Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
OffensiveVBA — Этот репозиторий охватывает некоторые методы выполнения кода и обхода антивирусов (AV) для макросов в документах Office. | Kitploit
Инструменты/GitHubGitHub/s3cur3th1ssh1t/offensivevba
Повышение привилегийГенерация полезной нагрузкиМеханизмы персистентностиОбход IDS/IPSЛатеральное перемещениеФишингСоциальная инженерияОбучение и ОбразованиеПодобранные РесурсыРазработка Полезной Нагрузки
GitHubs3cur3th1ssh1t/offensivevba
1.3k2304 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

OffensiveVBA

Этот репозиторий охватывает некоторые методы выполнения кода и обхода антивирусов (AV) для макросов в документах Office.

Репозиторий

OffensiveVBA

Готовясь к стриму/видео по обходу AV в VBS, я проводил исследование методов выполнения кода через макросы Office и техник обхода.

Список становился всё длиннее, и я не нашёл централизованного места для шаблонов offensive VBA — поэтому этот репозиторий может служить таким хранилищем. Он очень далёк от полноты. Если вы знаете другие крутые техники или полезные шаблоны, смело вносите свой вклад и создавайте pull request!

Большинство шаблонов в этом репозитории уже были где-то опубликованы. Я просто скопировал большинство шаблонов с сайтов ms-docs, из блог-постов или из других инструментов.

Шаблоны в этом репозитории

ФайлОписание
ShellApplication_ShellExecute.vbaВыполнить команду ОС через объект ShellApplication и метод ShellExecute
ShellApplication_ShellExecute_privileged.vbaВыполнить привилегированную команду ОС через объект ShellApplication и метод ShellExecute - запрос UAC
Shellcode_CreateThread.vbaВыполнить шеллкод в текущем процессе через Win32 CreateThread
Shellcode_EnumChildWindowsCallback.vbaВыполнить шеллкод в текущем процессе через EnumChildWindows
Win32_CreateProcess.vbaСоздать новый процесс для выполнения кода через функцию Win32 CreateProcess
Win32_ShellExecute.vbaСоздать новый процесс для выполнения кода через функцию Win32 ShellExecute
WMI_Process_Create.vbaСоздать новый процесс через WMI для выполнения кода
WMI_Process_Create2.vbaЕщё один пример выполнения кода через WMI
WscriptShell_Exec.vbaВыполнить команду ОС через объект WscriptShell и метод Exec
WscriptShell_run.vbaВыполнить команду ОС через объект WscriptShell и метод Run
VBA-RunPEТехника RunPE от @itm4n на VBA

Отсутствует - ToDos

ФайлОписание
Unhooker.vbaОтмена хуков API в памяти для избавления от перехвата
Syscalls.vba

Обфускаторы / Генераторы полезных нагрузок

  1. VBad
  2. wePWNise
  3. VisualBasicObfuscator — требует доработки, так как не разбивает строки и поэтому не подходит для макросов документов Office
  4. macro_pack
  5. shellcode2vbscript.py
  6. EvilClippy
  7. OfficePurge
  8. SharpShooter
  9. VBS-Obfuscator-in-Python — требует доработки, так как не разбивает строки и поэтому не подходит для макросов документов Office

Благодарности / полезные ресурсы

Обход ASR: http://blog.sevagas.com/IMG/pdf/bypass_windows_defender_attack_surface_reduction.pdf

Преобразование шеллкода в VBScript: https://github.com/DidierStevens/DidierStevensSuite/blob/master/shellcode2vbscript.py

Обход AMSI в VBA: https://outflank.nl/blog/2019/04/17/bypassing-amsi-for-vba/

Очистка VBA: https://www.mandiant.com/resources/purgalicious-vba-macro-obfuscation-with-vba-purging

Пост F-Secure об обходе и обнаружении VBA: https://blog.f-secure.com/dechaining-macros-and-evading-edr/

Ещё один блог F-Secure: https://labs.f-secure.com/archive/dll-tricks-with-vba-to-improve-offensive-macro-capability/

