121-宏免杀

CS 生成宏 & 上线

生成宏

1.cs生成宏,如下图操作

2.点击复制宏代码,保存下来

cs 上线

注:如下操作使用的是 word ,同样的操作也适用于 Excel

1.新建一个word文档,使用word打开。点击文件------

2.更多------选项------

3.自定义功能区------勾选 开发工具------点击确定

4.点击开发工具------新建 宏------任意 宏名------宏的位置(之前新建的word文档)------创建

5.跳转到如下,将cs生成的宏代码写入------点击保存------取消

6.来到如下,可以选择如下两种保存方式------建议选择 Word 97-2003文档(*.doc) ,因为这种保存方式向下兼容

7.点击使用word打开宏文件,打开后并不会立马上线。需要点击 启动内容

8.点击 启动内容 ,cs成功上线

9.选择另一种保存方式

10.打开------启用内容,cs成功上线

11.上传到目标系统,直接被火绒杀

Office套件-本地宏引用-工具项目免杀

**介绍:**EvilClippy

用于创建恶意 MS Office 文档的跨平台助手。 可以隐藏VBA宏,踩踏VBA代码(通过P代码)并混淆宏分析工具。 在 Linux、OSX 和 Windows 上运行。

下载:https://github.com/outflanknl/EvilClippy

1.执行如下命令,编译工具为exe(此编译方法只适用于安装Visual Studio的情况)

编译:csc.exe /reference:OpenMcdf.dll,System.IO.Compression.FileSystem.dll /out:EvilClippy.exe *.cs

csc.exe路径:

Visual Studio2019:C:\Program Files (x86)\Microsoft Visual Studio\2019\Community\MSBuild\Current\Bin\Roslyn\csc.exe

Visual Studio2015:C:\Program Files (x86)\MSBuild\14.0\Bin

2.将之前生成的cs.doc宏文件复制到工具目录下,在创建一个1.vba文件

1.vba文件内容:

Sub Hello()

Dim X

X=MsgBox("Hello VBS")

3.执行命令,在工具根目录生成经过踩踏操作的宏文件

命令:EvilClippy.exe -s 1.vba cs1.doc

4.打开经过踩踏的宏文件cs_EvilClippy.doc,cs成功上线

5..将原生态宏文件cs.doc和经过踩踏的宏文件cs_EvilClippy.doc上传到恶意文件评测平台

平台:https://www.virustotal.com

原生态宏文件cs.doc免杀效果:

踩踏的宏文件cs_EvilClippy.doc免杀效果:

可以看出免杀效果大大提高。

Office套件-远程宏引用

在阿里云OSS上传一个带有上线代码的宏文档

启动模板文档时会加载一个文件,将加载的路径更改为带有上线代码的宏文档链接

经过测试发现,就算是阿里云这样的绿色网站也变成了不受信任的来源,无法运行宏

相关推荐
深圳安锐科技有限公司3 小时前
变焦位移计:机器视觉如何克服人工疲劳与主观影响?精准对结构安全实时监测
安全·自动化·机器视觉·自动化监测·人工监测
淡水猫.9 小时前
Vulhub靶场搭建(Ubuntu)
安全·web安全·elasticsearch
ruanjiananquan9911 小时前
安全接口设计:筑牢对外接口的安全防线
安全
秋水丶秋水12 小时前
小程序为什么要安装SSL安全证书
安全·小程序·ssl
nbsaas-boot14 小时前
JWT 不对外,Session ID 对外:构建安全可控的微服务认证架构
安全·微服务·架构
XINVRY-FPGA14 小时前
XCVP1902-2MSEVSVA6865 Xilinx FPGA Versal Premium SoC/ASIC
嵌入式硬件·安全·阿里云·ai·fpga开发·云计算·fpga
AORO_BEIDOU16 小时前
如何区分防爆手机与普通手机?
科技·5g·安全·智能手机·信息与通信
高峰聚焦16 小时前
深入理解 SELinux:通过 Nginx 和 SSH 服务配置实践安全上下文与端口策略
nginx·安全·ssh
Trihawk宇麦科技16 小时前
企业文件乱、传输慢?用群晖 NAS 构建安全高效的共享系统
安全
hongdou19919 小时前
网络安全的守护者:iVX 如何构建全方位防护体系
安全·web安全