
تحليل ثابت للبرمجيات الخبيثة لـ Follina (CVE-2022-30190) من Blue Team Labs Online
المختبر: Blue Team Labs Online – تحدّي Follina
نوع التحليل: تحليل ثابت
الأدوات المستخدمة: VirusTotal، مستكشف ملفات Windows
في رحلتي ضمن فريق الدفاع (Blue Team)، أردت أن أفهم بعمق الهجمات المستندة إلى المستندات في العالم الحقيقي.
صادفت مستند Microsoft Word مشبوهاً باسم sample.doc وقررت تحليله بشكل ثابت — دون تشغيل الملف مطلقاً.
يوثق هذا التقرير عملية التحليل الثابت الكاملة التي أجريتها، والاكتشافات الرئيسية، والدروس المهمة التي تعلمتها حول استغلال Follina الشهير (CVE-2022-30190).

بدأت بفحص الملف في مستكشف الملفات الخاص بي.
sample.doc
على الرغم من أنه بدا غير ضار، كنت أعلم جيداً ألا أفتحه. انتقلت مباشرة إلى التحقق من معلومات التهديدات.
حمّلت الملف إلى VirusTotal للحصول على صورة فورية عن سمعته.
النتائج الرئيسية:
4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784cve-2022-30190، exploit، calls-wmi

نسبة الكشف العالية وعلامة CVE أخبرتني فوراً أن هذا ليس فيروساً ماكروياً بسيطاً.
استكشفت علامة التبويب "السلوك" (Behavior) لفهم التقنيات التي يستخدمها هذا النموذج.
التقنيات الرئيسية المرصودة:
هذه التقنيات هي علامات كلاسيكية لسلسلة هجوم Follina.

الجزء الأكثر إثارة للاهتمام كان في قسم العلاقات → عناوين URL المتصلة (Relations → Contacted URLs).
يحاول المستند الوصول إلى نطاقات مشبوهة تحت xmlformats.com (انتحال واضح لنطاقات Microsoft الشرعية) ويطلب ملفاً باسم RDF842l.html.
هذه هي السمة المميزة لاستغلال Follina — استخدام علاقات XML الخارجية لتشغيل بروتوكول ms-msdt:.

.rels هي علامة حمراء لا ينبغي تجاهلها أبداً.كانت هذه أول مختبر تحليل للبرامج الضارة حقيقية لي، وقد علمتني مدى تعقيد استغلال المستندات الحديثة.
أصبح لدي الآن فهم أفضل بكيفية تجاوز المهاجمين للضوابط الأمنية الشائعة ولماذا التحليل الثابت هو مهارة مهمة جداً لكل عضو في فريق الدفاع (Blue Team).
أنا متحمس لمواصلة هذه الرحلة وتحليل نماذج أكثر تعقيداً في المستقبل.
🛡️ Vihanga | عضو فريق دفاع طموح