Скачать инструмент
GadgetToJScriptC#-скрипт от med0x2e для генерации .NET сериализованных гаджетов, которые могут запускать загрузку/выполнение .NET сборок при десериализации с помощью BinaryFormatter из скриптов на JS/VBS/VBA.
PPID_Spoof.vbaКопия spoofing-office-macro от christophetd
AMSIBypass_AmsiScanBuffer_ordinal.vbaAMSI Bypass от rmdavy для патча AmsiScanBuffer с использованием порядковых номеров для обхода сигнатур
AMSIBypass_AmsiScanBuffer_Classic.vbaКлассический патч AmsiScanBuffer от rasta-mouse
AMSIBypass_Heap.vbaКопия репозитория HeapsOfFun от rmdavy
AMSIbypasses.vbaБлог от outflanknl по обходу AMSI
COMHijack_DLL_Load.vbaЗагрузка DLL через COM-угон
COM_Process_create.vbaСоздание процесса через COM-объект
Download_Autostart.vbaЗагрузить файл с удалённого веб-сервера и поместить его в папку автозагрузки
Download_Autostart_WinAPI.vbaЗагрузить файл с удалённого веб-сервера через URLDownloadtoFileA и поместить его в папку автозагрузки
Dropper_Autostart.vbaСбросить batch-файл в папку автозагрузки
Registry_Persist_wmi.vbaСоздать ключ реестра автозагрузки для сохранения через WMI
Registry_Persist_wscript.vbaСоздать ключ реестра автозагрузки для сохранения через объект wscript
ScheduledTask_Create.vbaСоздать и запустить запланированную задачу для выполнения кода/сохранения
XMLDOM_Load_XSL_Process_create.vbaЗагрузить XSL с удалённого веб-сервера для выполнения кода
regsvr32_sct_DownloadExecute.vbaВыполнить regsvr32 для загрузки SCT-файла с удалённого веб-сервера и выполнения кода
BlockETW.vbaПропатчить EtwEventWrite в ntdll.dll для блокировки сбора данных ETW
BlockETW_COMPLUS_ETWEnabled_ENV.vbaБлокировать сбор данных ETW, установив переменную среды COMPLUS_ETWEnabled в 0, спасибо @xpn
ShellWindows_Process_create.vbaСоздание процесса через ShellWindows, чтобы получить explorer.exe в качестве родительского процесса
AES.vbaПример использования шифрования/дешифрования AES в VBA из этого источника
Dropper_Executable_Autostart.vbaПолучить байты исполняемого файла из VBA и сбросить в автозагрузку — без загрузки в данном случае
MarauderDrop.vbaСбросить COM-зарегистрированную .NET DLL во временную папку, импортировать функцию и выполнить код — в данном случае загружает удалённый C# бинарник с веб-сервера в память и выполняет его, спасибо @Jean_Maes_1994 за MaraudersMap
Dropper_Workfolders_lolbas_Execute.vbaСбросить встроенный исполняемый файл в каталог TEMP и выполнить его с помощью C:\windows\system32\Workfolders.exe как LOLBAS — спасибо @YoSignals
SandBoxEvasionНекоторые шаблоны для обхода песочницы
Evasion Dropper Autostart.vbaСбрасывает файл в каталог автозагрузки, обходя мониторинг записи файлов за счёт переименования папки
Evasion MsiInstallProduct.vbaУстанавливает удалённый MSI-пакет с помощью WindowsInstaller ActiveXObject, избегая появления подозрительного дочернего процесса Office; установка MSI выполняется как дочерний процесс MSIEXEC /V service
StealNetNTLMv2.vbaКража хэша NetNTLMv2 через подключение к общей папке — спасибо https://book.hacktricks.xyz/windows/ntlm/places-to-steal-ntlm-creds
Parse-Outlook.vbaРазбирает Outlook на наличие конфиденциальных ключевых слов и расширений файлов и высылает их по электронной почте — спасибо JohnWoodman
Reverse-Shell.vbaОбратная оболочка, полностью написанная на VBA с использованием вызовов Windows API — спасибо JohnWoodman
Использование системных вызовов — напрямую с диска или как Syswhispers
Manymore.vbaЕсли у вас есть ещё идеи, не стесняйтесь вносить свой вклад