
C#ツールで、Red Team活動向けにシェルコード注入、VBAパージ、サンドボックス検出機能を備えた悪意のあるVBAマクロを生成します。
VBAパージングやシェルコード難読化などの技術を活用してAVエンジンを回避する悪意あるマクロを生成するための概念実証ツールです。
このツールは、MetasploitやCobalt Strikeなどの一般的なC2フレームワークで生成できるRAWシェルコードを入力として、VBAマクロを出力します。
このツールは、生成されたVBAコードが埋め込まれた悪意あるdoc/excelファイルを入力として受け取り、VBAパージングを実行します。
BadAssMacrosの現在の機能は以下の通りです。
| Name | x32 | x64 |
| -------- | --- | ----------- |
| Classic | Yes | Yes |
| Indirect | Yes | In Progress |
BadAssMacrosツールは倫理的な目的にのみ使用されるべきです。悪いことに使用しないでください。
BadAssMacrosはNuGetパッケージマネージャーからインストールできるサードパーティ製ライブラリを必要とします。
Install-Package Costura.Fody -Version 3.3.3Install-Package OpenMcdf -Version 2.2.1.3Install-Package Fody -Version 4.0.2BadAssMacros.exeは bin ディレクトリ内にあります。
BadAssMacros.exe -h
BadAssMacros.exe -i <path_to_raw_shellcode_file> -w <doc/excel> -p no -s classic -c <caesar_shift_value> -o <path_to_output_file>

BadAssMacros.exe -i <path_to_raw_shellcode_file> -w <doc/excel> -p no -s indirect -o <path_to_output_file>

BadAssMacros.exe -i <path_to_doc/excel_file> -w <doc/excel> -p yes -l

BadAssMacros.exe -i <path_to_doc/excel_file> -w <doc/excel> -p yes -o <path_to_output_file> -m <module_name>

BadAssMacroはローカルのアンチウイルスソリューションやantiscan.meのようなオンラインサービスでテストされました。間接シェルコード実行メソッドを使用したテスト結果を以下に添付します。

注:サンプルをVirusTotalに提出しないでください