Detector de patrones de macros maliciosos de VBA
Escanee el código de macro VBA en busca de patrones maliciosos, incluidas macros de ejecución automática (AutoOpen, Document_Open), ejecución de procesos/comandos (Shell, WScript.Shell), solicitudes HTTP (WinHttpRequest, XMLHTTP), operaciones de archivos, abuso de objetos COM, técnicas antidetección, filtración de datos, ofuscación, acceso al registro y acceso al correo electrónico/MAPI. Cada detección incluye una clasificación de gravedad desde Crítica hasta Información con recomendaciones de seguridad prácticas. Gratis, privado y no es necesario registrarse.
Detect potentially malicious patterns in VBA macro code. Automatically identifies auto-execute macros, process/command execution, HTTP requests, file operations, COM object abuse, anti-detection techniques, data exfiltration, obfuscation, registry access, and email access patterns with severity ratings and security recommendations.
Paste VBA macro code above and click Scan VBA Code to detect malicious patterns. The tool identifies auto-execute macros, process/command execution (Shell), HTTP requests (WinHttpRequest, XMLHTTP), file operations, COM object abuse, anti-detection techniques, data exfiltration, obfuscation, registry access, and email access patterns with severity ratings. Try loading an example to see how it works!
¿Por qué utilizar nuestro detector de patrones macro maliciosos VBA?
- 10 categorías de patrones maliciosos: detecta macros de ejecución automática (AutoOpen, Document_Open), ejecución de procesos/comandos (Shell, WScript.Shell.Run), solicitudes HTTP (WinHttpRequest, XMLHTTP, MSXML2), operaciones de archivos (Write#, Open for Output, FileSystemObject), creación de objetos ActiveX/COM (CreateObject, GetObject), técnicas antidetección (DisplayAlerts, ScreenUpdating), datos patrones de exfiltración, ofuscación (Chr(), Execute, Base64), acceso al registro y patrones de acceso al correo electrónico/MAPI.
- Resultados clasificados por gravedad con puntuación de riesgo: cada patrón detectado recibe una clasificación de gravedad desde Crítico hasta Información con una descripción clara de la amenaza y una recomendación de seguridad. Una puntuación de riesgo general (0-100) y un nivel de riesgo (Bajo/Medio/Alto/Crítico) proporcionan una evaluación de un vistazo del código macro, con una visualización de barra de riesgo codificada por colores.
- Vista de código anotado con contexto: vea su código VBA con anotaciones en línea que marcan cada patrón malicioso detectado. Cada anotación incluye la insignia de gravedad, el nombre de la categoría y la descripción del patrón en la línea de origen exacta. Los patrones se clasifican por gravedad (los críticos primero), de modo que los hallazgos más peligrosos aparecen en la parte superior.
- 100% local del navegador y privado: todos los análisis de macros de VBA se ejecutan completamente en su navegador. Su código de macro, todos los patrones detectados, las clasificaciones de gravedad y los resultados de los análisis nunca abandonan su dispositivo. Sin cargas de servidores, sin llamadas API, sin almacenamiento de datos y sin seguimiento. Completamente seguro para analizar macros VBA sospechosas o sensibles.
Casos de uso comunes para el detector de patrones macro maliciosos de VBA
- Clasificación y análisis de documentos maliciosos: analice rápidamente documentos sospechosos de Office (.doc, .xls, .ppt) que contengan macros VBA en busca de indicadores maliciosos. El detector identifica macros de ejecución automática, ejecución de procesos a través de Shell/WScript.Shell, conexiones HTTP a hosts remotos y operaciones del sistema de archivos, lo que ayuda a los analistas de seguridad a clasificar documentos habilitados para macros en minutos.
- Análisis de malware macro y cuentagotas: analice muestras de malware basado en macros de VBA para detectar sus patrones de comportamiento clave. El malware de macro común utiliza la ofuscación de cadenas Chr(), CreateObject para el abuso de COM (WScript.Shell, WinHttpRequest, FileSystemObject), activadores de ejecución automática (AutoOpen, Document_Open) y entrega de carga útil codificada. El detector marca cada técnica con severidad y recomendaciones.
- Investigación de documentos de phishing: investigue los correos electrónicos de phishing que contengan archivos adjuntos maliciosos de Office. El detector revela comportamientos de macros ocultos, como cadenas ofuscadas, balizas HTTP, persistencia del registro y patrones de filtración de datos. La vista de código anotado muestra exactamente qué líneas contienen patrones maliciosos y por qué son peligrosos.
- Auditoría de seguridad de macros de VBA: durante las auditorías de seguridad de documentos de Office y aplicaciones empresariales habilitadas para VBA, escanee macros en busca de robo de credenciales, filtración de datos y patrones de acceso a la red no autorizados. El detector destaca la creación de objetos COM, operaciones de archivos y acceso a correo electrónico/MAPI que podrían indicar robo de datos o comunicaciones no autorizadas.
