
यह रिपॉजिटरी Office दस्तावेज़ों में मैक्रोज़ के लिए कुछ कोड निष्पादन और AV एवेज़न विधियों को कवर करती है।
VBS AV चोरी/वीडियो स्ट्रीम की तैयारी में मैं Office Macro कोड निष्पादन विधियों और चोरी तकनीकों पर शोध कर रहा था।
सूची लंबी होती गई और मुझे आक्रामक VBA टेम्पलेट्स के लिए कोई केंद्रीय स्थान नहीं मिला - इसलिए यह रिपॉजिटरी इस उद्देश्य के लिए उपयोग की जा सकती है। यह पूर्ण होने से बहुत दूर है। यदि आप किसी अन्य अच्छी तकनीक या उपयोगी टेम्पलेट के बारे में जानते हैं तो बेझिझक योगदान करें और पुल रिक्वेस्ट बनाएं!
इस रिपॉजिटरी में अधिकांश टेम्पलेट पहले ही कहीं प्रकाशित किए जा चुके हैं। मैंने अधिकांश टेम्पलेट्स को ms-docs साइटों, ब्लॉग पोस्टों या अन्य टूल्स से कॉपी पेस्ट किया है।
| फ़ाइल | विवरण |
|---|---|
| ShellApplication_ShellExecute.vba | ShellApplication ऑब्जेक्ट और ShellExecute मेथड के माध्यम से एक OS कमांड निष्पादित करें |
| ShellApplication_ShellExecute_privileged.vba | ShellApplication ऑब्जेक्ट और ShellExecute मेथड के माध्यम से एक विशेषाधिकृत OS कमांड निष्पादित करें - UAC प्रॉम्प्ट |
| Shellcode_CreateThread.vba | Win32 CreateThread के माध्यम से वर्तमान प्रक्रिया में शेलकोड निष्पादित करें |
| Shellcode_EnumChildWindowsCallback.vba | EnumChildWindows के माध्यम से वर्तमान प्रक्रिया में शेलकोड निष्पादित करें |
| Win32_CreateProcess.vba | कोड निष्पादन के लिए Win32 CreateProcess फंक्शन के माध्यम से एक नई प्रक्रिया बनाएं |
| Win32_ShellExecute.vba | कोड निष्पादन के लिए Win32 ShellExecute फंक्शन के माध्यम से एक नई प्रक्रिया बनाएं |
| WMI_Process_Create.vba | कोड निष्पादन के लिए WMI के माध्यम से एक नई प्रक्रिया बनाएं |
| WMI_Process_Create2.vba | एक और WMI कोड निष्पादन उदाहरण |
| WscriptShell_Exec.vba | WscriptShell ऑब्जेक्ट और Exec मेथड के माध्यम से एक OS कमांड निष्पादित करें |
| WscriptShell_run.vba | WscriptShell ऑब्जेक्ट और Run मेथड के माध्यम से एक OS कमांड निष्पादित करें |
| VBA-RunPE | @itm4n's VBA में RunPE तकनीक |
| GadgetToJScript | med0x2e's C# स्क्रिप्ट जो .NET सीरियलाइज़्ड गैजेट उत्पन्न करती है जो BinaryFormatter का उपयोग करके JS/VBS/VBA आधारित स्क्रिप्ट से डीसीरियलाइज़ करने पर .NET असेंबली लोड/एक्ज़ीक्यूशन को ट्रिगर कर सकती है। |
| PPID_Spoof.vba | christophetd's spoofing-office-macro की प्रतिलिपि |
| AMSIBypass_AmsiScanBuffer_ordinal.vba | rmdavy's AMSI बाईपास जो हस्ताक्षर बाईपास के लिए ऑर्डिनल मानों का उपयोग करके AmsiScanBuffer को पैच करता है |
| AMSIBypass_AmsiScanBuffer_Classic.vba | rasta-mouse's क्लासिक AmsiScanBuffer पैच |
| AMSIBypass_Heap.vba | rmdavy's HeapsOfFun रिपॉजिटरी की प्रतिलिपि |
| AMSIbypasses.vba | outflanknl's AMSI बाईपास ब्लॉग |
| COMHijack_DLL_Load.vba | COM हाईजैकिंग के माध्यम से DLL लोड करें |
| COM_Process_create.vba | COM ऑब्जेक्ट के माध्यम से प्रक्रिया बनाएं |
| Download_Autostart.vba | दूरस्थ वेब सर्वर से फ़ाइल डाउनलोड करें और इसे StartUp फ़ोल्डर में रखें |
| Download_Autostart_WinAPI.vba | URLDownloadtoFileA के माध्यम से दूरस्थ वेब सर्वर से फ़ाइल डाउनलोड करें और इसे StartUp फ़ोल्डर में रखें |
| Dropper_Autostart.vba | बैच फ़ाइल को StartUp फ़ोल्डर में ड्रॉप करें |
| Registry_Persist_wmi.vba | WMI के माध्यम से स्थिरता के लिए StartUp रजिस्ट्री कुंजी बनाएं |
| Registry_Persist_wscript.vba | wscript ऑब्जेक्ट के माध्यम से स्थिरता के लिए StartUp रजिस्ट्री कुंजी बनाएं |
| ScheduledTask_Create.vba | कोड निष्पादन/स्थिरता के लिए निर्धारित कार्य बनाएं और प्रारंभ करें |
| XMLDOM_Load_XSL_Process_create.vba | कोड निष्पादित करने के लिए दूरस्थ वेब सर्वर से XSL लोड करें |
| regsvr32_sct_DownloadExecute.vba | कोड निष्पादन के लिए दूरस्थ वेब सर्वर की SCT फ़ाइल डाउनलोड करने के लिए regsvr32 निष्पादित करें |
| BlockETW.vba | ETW डेटा संग्रह को रोकने के लिए ntdll.dll में EtwEventWrite को पैच करें |
| BlockETW_COMPLUS_ETWEnabled_ENV.vba | पर्यावरण चर COMPLUS_ETWEnabled को 0 पर सेट करके ETW डेटा संग्रह को रोकें, श्रेय @xpn को |
| ShellWindows_Process_create.vba | पैरेंट प्रक्रिया के रूप में explorer.exe प्राप्त करने के लिए ShellWindows प्रक्रिया निर्माण |
| AES.vba | VBA में AES एन्क्रिप्शन/डिक्रिप्शन का उपयोग करने का एक उदाहरण यहाँ से |
| Dropper_Executable_Autostart.vba | VBA से निष्पादन योग्य बाइट्स प्राप्त करें और Autostart में ड्रॉप करें - इस मामले में कोई डाउनलोड नहीं |
| MarauderDrop.vba | COM पंजीकृत .NET DLL को temp में ड्रॉप करें, फंक्शन आयात करें और कोड निष्पादित करें - इस मामले में एक दूरस्थ C# बाइनरी को वेब सर्वर से मेमोरी में लोड करता है और इसे निष्पादित करता है - श्रेय @Jean_Maes_1994 को MaraudersMap के लिए |