
Raccolta di script per aiutare nella consegna di payload tramite macro di Office. La maggior parte sono python. Vedi http://khr0x40sh.wordpress.com per i dettagli.
Raccolta di script per aiutare nella distribuzione di payload tramite macro di Office. La maggior parte sono in Python. Vedi http://khr0x40sh.wordpress.com per i dettagli.
macro_safe.py
Genera codice VB sicuro per l'inclusione in un foglio di calcolo Excel. Richiede un file batch generato da payload PowerShell di Veil-Evasion. Per includerlo, abilita il menu sviluppatore in Office, vai alla scheda Visual Basic, fai doppio clic su This_Workbook e incolla il contenuto del file di output. La sintassi è: python macro_safe.py test.bat test.txt
exeinvba.py
Genera codice VB per includere e decomprimere un eseguibile portatile nel file system per la distribuzione tramite macro di Office. Per includerlo, abilita il menu sviluppatore in Office, vai alla scheda Visual Basic, fai doppio clic su This_Workbook e incolla il contenuto del file di output. Richiede un PE. La sintassi è: python exeinvba.py --exe test.exe --out test.vb --dest "C:\Users\Public\Documents\test.exe" Assicurati che tutti i backslash siano escaped nella variabile dest
macro_safe_old.py
Uguale a macro_safe.py, ma utilizza PowerShell al posto di VB per il rilevamento dell'architettura e chiamare la versione corretta di PowerShell.
b64_enc.py
Versione semplificata di exeinvba.py che produce sia la stringa base64 grezza dell'eseguibile che la sezione specifica della variabile di VB. Può essere utile per l'uso con diversi template VB o altri metodi che potrebbero richiedere un eseguibile passato come stringa base64 da qualche parte. Memorizza automaticamente l'output in base64_output.txt (grezzo) e base64_output.vb. La sintassi è: python b64_enc.py test.exe