- Herramienta educativa para técnicas de malware VBA: aprenda cómo funciona el malware de macro al comprender los patrones maliciosos reales detectados por la herramienta. Vea cómo las macros AutoOpen se activan al abrir un documento, cómo Chr() crea cadenas ofuscadas, cómo CreateObject crea objetos WMI/WinHTTP y cómo funcionan en la práctica los patrones de filtración de datos como Environment("APPDATA") y HTTP.send.
- Análisis de documentos de respuesta a incidentes: durante la respuesta a incidentes en sistemas comprometidos, analice los documentos de Office recuperados en busca de cargas útiles de macros ocultas, URL de baliza C2 y mecanismos de persistencia. La puntuación de riesgo proporciona una evaluación de la gravedad de un vistazo, mientras que las descripciones detalladas de los patrones guían las recomendaciones de solución.
¿Qué es la detección de patrones macro maliciosos de VBA?
La detección de patrones de macros maliciosos de VBA es el proceso de escanear el código de macros de VBA (Visual Basic para Aplicaciones) en busca de patrones de comportamiento comúnmente asociados con malware, phishing y acceso no autorizado al sistema. El malware de macro utiliza código VBA incrustado en documentos de Office para infectar sistemas, descargar cargas útiles, filtrar datos y establecer persistencia. Los patrones maliciosos comunes incluyen macros de ejecución automática (AutoOpen, Document_Open), ejecución de procesos/comandos a través de Shell() o WScript.Shell, solicitudes HTTP utilizando objetos WinHttpRequest o XMLHTTP, manipulación del sistema de archivos a través de FileSystemObject, creación de objetos COM con CreateObject, técnicas antidetección que desactivan los avisos de seguridad, ofuscación de datos utilizando funciones Chr(), modificaciones del registro para persistencia y acceso a correo electrónico/MAPI para robo de datos.
Cómo funciona nuestro detector de patrones macro maliciosos VBA
El detector de patrones de macros maliciosos de VBA escanea el código fuente de VBA utilizando 10 categorías de patrones de expresión regular que reconocen el lenguaje. Así es como funciona el proceso de detección:
- Ingrese su código VBA: pegue cualquier código de macro VBA en el panel de entrada y haga clic en Escanear código VBA. El detector procesa cada línea de código utilizando una coincidencia de patrones especializada para 10 categorías de comportamiento malicioso.
- Coincidencia de patrones y puntuación de gravedad: cada línea se analiza con más de 50 definiciones de patrones maliciosos. Cada patrón detectado recibe una calificación de gravedad (Crítico/Alto/Medio/Bajo/Información) con un peso base (25/15/8/3/1 puntos). La puntuación de riesgo total (0-100) determina el nivel de riesgo general.
- Resultados y recomendaciones anotados: la herramienta genera código anotado con marcadores de detección en línea, una lista completa de patrones detectados con descripciones y recomendaciones de seguridad procesables para cada hallazgo. Copie el informe completo o los detalles del patrón individual.
Qué se detecta: 10 categorías de patrones
- Macros de ejecución automática: AutoOpen, Document_Open, Workbook_Open, AutoExec y otros activadores controlados por eventos que ejecutan código sin interacción del usuario.
- Ejecución de procesos/comandos: métodos Shell(), WScript.Shell, ScriptControl y .Run/.Exec que pueden ejecutar comandos arbitrarios del sistema.
- Solicitudes HTTP: creación de objetos WinHttpRequest, XMLHTTP, MSXML2 para comunicación de red con servidores remotos.
- Operaciones de archivos: Escribir n.°, Abrir para salida, Guardar como, Eliminar, FileSystemObject para leer, escribir y eliminar archivos en el disco.
- Abuso de objetos COM: CreateObject y GetObject para crear objetos ActiveX/COM que proporcionan acceso a nivel de sistema.
- Antidetección: deshabilitar DisplayAlerts, ScreenUpdating, EnableEvents para ocultar la ejecución de macros al usuario.
- Exfiltración de datos: creación de objetos de correo electrónico, operaciones de escritura de archivos y llamadas de envío HTTP que extraen datos del sistema.
- Ofuscación: concatenación Chr(), ejecución, evaluación, decodificación Base64 y patrones ProgID codificados utilizados para ocultar intenciones maliciosas.
- Acceso al registro: RegRead, RegWrite, RegDelete a través de WScript.Shell para persistencia y configuración del sistema.
- Acceso a correo electrónico/MAPI: CDO.Mensaje, MAPI.Sesión, Outlook.Aplicación para leer y enviar correos electrónicos desde el host.
