Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/imvihanga03/static-malware-analysis-follina-cve-2022-30190
Statische AnalyseSchwachstellenanalyseExploitationMalware-AnalyseDigitale ForensikLernen & BildungLabs & Praxis
GitHubimvihanga03/static-malware-analysis-follina-cve-2022-30190

Static-Malware-Analysis-Follina-CVE-2022-30190

Statische Malware-Analyse von Follina (CVE-2022-30190) von Blue Team Labs Online

Repository anzeigen
13vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Statische Malware-Analyse von Follina (CVE-2022-30190) von Blue Team Labs Online


Lab: Blue Team Labs Online – Follina Challenge

Analysetyp: Statische Analyse

Verwendete Werkzeuge: VirusTotal, Windows Datei-Explorer


Einleitung

Im Rahmen meiner Blue-Team-Reise wollte ich reale dokumentenbasierte Angriffe tiefgehend verstehen.
Ich stieß auf ein verdächtiges Microsoft Word-Dokument namens sample.doc und entschied mich, es statisch zu analysieren – ohne die Datei jemals auszuführen.

Dieser Bericht dokumentiert meinen vollständigen statischen Analyseprozess, die wichtigsten Entdeckungen und die wichtigen Lehren, die ich über den bekannten Follina-Exploit (CVE-2022-30190) gezogen habe.

Follina-Angriffsablauf

Schritt 1: Erste Dateibetrachtung

Ich begann damit, die Datei in meinem Datei-Explorer zu untersuchen.

  • Dateiname: sample.doc
  • Größe: Ungefähr 10 KB
  • Erscheinungsbild: Sah wie ein völlig normales Word-Dokument aus
  • Beispieldatei im Datei-Explorer

    Auch wenn es harmlos aussah, wusste ich, dass ich es besser nicht öffnen sollte. Ich ging direkt zur Bedrohungsanalyse über.

    Schritt 2: VirusTotal-Analyse

    Ich lud die Datei zu VirusTotal hoch, um sofort einen Eindruck von ihrem Ruf zu erhalten.

    Wichtige Ergebnisse:

    • SHA-256: 4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
    • Erkennungsrate: 46 von 65 Sicherheitsanbietern stuften sie als schädlich ein
    • Dateityp: Office Open XML-Dokument
    • Bemerkenswerte Tags: cve-2022-30190, exploit, calls-wmi

    VirusTotal-Übersicht – Hash & Dateityp

    VirusTotal-Erkennungen

    Die hohe Erkennungsrate und das CVE-Tag sagten mir sofort, dass dies kein einfacher Makrovirus war.

    Schritt 3: MITRE ATT&CK-Techniken

    Ich untersuchte den Reiter „Verhalten“, um die Techniken zu verstehen, die dieses Beispiel verwendet.

    Wichtigste beobachtete Techniken:

    • T1203 – Ausnutzung zur Client-Ausführung
    • T1559 – Interprozesskommunikation
    • T1059 – Befehls- und Skripting-Interpreter

    Diese Techniken sind klassische Anzeichen der Follina-Angriffskette.

    MITRE ATT&CK-Techniken

    Schritt 4: Kontaktierte URLs & externe Beziehungen

    Der interessanteste Teil war im Abschnitt Beziehungen → Kontaktierte URLs.

    Das Dokument versucht, verdächtige Domains unter xmlformats.com zu erreichen (eine eindeutige Nachahmung legitimer Microsoft-Domains) und fordert eine Datei namens RDF842l.html an.

    Dies ist das Markenzeichen des Follina-Exploits – die Nutzung externer XML-Beziehungen, um das ms-msdt:-Protokoll auszulösen.

    Kontaktierte URLs

    Wichtige Erkenntnisse aus dieser Analyse

    • Follina ist ein gefährlicher Exploit, der ohne Makros funktioniert.
    • Angreifer können schädliches Verhalten in Office-Dokumentbeziehungen verstecken.
    • Überprüfen Sie verdächtige Dokumente immer mit einer statischen Analyse, bevor Sie sie öffnen.
    • Externe Verweise in .rels-Dateien sind eine rote Flagge, die niemals ignoriert werden sollte.

    Was ich gelernt habe

    Dies war mein erstes echtes Malware-Analyse-Labor, und es hat mir gezeigt, wie ausgeklügelt moderne Dokumenten-Exploits geworden sind.
    Ich habe jetzt ein viel besseres Verständnis dafür, wie Angreifer gängige Sicherheitskontrollen umgehen und warum statische Analyse eine so wichtige Fähigkeit für jedes Blue Team ist.

    Ich freue mich darauf, diese Reise fortzusetzen und in Zukunft komplexere Beispiele zu analysieren.


    🛡️ Vihanga | Angehender Blue Teamer

    Vernetzen Sie sich mit mir auf LinkedIn Ich bin offen für Feedback, Vorschläge und Diskussionen!

    Tool herunterladen