
التحقيق في مستند Microsoft Word خبيث

خلال جلسة عملية لتحليل البرمجيات الخبيثة على Kali Linux، صادفت ملفًا مشبوهًا باسم sample.doc. قررت إجراء تحليل ثابت منظم لفهم طبيعته وسلوكه دون تنفيذه.
يوثق هذا المستند الخطوات الدقيقة التي اتخذتها، والملاحظات التي سجلتها، والاستنتاجات التي توصلت إليها.
تم تنفيذ كل العمل في جهاز افتراضي معزول بنظام Kali Linux باستخدام Oracle VirtualBox.
في البداية، حددت موقع الملف في مجلد Downloads/sample باستخدام مدير الملفات.

عند هذه النقطة، كنت أشتبه بالفعل في أنه قد يكون خبيثًا نظرًا للسياق الذي حصلت عليه فيه، لذلك انتقلت مباشرة إلى التحقق من استخبارات التهديدات.
رفعت الملف إلى VirusTotal وتحققت فورًا من النظرة العامة:
هذا يشير بقوة إلى مستند قائم على الاستغلال بدلاً من برمجية خبيثة تقليدية تعتمد على وحدات الماكرو.


في تبويب Behavior، فحصت مخطط MITRE ATT&CK الذي ربطه مجتمع / صناديق الرمل في VirusTotal بهذه العينة.
الأكثر صلة تحت تكتيك Execution:
أشار هذا فورًا إلى تقنية تسيء استخدام آليات التواصل بين العمليات – وهي سمة مميزة جدًا لسلسلة إساءة استخدام Follina / MSDT.

كشف قسم Relations → Contacted URLs عن أهم مؤشر:
عمليات جلب متعددة لنطاقات تحت xmlformats.com (انتحال لنطاقات مخطط Microsoft XML الشرعية)، خاصة المسارات التي تحتوي على:
يتم جلب عناوين URL هذه تلقائيًا عندما يعالج Microsoft Word العلاقة الخارجية داخل المستند.
هذه هي آلية التسليم الكلاسيكية لفولينا: مرجع HTML خارجي في document.xml.rels يؤدي إلى تشغيل معالج البروتوكول ms-msdt:.

بمعرفة أن ملفات Office الحديثة هي أرشيفات ZIP، استخرجت المحتويات باستخدام unzip:
unzip sample.doc
أسئلة أو ملاحظات؟ → افتح issue أو تواصل عبر LinkedIn: www.linkedin.com/in/nimesh23
🛡️