Détecteur de modèles de macros malveillantes VBA
Analysez le code des macros VBA à la recherche de modèles malveillants, notamment les macros à exécution automatique (AutoOpen, Document_Open), l'exécution de processus/commandes (Shell, WScript.Shell), les requêtes HTTP (WinHttpRequest, XMLHTTP), les opérations sur les fichiers, les abus d'objets COM, les techniques d'anti-détection, l'exfiltration de données, l'obscurcissement, l'accès au registre et l'accès au courrier électronique/MAPI. Chaque détection comprend un indice de gravité allant de Critique à Info avec des recommandations de sécurité exploitables. Gratuit, privé et aucune inscription requise.
Detect potentially malicious patterns in VBA macro code. Automatically identifies auto-execute macros, process/command execution, HTTP requests, file operations, COM object abuse, anti-detection techniques, data exfiltration, obfuscation, registry access, and email access patterns with severity ratings and security recommendations.
Paste VBA macro code above and click Scan VBA Code to detect malicious patterns. The tool identifies auto-execute macros, process/command execution (Shell), HTTP requests (WinHttpRequest, XMLHTTP), file operations, COM object abuse, anti-detection techniques, data exfiltration, obfuscation, registry access, and email access patterns with severity ratings. Try loading an example to see how it works!
Pourquoi utiliser notre détecteur de modèles de macros malveillantes VBA ?
- 10 catégories de modèles malveillants : détecte les macros à exécution automatique (AutoOpen, Document_Open), l'exécution de processus/commandes (Shell, WScript.Shell.Run), les requêtes HTTP (WinHttpRequest, XMLHTTP, MSXML2), les opérations sur les fichiers (Write#, Open for Output, FileSystemObject), la création d'objets ActiveX/COM (CreateObject, GetObject), les techniques d'anti-détection (DisplayAlerts, ScreenUpdating), les modèles d'exfiltration de données, obscurcissement (Chr(), Execute, Base64), accès au registre et modèles d'accès au courrier électronique/MAPI.
- Résultats classés par gravité avec évaluation des risques : chaque modèle détecté reçoit un indice de gravité allant de Critique à Info avec une description claire de la menace et une recommandation de sécurité. Un score de risque global (0-100) et un niveau de risque (faible/moyen/élevé/critique) fournissent une évaluation d'un coup d'œil du code macro, avec une visualisation de barre de risque codée par couleur.
- Affichage du code annoté avec contexte : affichez votre code VBA avec des annotations en ligne marquant chaque modèle malveillant détecté. Chaque annotation inclut le badge de gravité, le nom de la catégorie et la description du modèle sur la ligne source exacte. Les modèles sont triés par gravité (critique en premier), de sorte que les résultats les plus dangereux apparaissent en haut.
- 100 % local et privé dans le navigateur : toutes les analyses de macros VBA s'exécutent entièrement dans votre navigateur. Votre code de macro, tous les modèles détectés, les indices de gravité et les résultats d'analyse ne quittent jamais votre appareil. Aucun téléchargement de serveur, aucun appel API, aucun stockage de données et aucun suivi. Totalement sûr pour analyser les macros VBA suspectes ou sensibles.
Cas d'utilisation courants du détecteur de modèles de macros malveillantes VBA
- Triage et analyse des documents malveillants : analysez rapidement les documents Office suspects (.doc,.xls,.ppt) contenant des macros VBA à la recherche d'indicateurs malveillants. Le détecteur identifie les macros à exécution automatique, l'exécution des processus via Shell/WScript.Shell, les connexions HTTP aux hôtes distants et les opérations du système de fichiers, aidant ainsi les analystes de sécurité à trier les documents compatibles avec les macros en quelques minutes.
- Analyse des macros malveillantes et des compte-gouttes : analysez des échantillons de logiciels malveillants basés sur des macros VBA pour déterminer leurs principaux modèles de comportement. Les macros malveillantes courantes utilisent l'obfuscation de chaîne Chr(), CreateObject pour les abus COM (WScript.Shell, WinHttpRequest, FileSystemObject), des déclencheurs d'exécution automatique (AutoOpen, Document_Open) et la livraison de charges utiles codées. Le détecteur signale chaque technique avec sa gravité et ses recommandations.
- Enquête sur les documents de phishing : enquêtez sur les e-mails de phishing contenant des pièces jointes Office malveillantes. Le détecteur révèle des comportements de macro cachés tels que des chaînes obscurcies, le balisage HTTP, la persistance du registre et les modèles d'exfiltration de données. La vue du code annoté montre exactement quelles lignes contiennent des modèles malveillants et pourquoi ils sont dangereux.
- Audit de sécurité des macros VBA : lors des audits de sécurité des documents Office et des applications professionnelles compatibles VBA, analysez les macros pour détecter le vol d'informations d'identification, l'exfiltration de données et les modèles d'accès réseau non autorisés. Le détecteur met en évidence la création d'objets COM, les opérations sur les fichiers et l'accès aux e-mails/MAPI qui pourraient indiquer un vol de données ou des communications non autorisées.