Privacidad y seguridad
Esta herramienta se ejecuta completamente en su navegador utilizando JavaScript del lado del cliente. El código de macro VBA que usted pega, todos los patrones maliciosos detectados, las clasificaciones de gravedad, el código anotado y los resultados de los análisis nunca se cargan en ningún servidor, no se almacenan en ninguna base de datos ni se transmiten a través de la red. Todo el escaneo, la coincidencia de patrones y el análisis se ejecutan localmente en su dispositivo. No hay llamadas API, seguimiento de análisis, cookies ni recopilación de datos de ningún tipo. Esto lo hace completamente seguro para analizar códigos de macros confidenciales, muestras de malware de día cero, documentos de phishing o aplicaciones comerciales VBA patentadas.
Preguntas frecuentes
La herramienta detecta patrones en 10 categorías: macros de ejecución automática (AutoOpen, Document_Open, Workbook_Open, AutoExec, AutoClose), ejecución de procesos/comandos (Shell(), WScript.Shell, ScriptControl), solicitudes HTTP (WinHttpRequest, XMLHTTP, MSXML2), operaciones de archivos (Write#, Open for Output, SaveAs, Kill, FileSystemObject), creación de objetos ActiveX/COM (CreateObject, GetObject), técnicas antidetección (deshabilitar DisplayAlerts, ScreenUpdating, EnableEvents), patrones de filtración de datos, ofuscación (Chr(), Execute, Base64, ProgID codificados), acceso al registro (RegRead, RegWrite, RegDelete) y acceso al correo electrónico/MAPI (CDO.Message, MAPI.Session, Outlook.Application).
Cada patrón detectado tiene un peso de gravedad base: Crítico (25 puntos), Alto (15), Medio (8), Bajo (3) e Información (1). La puntuación de riesgo total es la suma de todas las ponderaciones de patrones detectados, con un límite de 100. El nivel de riesgo general se determina como: Bajo (0-9), Medio (10-29), Alto (30-59) y Crítico (60-100). La barra de riesgo proporciona una representación visual, mientras que el resumen de detección describe los hallazgos en un lenguaje sencillo.
Absolutamente. El detector de patrones de macros maliciosos de VBA se ejecuta completamente en su navegador. Su código VBA, todos los patrones detectados, clasificaciones de gravedad, resultados de análisis y resultados anotados nunca se cargan en ningún servidor, no se almacenan en ninguna base de datos ni se transmiten a través de la red. Todo el procesamiento se realiza localmente en su dispositivo sin llamadas API ni recopilación de datos.
La vista de código anotado muestra su código fuente VBA original con comentarios en línea agregados en cada línea donde se detectó un patrón malicioso. Cada anotación incluye la insignia de gravedad (Crítica/Alta/Media/Baja/Información) y el nombre de la categoría con una breve descripción. Esto facilita escanear visualmente el código y comprender exactamente qué líneas contienen comportamiento malicioso y por qué.
No. La herramienta cubre los patrones maliciosos de VBA más comunes, pero no puede detectar todos los métodos. No puede detectar cadenas construidas dinámicamente mediante la concatenación en tiempo de ejecución de muchas variables, macros que utilizan llamadas API directas a través de la función Declare, rutinas de cifrado/descifrado personalizadas que utilizan algoritmos no estándar o código VBA que es muy polimórfico o utiliza ejecución indirecta mediante distribución basada en matrices.
La herramienta detecta patrones de comportamiento (como ejecución de procesos, solicitudes HTTP y abuso de objetos COM) que son comunes en malware de macros conocido y desconocido. Incluso si una muestra de malware específica no se ha visto previamente (día cero), sus patrones de comportamiento maliciosos aún se marcarán. Sin embargo, es posible que no se detecten nuevas técnicas de ofuscación o métodos de evasión que utilicen patrones VBA inusuales.
El detector utiliza una coincidencia de patrones específica en lugar de heurísticas genéricas para minimizar los falsos positivos. Por ejemplo, CreateObject() por sí solo se marca como de gravedad baja, ya que se utiliza en muchas macros legítimas, mientras que CreateObject("WScript.Shell") se marca como crítico debido a sus capacidades de ejecución de comandos.
El software antivirus busca firmas de malware conocidas y utiliza heurísticas para detectar archivos sospechosos. En cambio, esta herramienta analiza el código fuente real de VBA en busca de patrones de comportamiento comúnmente asociados con el malware de macros. Proporciona explicaciones detalladas de cada hallazgo, clasificaciones de gravedad y recomendaciones de seguridad sin depender de bases de datos de firmas.
Sí, 100 % gratis, sin registro, sin cuenta y sin límites de uso. Analiza tantas macros VBA como necesites, tantas veces como quieras. No hay niveles premium, cargos ocultos ni límites de tarifas. La herramienta se ejecuta completamente en su navegador: su código nunca sale de su dispositivo.