用于通过 Office 宏传递负载的脚本集合。大部分是 Python 脚本。详见 http://khr0x40sh.wordpress.com。
macro_safe.py
生成安全的 VB 代码,可嵌入 Excel 电子表格。需要一个由 Veil-Evasion PowerShell 负载生成的批处理文件。要包含该代码,请在 Office 中启用开发工具菜单,转到 Visual Basic 选项卡,双击 This_Workbook,然后粘贴输出文件的内容。语法如下: python macro_safe.py test.bat test.txt
exeinvba.py
生成 VB 代码,用于在文件系统中包含并解压可移植可执行文件,以便通过 Office 宏传递。要包含该代码,请在 Office 中启用开发工具菜单,转到 Visual Basic 选项卡,双击 This_Workbook,然后粘贴输出文件的内容。需要一个可移植可执行文件 (PE)。语法如下: python exeinvba.py --exe test.exe --out test.vb --dest "C:\Users\Public\Documents\test.exe" 确保目标变量中的反斜杠已转义
macro_safe_old.py
与 macro_safe.py 相同,只是使用 PowerShell 而非 VB 进行架构检测,以调用正确版本的 PowerShell。
b64_enc.py
exeinvba.py 的简化版本,会输出可执行文件的原始 Base64 字符串以及 VB 中对应的变量部分。可用于不同的 VB 模板或其他需要以 Base64 字符串形式传递可执行文件的方法。自动将输出存储到 base64_output.txt(原始)和 base64_output.vb 中。语法如下: python b64_enc.py test.exe