- Outil pédagogique pour les techniques des logiciels malveillants VBA : découvrez comment fonctionnent les macros malveillantes en comprenant les véritables modèles malveillants détectés par l'outil. Découvrez comment les macros AutoOpen se déclenchent à l'ouverture du document, comment Chr() crée des chaînes obscurcies, comment CreateObject crée des objets WMI/WinHTTP et comment les modèles d'exfiltration de données comme Environment("APPDATA") et HTTP.send fonctionnent dans la pratique.
- Analyse des documents de réponse aux incidents : lors de la réponse aux incidents sur des systèmes compromis, analysez les documents Office récupérés pour détecter les charges utiles de macro cachées, les URL de balisage C2 et les mécanismes de persistance. Le score de risque fournit une évaluation de la gravité en un coup d'œil, tandis que des descriptions détaillées des modèles guident les recommandations de mesures correctives.
Qu’est-ce que la détection de modèles de macros malveillantes VBA ?
La détection des modèles de macro malveillantes VBA est le processus d'analyse du code de macro VBA (Visual Basic for Applications) à la recherche de modèles de comportement généralement associés aux logiciels malveillants, au phishing et à l'accès non autorisé au système. Les macro-malwares utilisent le code VBA intégré aux documents Office pour infecter les systèmes, télécharger des charges utiles, exfiltrer des données et établir la persistance. Les modèles malveillants courants incluent les macros à exécution automatique (AutoOpen, Document_Open), l'exécution de processus/commandes via Shell() ou WScript.Shell, les requêtes HTTP utilisant des objets WinHttpRequest ou XMLHTTP, la manipulation du système de fichiers via FileSystemObject, la création d'objets COM avec CreateObject, les techniques d'anti-détection qui désactivent les invites de sécurité, l'obscurcissement des données à l'aide des fonctions Chr(), les modifications du registre pour la persistance et l'accès au courrier électronique/MAPI pour le vol de données.
Comment fonctionne notre détecteur de modèles de macros malveillantes VBA
Le détecteur de modèles de macros malveillantes VBA analyse le code source VBA à l'aide de 10 catégories de modèles d'expressions régulières sensibles au langage. Voici comment fonctionne le processus de détection :
- Saisissez votre code VBA : collez n'importe quel code de macro VBA dans le panneau de saisie et cliquez sur Scanner le code VBA. Le détecteur traite chaque ligne de code à l'aide d'une correspondance de modèles spécialisée pour 10 catégories de comportements malveillants.
- Correspondance de modèles et score de gravité : chaque ligne est analysée par rapport à plus de 50 définitions de modèles malveillants. Chaque modèle détecté reçoit un indice de gravité (Critique/Élevé/Moyen/Faible/Info) avec une pondération de base (25/15/8/3/1 points). Le score de risque total (0-100) détermine le niveau de risque global.
- Résultats annotés et recommandations : l'outil génère du code annoté avec des marqueurs de détection en ligne, une liste complète des modèles détectés avec des descriptions et des recommandations de sécurité exploitables pour chaque résultat. Copiez le rapport complet ou les détails du modèle individuel.
Ce qui est détecté – 10 catégories de modèles
- Macros à exécution automatique : AutoOpen, Document_Open, Workbook_Open, AutoExec et autres déclencheurs événementiels qui exécutent du code sans interaction de l'utilisateur.
- Exécution de processus/commandes : méthodes Shell(), WScript.Shell, ScriptControl et.Run/.Exec qui peuvent exécuter des commandes système arbitraires.
- Requêtes HTTP : WinHttpRequest, XMLHTTP, création d'objets MSXML2 pour la communication réseau avec des serveurs distants.
- Opérations sur les fichiers : Write#, Open for Output, SaveAs, Kill, FileSystemObject pour lire, écrire et supprimer des fichiers sur le disque.
- Abus d'objets COM : CreateObject et GetObject pour créer des objets ActiveX/COM qui fournissent un accès au niveau du système.
- Anti-détection : désactivation de DisplayAlerts, ScreenUpdating, EnableEvents pour masquer l'exécution de la macro à l'utilisateur.
- Exfiltration de données : création d'objets de courrier électronique, opérations d'écriture de fichiers et appels d'envoi HTTP qui exfiltrent les données du système.
- Obfuscation : concaténation Chr(), Execute, Eval, décodage Base64 et modèles ProgID codés utilisés pour masquer les intentions malveillantes.
- Accès au registre : RegRead, RegWrite, RegDelete via WScript.Shell pour la persistance et la configuration du système.
- Accès Email/MAPI : CDO.Message, MAPI.Session, Outlook.Application pour lire et envoyer des emails depuis l'hébergeur.
