Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
OffensiveVBA — Questo repository copre alcuni metodi di esecuzione del codice e di evasione dell'antivirus per le macro nei documenti di Office. | Kitploit
Strumenti/GitHubGitHub/s3cur3th1ssh1t/offensivevba
Escalation di PrivilegiGenerazione di PayloadMeccanismi di PersistenzaEvasione IDS/IPSMovimento LateralePhishingIngegneria SocialeApprendimento e FormazioneRisorse CurateSviluppo Payload
GitHubs3cur3th1ssh1t/offensivevba
1.3k2304 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

OffensiveVBA

Questo repository copre alcuni metodi di esecuzione del codice e di evasione dell'antivirus per le macro nei documenti di Office.

Vedi Repository

OffensiveVBA

In preparazione per uno Stream/Video sull'evasione di AV per VBS, stavo facendo ricerche sui metodi di esecuzione del codice per macro Office e sulle tecniche di evasione.

La lista è diventata sempre più lunga e non ho trovato un posto centrale per i template ofensivi per VBA - quindi questo repo può essere usato a tale scopo. È molto lontano dall'essere completo. Se conosci altre tecniche interessanti o template utili, sentiti libero di contribuire e creare una pull request!

La maggior parte dei template in questo repo sono già stati pubblicati altrove. Ho semplicemente copiato e incollato la maggior parte dei template da siti ms-docs, post di blog o da altri strumenti.

Template in questo repo

FileDescrizione
ShellApplication_ShellExecute.vbaEsegue un comando del sistema operativo tramite l'oggetto ShellApplication e il metodo ShellExecute
ShellApplication_ShellExecute_privileged.vbaEsegue un comando del sistema operativo con privilegi tramite l'oggetto ShellApplication e il metodo ShellExecute - richiesta UAC
Shellcode_CreateThread.vbaEsegue shellcode nel processo corrente tramite Win32 CreateThread
Shellcode_EnumChildWindowsCallback.vbaEsegue shellcode nel processo corrente tramite EnumChildWindows
Win32_CreateProcess.vbaCrea un nuovo processo per l'esecuzione del codice tramite la funzione Win32 CreateProcess
Win32_ShellExecute.vbaCrea un nuovo processo per l'esecuzione del codice tramite la funzione Win32 ShellExecute
WMI_Process_Create.vbaCrea un nuovo processo tramite WMI per l'esecuzione del codice
WMI_Process_Create2.vbaUn altro esempio di esecuzione del codice tramite WMI
WscriptShell_Exec.vbaEsegue un comando del sistema operativo tramite l'oggetto WscriptShell e il metodo Exec
WscriptShell_run.vbaEsegue un comando del sistema operativo tramite l'oggetto WscriptShell e il metodo Run
VBA-RunPE

Mancanti - Da fare

FileDescrizione
Unhooker.vbaRimuovi gli hook dalle API in memoria per liberarsi degli hook
Syscalls.vba

Offuscatori / Generatori di payload

  1. VBad
  2. wePWNise
  3. VisualBasicObfuscator - necessita di alcune modifiche poiché non suddivide le righe e quindi non è utilizzabile per le macro dei documenti Office
  4. macro_pack
  5. shellcode2vbscript.py
  6. EvilClippy
  7. OfficePurge
  8. SharpShooter
  9. VBS-Obfuscator-in-Python - necessita di alcune modifiche poiché non suddivide le righe e quindi non è utilizzabile per le macro dei documenti Office

Crediti / Risorse utili

ASR bypass: http://blog.sevagas.com/IMG/pdf/bypass_windows_defender_attack_surface_reduction.pdf

Conversione da Shellcode a VBScript: https://github.com/DidierStevens/DidierStevensSuite/blob/master/shellcode2vbscript.py

Bypassare AMSI in VBA: https://outflank.nl/blog/2019/04/17/bypassing-amsi-for-vba/

Purging VBA: https://www.mandiant.com/resources/purgalicious-vba-macro-obfuscation-with-vba-purging

Articolo F-Secure su evasione e rilevamento VBA: https://blog.f-secure.com/dechaining-macros-and-evading-edr/

Un altro blog F-Secure: https://labs.f-secure.com/archive/dll-tricks-with-vba-to-improve-offensive-macro-capability/

Scarica lo strumento
Tecnica RunPE di @itm4n in VBA
GadgetToJScriptScript C# di med0x2e per generare gadget serializzati .NET che possono attivare il caricamento/esecuzione di assembly .NET quando deserializzati tramite BinaryFormatter da script basati su JS/VBS/VBA.
PPID_Spoof.vbaCopia di spoofing-office-macro di christophetd
AMSIBypass_AmsiScanBuffer_ordinal.vbaBypass AMSI di rmdavy per patchare AmsiScanBuffer utilizzando valori ordinali per un bypass delle firme
AMSIBypass_AmsiScanBuffer_Classic.vbaPatch classica di AmsiScanBuffer di rasta-mouse
AMSIBypass_Heap.vbaCopia del repo HeapsOfFun di rmdavy
AMSIbypasses.vbaBlog sul bypass AMSI di outflanknl
COMHijack_DLL_Load.vbaCarica DLL tramite COM Hijacking
COM_Process_create.vbaCrea processo tramite oggetto COM
Download_Autostart.vbaScarica un file da un server web remoto e lo inserisce nella cartella StartUp
Download_Autostart_WinAPI.vbaScarica un file da un server web remoto tramite URLDownloadtoFileA e lo inserisce nella cartella StartUp
Dropper_Autostart.vbaInserisce un file batch nella cartella StartUp
Registry_Persist_wmi.vbaCrea una chiave di registro StartUp per la persistenza tramite WMI
Registry_Persist_wscript.vbaCrea una chiave di registro StartUp per la persistenza tramite oggetto wscript
ScheduledTask_Create.vbaCrea e avvia un'attività pianificata per esecuzione del codice/persistenza
XMLDOM_Load_XSL_Process_create.vbaCarica XSL da un server web remoto per eseguire codice
regsvr32_sct_DownloadExecute.vbaEsegue regsvr32 per scaricare un file SCT da un server web remoto per l'esecuzione del codice
BlockETW.vbaApplica una patch a EtwEventWrite in ntdll.dll per bloccare la raccolta dati ETW
BlockETW_COMPLUS_ETWEnabled_ENV.vbaBlocca la raccolta dati ETW impostando la variabile d'ambiente COMPLUS_ETWEnabled a 0, credito a @xpn
ShellWindows_Process_create.vbaCrea processo ShellWindows per ottenere explorer.exe come processo padre
AES.vbaUn esempio per utilizzare la crittografia/decifratura AES in VBA da Qui
Dropper_Executable_Autostart.vbaOttiene i byte di un eseguibile da VBA e lo inserisce in Autostart - nessun download in questo caso
MarauderDrop.vbaInserisce un DLL .NET registrato COM nella cartella temp, importa la funzione ed esegue codice - in questo caso carica un binario C# remoto da un server web in memoria e lo esegue - credito a @Jean_Maes_1994 per MaraudersMap
Dropper_Workfolders_lolbas_Execute.vbaInserisce un eseguibile embedded nella directory TEMP e lo esegue usando C:\windows\system32\Workfolders.exe come LOLBAS - credito a @YoSignals
SandBoxEvasionAlcuni template per l'evasione di SandBox
Evasion Dropper Autostart.vbaInserisce un file nella directory StartUp bypassando il monitoraggio della scrittura dei file tramite operazione di rinomina della cartella
Evasion MsiInstallProduct.vbaInstalla un pacchetto MSI remoto usando WindowsInstaller ActiveXObject evitando di generare processi figli di Office sospetti; l'installazione MSI verrà eseguita come figlio del servizio MSIEXEC /V
StealNetNTLMv2.vbaRuba l'hash NetNTLMv2 tramite connessione a condivisione - credito a https://book.hacktricks.xyz/windows/ntlm/places-to-steal-ntlm-creds
Parse-Outlook.vbaAnalizza Outlook per parole chiave ed estensioni di file sensibili e li esfiltra tramite email - credito a JohnWoodman
Reverse-Shell.vbaReverse shell scritta interamente in VBA utilizzando chiamate API di Windows - credito a JohnWoodman
Utilizzo di syscall - direttamente dal disco o stile Syswhispers
Manymore.vbaSe hai altre idee, sentiti libero di contribuire