
Statische Malware-Analyse von Follina (CVE-2022-30190) von Blue Team Labs Online
Lab: Blue Team Labs Online – Follina Challenge
Analysetyp: Statische Analyse
Verwendete Werkzeuge: VirusTotal, Windows Datei-Explorer
Im Rahmen meiner Blue-Team-Reise wollte ich reale dokumentenbasierte Angriffe tiefgehend verstehen.
Ich stieß auf ein verdächtiges Microsoft Word-Dokument namens sample.doc und entschied mich, es statisch zu analysieren – ohne die Datei jemals auszuführen.
Dieser Bericht dokumentiert meinen vollständigen statischen Analyseprozess, die wichtigsten Entdeckungen und die wichtigen Lehren, die ich über den bekannten Follina-Exploit (CVE-2022-30190) gezogen habe.

Ich begann damit, die Datei in meinem Datei-Explorer zu untersuchen.
sample.doc
Auch wenn es harmlos aussah, wusste ich, dass ich es besser nicht öffnen sollte. Ich ging direkt zur Bedrohungsanalyse über.
Ich lud die Datei zu VirusTotal hoch, um sofort einen Eindruck von ihrem Ruf zu erhalten.
Wichtige Ergebnisse:
4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784cve-2022-30190, exploit, calls-wmi

Die hohe Erkennungsrate und das CVE-Tag sagten mir sofort, dass dies kein einfacher Makrovirus war.
Ich untersuchte den Reiter „Verhalten“, um die Techniken zu verstehen, die dieses Beispiel verwendet.
Wichtigste beobachtete Techniken:
Diese Techniken sind klassische Anzeichen der Follina-Angriffskette.

Der interessanteste Teil war im Abschnitt Beziehungen → Kontaktierte URLs.
Das Dokument versucht, verdächtige Domains unter xmlformats.com zu erreichen (eine eindeutige Nachahmung legitimer Microsoft-Domains) und fordert eine Datei namens RDF842l.html an.
Dies ist das Markenzeichen des Follina-Exploits – die Nutzung externer XML-Beziehungen, um das ms-msdt:-Protokoll auszulösen.

.rels-Dateien sind eine rote Flagge, die niemals ignoriert werden sollte.Dies war mein erstes echtes Malware-Analyse-Labor, und es hat mir gezeigt, wie ausgeklügelt moderne Dokumenten-Exploits geworden sind.
Ich habe jetzt ein viel besseres Verständnis dafür, wie Angreifer gängige Sicherheitskontrollen umgehen und warum statische Analyse eine so wichtige Fähigkeit für jedes Blue Team ist.
Ich freue mich darauf, diese Reise fortzusetzen und in Zukunft komplexere Beispiele zu analysieren.
🛡️ Vihanga | Angehender Blue Teamer