Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
OffensiveVBA — このリポジトリでは、Officeドキュメントのマクロにおけるコード実行とAV回避の方法について説明しています。 | Kitploit
ツール/GitHubGitHub/s3cur3th1ssh1t/offensivevba
特権昇格ペイロード生成永続化メカニズムIDS/IPS回避横移動フィッシングソーシャルエンジニアリング学習と教育厳選リソースペイロード開発
GitHubs3cur3th1ssh1t/offensivevba

OffensiveVBA

1.3k2304年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

このリポジトリでは、Officeドキュメントのマクロにおけるコード実行とAV回避の方法について説明しています。

リポジトリを見る

OffensiveVBA

VBS AV Evasion Stream/Videoの準備として、Officeマクロのコード実行手法と回避テクニックについて調査していました。

リストはどんどん長くなり、攻撃的なVBAテンプレートの中央集約的な場所が見つからなかったため、このリポジトリをそのような用途に利用できます。まだ完全にはほど遠いです。他にクールなテクニックや便利なテンプレートをご存知でしたら、ぜひコントリビュートしてプルリクエストを作成してください!

このリポジトリのテンプレートのほとんどは、すでにどこかで公開されています。ほとんどのテンプレートは、ms-docsサイトやブログ記事、他のツールからコピーペーストしただけです。

このリポジトリのテンプレート

ファイル説明
ShellApplication_ShellExecute.vbaShellApplicationオブジェクトとShellExecuteメソッドを使用してOSコマンドを実行
ShellApplication_ShellExecute_privileged.vbaShellApplicationオブジェクトとShellExecuteメソッドを使用して特権OSコマンドを実行 - UACプロンプト表示
Shellcode_CreateThread.vbaWin32 CreateThreadを使用して現在のプロセスでシェルコードを実行
Shellcode_EnumChildWindowsCallback.vbaEnumChildWindowsを使用して現在のプロセスでシェルコードを実行
Win32_CreateProcess.vbaWin32 CreateProcess関数を使用してコード実行のための新しいプロセスを作成
Win32_ShellExecute.vbaWin32 ShellExecute関数を使用してコード実行のための新しいプロセスを作成
WMI_Process_Create.vbaWMIを使用してコード実行のための新しいプロセスを作成
WMI_Process_Create2.vba別のWMIコード実行例
WscriptShell_Exec.vbaWscriptShellオブジェクトとExecメソッドを使用してOSコマンドを実行
WscriptShell_run.vbaWscriptShellオブジェクトとRunメソッドを使用してOSコマンドを実行
VBA-RunPE@itm4n'sのRunPEテクニック(VBA)
GadgetToJScriptmed0x2e'sのC#スクリプト。JS/VBS/VBAベースのスクリプトからBinaryFormatterを使用して逆シリアル化されたときに.NETアセンブリの読み込み/実行をトリガーできる.NETシリアル化ガジェットを生成します。

不足しているもの - ToDos

ファイル説明
Unhooker.vbaメモリ内のAPIをアンフックしてフックを取り除く
Syscalls.vbaシステムコールの使用 - ディスクから新規取得、またはSyswhispersのように

難読化ツール / ペイロードジェネレータ

  1. VBad
  2. wePWNise
  3. VisualBasicObfuscator - 行を分割しないため、Officeドキュメントマクロには使用できません。変更が必要です。
  4. macro_pack
  5. shellcode2vbscript.py
  6. EvilClippy
  7. OfficePurge
  8. SharpShooter
  9. VBS-Obfuscator-in-Python - 行を分割しないため、Officeドキュメントマクロには使用できません。変更が必要です。

クレジット / 便利なリソース

ASRバイパス: http://blog.sevagas.com/IMG/pdf/bypass_windows_defender_attack_surface_reduction.pdf

シェルコードからVBScriptへの変換: https://github.com/DidierStevens/DidierStevensSuite/blob/master/shellcode2vbscript.py

VBAでのAMSIバイパス: https://outflank.nl/blog/2019/04/17/bypassing-amsi-for-vba/

VBAパージング: https://www.mandiant.com/resources/purgalicious-vba-macro-obfuscation-with-vba-purging

