Payload URL reassembled from cmd character-index dropper

OLE_VBA_CMD_CHARINDEX_DROPPER_URL

← All detection heuristics · Office

high OLE_VBA_CMD_CHARINDEX_DROPPER_URL

What it means

VBA reassembles a download command via a cmd.exe character-index loop and a multi-host PowerShell downloader; payload URLs recovered.

Why it fires

The macro hides its download command behind two reversible layers: the URL-bearing command is concatenated from string literals scattered across many helper functions (the visible code is padded with dead TypeName/arithmetic junk), then rebuilt by a cmd.exe character-index loop (set <var>=<charset> & for %p in (<indices>) do !<var>:~%p,1!) into a PowerShell downloader that tries an @-separated list of fallback hosts. The analyzer folds the VBA concatenation, decodes the character-index stage, and surfaces the recovered hosts as IOCs. Self-validating: only transforms yielding syntactically valid host URLs are reported.

Other Office heuristics

OLE_VBA_AFFINE_MSI_DOWNLOADER OLE_VBA_AUTOEXEC_FRAGMENTED_SHELL OLE_VBA_DESTRUCTIVE_WORKBOOK_SHUTDOWN OLE_VBA_BIDIRECTIONAL_MACROCOPY_REPLICATION OOXML_BRAND_LINK_MISMATCH_LURE CVE_2016_7262 POLYGLOT_OOXML_REL_COMMAND OLE_RAW_PCODE_CROSS_DOCUMENT_REPLICATION OLE_VBA_CROSS_WORKBOOK_REPLICATION OOXML_XLM_DANGEROUS_FN OFFICE_DEFAULT_PASSWORD_VBA_DROP_EXEC OFFICE_EMBEDDED_SWF EMBEDDED_OFFICE_CHILD_STATIC_TRIAGE OFFICE_EMBEDDED_MACRO_OBJECT OLE_EMBEDDED_EXE OLE_VBA_EMBEDDED_PE_DROPPER OLE_ENCRYPTED_AND_MALFORMED CVE_2017_11882_EQUATION_NATIVE_CMD_RELATED CVE_2017_11882 OLE_EQUATION_OLE10NATIVE_DOWNLOADER OLE_MTEF_NATIVE_CODE_STUB OLE_EQUATION_OLE10NATIVE_SHELLCODE OOXML_XLM_MACRO_IN_WORKSHEET OLE_XLS5_LAROUX_MACRO_VIRUS