
Strumento in C# che genera macro VBA dannose con iniezione di shellcode, purging VBA e rilevamento sandbox per operazioni red team.
Strumento Proof of Concept per generare macro dannose sfruttando tecniche come VBA Purging e Shellcode Obfuscation per eludere i motori antivirus.
Questo strumento accetta shellcode grezzo che può essere generato da popolari framework C2 come (Metasploit, Cobalt Strike, ecc.) e restituisce una macro VBA.
Lo strumento prende in input il file doc/excel malevolo già pronto e incorporato con il codice VBA generato ed esegue il VBA purging.
Le funzionalità di BadAssMacros attualmente includono:
| Name | x32 | x64 |
| -------- | --- | ----------- |
| Classic | Yes | Yes |
| Indirect | Yes | In Progress |
Lo strumento BadAssMacros è inteso per essere utilizzato solo per scopi etici. Non usarlo per cose cattive.
BadAssMacros richiede librerie di terze parti che possono essere installate dal gestore pacchetti NuGet.
Install-Package Costura.Fody -Version 3.3.3Install-Package OpenMcdf -Version 2.2.1.3Install-Package Fody -Version 4.0.2Il file BadAssMacros.exe sarà all'interno della directory bin.
BadAssMacros.exe -h
BadAssMacros.exe -i <path_to_raw_shellcode_file> -w <doc/excel> -p no -s classic -c <caesar_shift_value> -o <path_to_output_file>

BadAssMacros.exe -i <path_to_raw_shellcode_file> -w <doc/excel> -p no -s indirect -o <path_to_output_file>

BadAssMacros.exe -i <path_to_doc/excel_file> -w <doc/excel> -p yes -l

BadAssMacros.exe -i <path_to_doc/excel_file> -w <doc/excel> -p yes -o <path_to_output_file> -m <module_name>

BadAssMacro è stato testato contro soluzioni antivirus locali e servizi online come antiscan.me. I risultati del test utilizzando il metodo di esecuzione dello shellcode indiretto sono allegati di seguito.
NOTA: Non inviare i campioni a VirusTotal