F-Secure VBA回避と検出に関する記事: https://blog.f-secure.com/dechaining-macros-and-evading-edr/

もう一つのF-Secureブログ: https://labs.f-secure.com/archive/dll-tricks-with-vba-to-improve-offensive-macro-capability/

ツールをダウンロード
PPID_Spoof.vbachristophetd'sの spoofing-office-macro のコピー
AMSIBypass_AmsiScanBuffer_ordinal.vbarmdavy'sのAMSIバイパス。序数を使用してAmsiScanBufferにパッチを適用し、シグネチャを回避します。
AMSIBypass_AmsiScanBuffer_Classic.vbarasta-mouse'sの古典的なAmsiScanBufferパッチ
AMSIBypass_Heap.vbarmdavy'sの HeapsOfFun リポジトリのコピー
AMSIbypasses.vbaoutflanknl'sの AMSIバイパスブログ
COMHijack_DLL_Load.vbaCOMハイジャックを介してDLLをロード
COM_Process_create.vbaCOMオブジェクトを介してプロセスを作成
Download_Autostart.vbaリモートWebサーバーからファイルをダウンロードしてStartUpフォルダに配置
Download_Autostart_WinAPI.vbaURLDownloadtoFileAを介してリモートWebサーバーからファイルをダウンロードしてStartUpフォルダに配置
Dropper_Autostart.vbaバッチファイルをStartUpフォルダにドロップ
Registry_Persist_wmi.vbaWMIを介して永続化のためのStartUpレジストリキーを作成
Registry_Persist_wscript.vbawscriptオブジェクトを介して永続化のためのStartUpレジストリキーを作成
ScheduledTask_Create.vbaコード実行/永続化のためのスケジュールタスクを作成して開始
XMLDOM_Load_XSL_Process_create.vbaリモートWebサーバーからXSLをロードしてコードを実行
regsvr32_sct_DownloadExecute.vbaregsvr32を実行してリモートWebサーバーのSCTファイルをダウンロードし、コードを実行
BlockETW.vbantdll.dllのEtwEventWriteにパッチを適用してETWデータ収集をブロック
BlockETW_COMPLUS_ETWEnabled_ENV.vba環境変数COMPLUS_ETWEnabledを0に設定してETWデータ収集をブロック。 @xpnに感謝
ShellWindows_Process_create.vbaShellWindowsプロセスを作成し、explorer.exeを親プロセスとして取得
AES.vbaこちらから入手したVBAでのAES暗号化/復号化の例
Dropper_Executable_Autostart.vbaVBAから実行可能ファイルのバイトを取得し、Autostartにドロップ - この場合ダウンロードはなし
MarauderDrop.vbaCOM登録された.NET DLLをtempにドロップし、関数をインポートしてコードを実行 - この場合、リモートWebサーバーからC#バイナリをメモリにロードして実行します。@Jean_Maes_1994の MaraudersMapに感謝
Dropper_Workfolders_lolbas_Execute.vba埋め込まれた実行可能ファイルをTEMPディレクトリにドロップし、LOLBASとしてC:\windows\system32\Workfolders.exeを使用して実行 - @YoSignalsに感謝
SandBoxEvasionサンドボックス回避テンプレート
Evasion Dropper Autostart.vbaフォルダ名変更操作を使用してファイル書き込み監視をバイパスし、Startupディレクトリにファイルをドロップ
Evasion MsiInstallProduct.vbaWindowsInstaller ActiveXObjectを使用してリモートMSIパッケージをインストールし、疑わしいOffice子プロセスの生成を回避します。msiインストールはMSIEXEC /V serviceの子プロセスとして実行されます。
StealNetNTLMv2.vba共有接続を介してNetNTLMv2ハッシュを盗む - https://book.hacktricks.xyz/windows/ntlm/places-to-steal-ntlm-credsに感謝
Parse-Outlook.vbaOutlookを解析して機密キーワードとファイル拡張子を探し、メールで外部に送信 - JohnWoodmanに感謝
Reverse-Shell.vbaWindows API呼び出しを使用して完全にVBAで記述されたリバースシェル - JohnWoodmanに感謝
Manymore.vba
他にアイデアがあれば自由にコントリビュートしてください