Confidentialité et sécurité
Cet outil s'exécute entièrement dans votre navigateur à l'aide de JavaScript côté client. Le code de macro VBA que vous collez, tous les modèles malveillants détectés, les indices de gravité, le code annoté et les résultats d'analyse ne sont jamais téléchargés sur un serveur, stockés dans une base de données ou transmis sur le réseau. Toutes les analyses, correspondances de modèles et analyses s'exécutent localement sur votre appareil. Il n'y a pas d'appels API, de suivi analytique, de cookies ou de collecte de données d'aucune sorte. Cela le rend totalement sûr pour analyser le code de macro sensible, les échantillons de logiciels malveillants du jour zéro, les documents de phishing ou les applications professionnelles VBA propriétaires.
Foire aux questions
L'outil détecte des modèles dans 10 catégories : macros à exécution automatique (AutoOpen, Document_Open, Workbook_Open, AutoExec, AutoClose), exécution de processus/commandes (Shell(), WScript.Shell, ScriptControl), requêtes HTTP (WinHttpRequest, XMLHTTP, MSXML2), opérations sur fichiers (Write#, Open for Output, SaveAs, Kill, FileSystemObject), création d'objets ActiveX/COM (CreateObject, GetObject), techniques d'anti-détection (désactivation de DisplayAlerts, ScreenUpdating, EnableEvents), modèles d'exfiltration de données, obscurcissement (Chr(), Execute, Base64, ProgID codés), accès au registre (RegRead, RegWrite, RegDelete) et accès au courrier électronique/MAPI (CDO.Message, MAPI.Session, Outlook.Application).
Chaque modèle détecté a un poids de gravité de base : Critique (25 points), Élevé (15), Moyen (8), Faible (3) et Info (1). Le score de risque total est la somme de toutes les pondérations de modèles détectées, plafonnée à 100. Le niveau de risque global est déterminé comme suit : faible (0-9), moyen (10-29), élevé (30-59) et critique (60-100). La barre de risque fournit une représentation visuelle, tandis que le résumé de la détection décrit les résultats dans un langage simple.
Absolument. Le détecteur de modèles de macros malveillantes VBA s’exécute entièrement dans votre navigateur. Votre code VBA, tous les modèles détectés, les indices de gravité, les résultats d'analyse et les sorties annotées ne sont jamais téléchargés sur un serveur, stockés dans une base de données ou transmis sur le réseau. Tout le traitement s'effectue localement sur votre appareil, sans appels API ni collecte de données.
La vue du code annoté affiche votre code source VBA d'origine avec des commentaires en ligne ajoutés à chaque ligne où un modèle malveillant a été détecté. Chaque annotation comprend le badge de gravité (Critique/Élevé/Moyen/Faible/Info) et le nom de la catégorie avec une brève description. Cela permet de parcourir facilement visuellement le code et de comprendre exactement quelles lignes contiennent un comportement malveillant et pourquoi.
Non. L’outil couvre les modèles malveillants VBA les plus courants, mais ne peut pas détecter toutes les méthodes. Il ne peut pas détecter les chaînes construites dynamiquement grâce à la concaténation à l'exécution de nombreuses variables, les macros qui utilisent des appels d'API directs via Declare Function, les routines de chiffrement/déchiffrement personnalisées qui utilisent des algorithmes non standard ou le code VBA fortement polymorphe ou qui utilise une exécution indirecte via une répartition basée sur un tableau.
L'outil détecte les modèles de comportement (tels que l'exécution de processus, les requêtes HTTP et l'abus d'objets COM) communs aux macro-malwares connus et inconnus. Même si un échantillon de malware spécifique est invisible auparavant (zéro jour), ses modèles de comportement malveillant seront toujours signalés. Toutefois, les nouvelles techniques d'obfuscation ou les méthodes d'évasion qui utilisent des modèles VBA inhabituels peuvent ne pas être détectées.
Le détecteur utilise une correspondance de modèles spécifique plutôt que des heuristiques génériques pour minimiser les faux positifs. Par exemple, CreateObject() seul est marqué comme étant de faible gravité car il est utilisé dans de nombreuses macros légitimes, tandis que CreateObject("WScript.Shell") est marqué comme Critique en raison de ses capacités d'exécution de commandes.
Le logiciel antivirus recherche les signatures de logiciels malveillants connus et utilise des heuristiques pour détecter les fichiers suspects. Cet outil analyse à la place le code source VBA réel pour détecter les modèles de comportement généralement associés aux macros malveillantes. Il fournit des explications détaillées de chaque constatation, des indices de gravité et des recommandations de sécurité sans s'appuyer sur des bases de données de signatures.
Oui - 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Analysez autant de macros VBA que nécessaire, autant de fois que vous le souhaitez. Il n'y a pas de niveaux premium, de frais cachés ou de limites de tarifs. L'outil s'exécute entièrement dans votre navigateur : votre code ne quitte jamais votre appareil.