecute.vba | कोड निष्पादन के लिए दूरस्थ वेब सर्वर की SCT फ़ाइल डाउनलोड करने के लिए regsvr32 निष्पादित करें |
| BlockETW.vba | ETW डेटा संग्रह को रोकने के लिए ntdll.dll में EtwEventWrite को पैच करें |
| BlockETW_COMPLUS_ETWEnabled_ENV.vba | पर्यावरण चर COMPLUS_ETWEnabled को 0 पर सेट करके ETW डेटा संग्रह को रोकें, श्रेय @xpn को |
| ShellWindows_Process_create.vba | पैरेंट प्रक्रिया के रूप में explorer.exe प्राप्त करने के लिए ShellWindows प्रक्रिया निर्माण |
| AES.vba | VBA में AES एन्क्रिप्शन/डिक्रिप्शन का उपयोग करने का एक उदाहरण यहाँ से |
| Dropper_Executable_Autostart.vba | VBA से निष्पादन योग्य बाइट्स प्राप्त करें और Autostart में ड्रॉप करें - इस मामले में कोई डाउनलोड नहीं |
| MarauderDrop.vba | COM पंजीकृत .NET DLL को temp में ड्रॉप करें, फंक्शन आयात करें और कोड निष्पादित करें - इस मामले में एक दूरस्थ C# बाइनरी को वेब सर्वर से मेमोरी में लोड करता है और इसे निष्पादित करता है - श्रेय @Jean_Maes_1994 को MaraudersMap के लिए |
| Dropper_Workfolders_lolbas_Execute.vba | एक एम्बेडेड निष्पादन योग्य को TEMP निर्देशिका में ड्रॉप करें और इसे LOLBAS के रूप में C:\windows\system32\Workfolders.exe का उपयोग करके निष्पादित करें - श्रेय @YoSignals को |
| SandBoxEvasion | कुछ सैंडबॉक्स चोरी टेम्पलेट |
| Evasion Dropper Autostart.vba | फ़ाइल लेखन निगरानी को बायपास करने के लिए पुनर्नामित फ़ोल्डर ऑपरेशन के माध्यम से StartUp निर्देशिका में एक फ़ाइल ड्रॉप करता है |
| Evasion MsiInstallProduct.vba | WindowsInstaller ActiveXObject का उपयोग करके एक दूरस्थ MSI पैकेज स्थापित करता है, संदिग्ध Office चाइल्ड प्रक्रिया को जन्म देने से बचता है, msi स्थापना MSIEXEC /V service के चाइल्ड के रूप में निष्पादित होगी |
| StealNetNTLMv2.vba | शेयर कनेक्शन के माध्यम से NetNTLMv2 हैश चुराएं - श्रेय https://book.hacktricks.xyz/windows/ntlm/places-to-steal-ntlm-creds को |
| Parse-Outlook.vba | संवेदनशील कीवर्ड और फ़ाइल एक्सटेंशन के लिए Outlook को पार्स करता है, और उन्हें ईमेल के माध्यम से बाहर निकालता है - श्रेय JohnWoodman को |
| Reverse-Shell.vba | रिवर्स शेल पूरी तरह से VBA में Windows API कॉल का उपयोग करके लिखा गया - श्रेय JohnWoodman को |
| Syscall उपयोग - डिस्क से ताजा या Syswhispers जैसा |
| Manymore.vba | यदि आपके पास और विचार हैं तो बेझिझक योगदान करें |