Raw OLE macro text shows DNS-driven hidden Shell stager

OLE_RAW_MACRO_DNS_SHELL_STAGER

← All detection heuristics · Office

critical OLE_RAW_MACRO_DNS_SHELL_STAGER

What it means

Raw OLE streams contain AutoOpen, DNS API use, temp/AppData staging, and hidden Shell execution.

Why it fires

Some malformed or stomped VBA projects expose useful macro text in raw OLE streams even when normal source extraction fails. AutoOpen combined with DnsQuery/DnsRecordListFree, temp or AppData path construction, and Shell vbHide provides the hidden execution step. These operations form a DNS-based staging chain and are not document automation.

Other Office heuristics

OLE_VBA_AFFINE_MSI_DOWNLOADER OLE_VBA_AUTOEXEC_FRAGMENTED_SHELL OLE_VBA_DESTRUCTIVE_WORKBOOK_SHUTDOWN OLE_VBA_BIDIRECTIONAL_MACROCOPY_REPLICATION OOXML_BRAND_LINK_MISMATCH_LURE CVE_2016_7262 POLYGLOT_OOXML_REL_COMMAND OLE_RAW_PCODE_CROSS_DOCUMENT_REPLICATION OLE_VBA_CROSS_WORKBOOK_REPLICATION OOXML_XLM_DANGEROUS_FN OFFICE_DEFAULT_PASSWORD_VBA_DROP_EXEC OFFICE_EMBEDDED_SWF EMBEDDED_OFFICE_CHILD_STATIC_TRIAGE OFFICE_EMBEDDED_MACRO_OBJECT OLE_EMBEDDED_EXE OLE_VBA_EMBEDDED_PE_DROPPER OLE_ENCRYPTED_AND_MALFORMED CVE_2017_11882_EQUATION_NATIVE_CMD_RELATED CVE_2017_11882 OLE_EQUATION_OLE10NATIVE_DOWNLOADER OLE_MTEF_NATIVE_CODE_STUB OLE_EQUATION_OLE10NATIVE_SHELLCODE OOXML_XLM_MACRO_IN_WORKSHEET OLE_XLS5_LAROUX_MACRO_VIRUS