
تحليل ثابت لمستندي Office خبيثين على REMnux باستخدام oletools؛ تم تحديد CVE-2017-11882 ووحدات ماكرو معتمة.
تحليل فورينكس ساكن لمستندي Microsoft Office خبيثين باستخدام REMnux ومجموعة أدوات oletools. لم يتم تنفيذ أي ملف — تم إجراء جميع التحليلات بشكل ساكن داخل جهاز افتراضي معزول يعمل بنظام REMnux.
SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe
نوع الملف: أرشيف ZIP (حاوية Office Open XML)
النتائج الرئيسية:
nste.xml كبيانات Rich Text Format مضمّنة داخل حاوية
XML — عدم تطابق غير طبيعي في نوع الملف يشير إلى محاولة مراوغة419876.vbs، بحجم 196 كيلوبايت)
مصنّف كملف تنفيذي — MD5: a1142366224a45e8b241403a6868187bالحكم: خبيث — مستند Office مُسلّح يستغل CVE-2017-11882 لإسقاط حمولة VBS دون الحاجة إلى وحدات ماكرو
SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe
نوع الملف: ملف مستند مركّب V2 (تنسيق OLE قديم رغم
امتداد .xlsx) — Microsoft Excel 97-2003
تاريخ الإنشاء: 16 سبتمبر 2006 | آخر حفظ: 15 يونيو 2026
النتائج الرئيسية:
الحكم: خبيث — ملف Excel مشفّر مع ماكرو ينفذ تلقائيًا، وقدرة على الكتابة/التنفيذ، وورقة عمل مخفية، وحمولة مشوّشة
file لتحديد نوع الملف الحقيقي مقابل الامتداد المعلنoleid لفرز المؤشرات عالية المستوى (التشفير، وحدات الماكرو،
العلاقات الخارجية)oledump لتعداد تدفقات OLE والكائنات المضمّنةolevba لاستخراج وإزالة تشويش الكود المصدري لوحدات ماكرو VBAmraptor لكشف سلوك الماكرو AutoExec وWrite وExecuteتم الحصول على كلتا العينتين من MalwareBazaar (bazaar.abuse.ch)، وهي منصة استخبارات تهديدات مُنسقة تديرها abuse.ch لأغراض البحث الأمني.