• XSS.stack #1 – первый литературный журнал от юзеров форума

Инструмент для внедрения полезной нагрузки в файл Excel

Mint

CD-диск
Пользователь
Регистрация
07.07.2023
Сообщения
15
Реакции
10
В этой статье хочу затронуть инстурмент Macrome. Если в кратце, то Macrome создает документ Excel, содержащий обфусцированный лист макросов, используя предоставленный документ и полезную нагрузку макроса. Инструменту уже не первый год, но и сейчас он может найти свое применение, так как в его основе Excel 4.0
Но для начала, покажу как работают макросы в Excel на примере Hello World XLM
Шаг 1: Вставить макрос
Создайте новую рабочую книгу Excel. Щелкните «Лист1» в нижней части экрана и нажмите «Вставить».
1740466843599.png


Всплывает окно, которое позволяет выбирать из различных объектов для вставки. Выберите «MS Excel 4.0 Macro» и нажмите «ОК».
1740466891271.png


Шаг 2: Пишем свой макрос
Мы создали новый рабочий лист под названием «Macro1». Это специальный тип рабочего листа, в который могут быть введены макросы XLM (так называемый макролист). Нажмите на любую ячейку и введите формулы «=EXEC(“calc.exe”)”, «=ALERT(“Jello world») и «=HALT()» в этой ячейке и последующих ячеек ниже.
1740466968999.png


Шаг 3: Запустить макрос
Чтобы проверить свой макрос, щелкните правой кнопкой мыши по первой ячейке, содержащей ваш макрокод, и выберите «Запустить». Всплывет новое окно. Это должно содержать имя первой ячейки, содержащей ваш макрокод. Нажмите «Запустить», чтобы выполнить макрос и вы увидите калькулятор и всплывающее окно.
1740467114919.png


Если вы хотите, чтобы ваш макрос работал автоматически при открытии, переименуйте первую ячейку вашего макроса в «Auto_open».
1740467182796.png


Также вы можете скрыть свой рабочий лист, нажав правой кнопкой мыши на имя листа («Macro1») и выбрать «Скрыть». Макросы будут работать от скрытых листов.
Так и выглядит самая простая эксплуатация, теперь ты знаешь про Excel больше, чем большинство его пользователей.


Теперь, касательно Macrome
Все, что мы до этого делали руками Macrome делает автоматически.Он позволяет менять режим кодирования полезной нагрузки, сами макросы вы сможете увидеть в примерах, написать самостоятельно, либо при помощи
. Macrome 0.3.0+ поддерживает защиту паролем документов с использованием XOR Obfuscation, устаревшего режима шифрования от гораздо более старых версий Office. Этот режим шифрования часто не поддерживается IR-инструментами и может помочь защитить содержимое документов от проверки.
Более подробно про возможный функционал и его описание
Репозиторий на
Предупрежден - значит вооружен
Всех благ!
 
И тем более, если такие софты использовать массово, то смысла нету от таких полезных нагрузок. Понимаете о чём я? Если нет обьясню. Аверы моментально такие софты заносят в базу, сигнатуру файлов и т.д.. Это как криптор, вон валяется, а что толку то - светится как елка новогодния. В общем не годится.
 
Вот самый актульаный код для данного способа. Но, повторюсь, макросы по дефолту отключены в word и excel, поэтому, не актуально.

Посмотреть вложение 104326
рассчитано на неопытных юзеров, кто то да тыкнет на вкл. макроса)
 
Нет. Это старое говно которое никому не нужно. К тому же это чистый копипаст.
Как фишинг - соглашусь.
Но можно это рассмотреть как пример из парадигмы LOLBAS)
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх