Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Office-Malware-Forensics-Lab-REMnux-Static-Analysis — تحليل ثابت لمستندي Office خبيثين على REMnux باستخدام oletools؛ تم تحديد CVE-2017-11882 ووحدات ماكرو معتمة. | Kitploit
أدوات/GitHubGitHub/mo200909/office-malware-forensics-lab-remnux-static-analysis
التحليل الثابتتحليل الثغرات الأمنيةتحليل الكودالاستغلالالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالتعلم والتعليممختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubmo200909/office-malware-forensics-lab-remnux-static-analysis

Office-Malware-Forensics-Lab-REMnux-Static-Analysis

تحليل ثابت لمستندي Office خبيثين على REMnux باستخدام oletools؛ تم تحديد CVE-2017-11882 ووحدات ماكرو معتمة.

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

مختبر فورينكس لبرمجيات Office الخبيثة — تحليل ساكن باستخدام REMnux

نظرة عامة

تحليل فورينكس ساكن لمستندي Microsoft Office خبيثين باستخدام REMnux ومجموعة أدوات oletools. لم يتم تنفيذ أي ملف — تم إجراء جميع التحليلات بشكل ساكن داخل جهاز افتراضي معزول يعمل بنظام REMnux.

البيئة

  • نظام التشغيل: REMnux (جهاز افتراضي معزول، بدون مجلدات مشتركة مع الجهاز المضيف)
  • الأدوات: sha256sum, file, unzip, oletools (oleid, olevba, oledump, mraptor)
  • مصدر العينات: MalwareBazaar (bazaar.abuse.ch) — مستودع برمجيات خبيثة مُنسّق تديره abuse.ch لأغراض البحث الأمني
  • نوع التحليل: ساكن فقط — لم يتم تنفيذ أي عينة في أي مرحلة

العينات التي تم تحليلها

العينة 1 — مستند Word خبيث (.docx)

SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe نوع الملف: أرشيف ZIP (حاوية Office Open XML)

النتائج الرئيسية:

  • تم تحديد nste.xml كبيانات Rich Text Format مضمّنة داخل حاوية XML — عدم تطابق غير طبيعي في نوع الملف يشير إلى محاولة مراوغة
  • كائن OLE 0: ملف VBS تنفيذي مضمّن (419876.vbs، بحجم 196 كيلوبايت) مصنّف كملف تنفيذي — MD5: a1142366224a45e8b241403a6868187b
  • كائن OLE 1: استغلال Equation.3 — CVE-2017-11882 (تنفيذ التعليمات البرمجية عن بُعد في محرر المعادلات Microsoft Equation Editor) CLSID: 20E02C00-0000-0000-0C00-000000000004

الحكم: خبيث — مستند Office مُسلّح يستغل CVE-2017-11882 لإسقاط حمولة VBS دون الحاجة إلى وحدات ماكرو


العينة 2 — ملف Excel خبيث (.xlsx)

SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe نوع الملف: ملف مستند مركّب V2 (تنسيق OLE قديم رغم امتداد .xlsx) — Microsoft Excel 97-2003 تاريخ الإنشاء: 16 سبتمبر 2006 | آخر حفظ: 15 يونيو 2026

النتائج الرئيسية:

  • الملف مشفّر (سجل FILEPASS) — يخفي محتويات الماكرو عن الماسحات الضوئية القائمة على التوقيعات
  • توجد وحدات ماكرو VBA عبر 4 تدفقات (Sheet1–3, ThisWorkbook)
  • أعلام mraptor: A=AutoExec, W=Write, X=Execute — ينفذ الماكرو تلقائيًا عند الفتح، ويكتب وينفذ تعليمات برمجية
  • تم اكتشاف ورقة عمل مخفية واحدة
  • توجد سلاسل نصية مشفرة بنظام Hex — تشويش لتفادي الاكتشاف
  • مصدر ماكرو VBA فارغ بعد فك التشفير — بما يتوافق مع تسليم الحمولة عبر طبقة ماكرو XLM

الحكم: خبيث — ملف Excel مشفّر مع ماكرو ينفذ تلقائيًا، وقدرة على الكتابة/التنفيذ، وورقة عمل مخفية، وحمولة مشوّشة


المنهجية

  1. تم إنشاء تجزئة SHA-256 للتحقق من سلسلة الحيازة
  2. استخدام أمر file لتحديد نوع الملف الحقيقي مقابل الامتداد المعلن
  3. استخدام oleid لفرز المؤشرات عالية المستوى (التشفير، وحدات الماكرو، العلاقات الخارجية)
  4. استخدام oledump لتعداد تدفقات OLE والكائنات المضمّنة
  5. استخدام olevba لاستخراج وإزالة تشويش الكود المصدري لوحدات ماكرو VBA
  6. استخدام mraptor لكشف سلوك الماكرو AutoExec وWrite وExecute

المفاهيم الأساسية التي تم توضيحها

  • منهجية فورينكس مستندات Office
  • تحليل بنية حاوية OLE
  • تحديد CVE من المؤشرات الساكنة (CVE-2017-11882)
  • فرز ماكرو VBA واكتشاف الأعلام السلوكية
  • عدم تطابق نوع الملف كأسلوب مراوغة من البرمجيات الخبيثة
  • التشفير وتشويش السلاسل النصية بنظام Hex كأسلوبين لتفادي برامج مكافحة الفيروسات
  • سلسلة الحيازة عبر التجزئة التشفيرية

مصدر العينات

تم الحصول على كلتا العينتين من MalwareBazaar (bazaar.abuse.ch)، وهي منصة استخبارات تهديدات مُنسقة تديرها abuse.ch لأغراض البحث الأمني.

المراجع

  • CVE-2017-11882: تنفيذ التعليمات البرمجية عن بُعد في Microsoft Equation Editor
  • oletools من إعداد Philippe Lagadec: https://github.com/decalage2/oletools
  • MalwareBazaar: https://bazaar.abuse.ch
  • توثيق REMnux: https://docs.remnux.org
تنزيل الأداة