Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
Office-Malware-Forensics-Lab-REMnux-Static-Analysis — Statische Analyse von 2 bösartigen Office-Dokumenten auf REMnux mit oletools; identifiziert CVE-2017-11882 und verschleierte Makros. | Kitploit
Statische forensische Analyse von zwei bösartigen Microsoft Office-Dokumenten
unter Verwendung von REMnux und der oletools-Suite. Es wurden keine Dateien ausgeführt – alle
Analysen erfolgten statisch innerhalb einer isolierten REMnux-VM.
Umgebung
Betriebssystem: REMnux (isolierte VM, keine freigegebenen Ordner auf dem Host)
Datei verschlüsselt (FILEPASS-Datensatz) – verbirgt Makro-Inhalte
vor signaturbasierten Scannern
VBA-Makros in 4 Streams vorhanden (Sheet1–3, ThisWorkbook)
mraptor-Flags: A=AutoExec, W=Write, X=Execute – Makro wird beim
Öffnen automatisch ausgeführt, schreibt und führt Code aus
Ein verstecktes Blatt erkannt
Hex-kodierte Zeichenketten vorhanden – Verschleierung zur Umgehung von Erkennung
VBA-Makro-Quelltext nach Entschlüsselung leer – konsistent mit
Nutzlastzustellung via XLM-Makroebene
Befund: Bösartig – verschlüsselte Excel-Datei mit automatisch ausführendem
Makro, Schreib-/Ausführungsfähigkeit, verstecktem Blatt und verschleierter Nutzlast
Methodik
SHA-256-Hash zur Überprüfung der Beweismittelkette erstellt
file-Befehl verwendet, um den tatsächlichen Dateityp vs. deklarierte Erweiterung zu identifizieren
oleid verwendet für die Hochdurchsatz-Indikatoren-Triage (Verschlüsselung, Makros,
externe Beziehungen)
oledump verwendet, um OLE-Streams und eingebettete Objekte aufzulisten
olevba verwendet, um VBA-Makro-Quellcode zu extrahieren und zu deobfuskatieren
mraptor verwendet, um AutoExec-, Write-, Execute-Makroverhalten zu erkennen
Demonstrierte Schlüsselkonzepte
Forensik-Methodik für Office-Dokumente
Analyse der OLE-Containerstruktur
CVE-Identifizierung aus statischen Indikatoren (CVE-2017-11882)
VBA-Makro-Triage und Erkennung von Verhaltensflags
Dateityp-Diskrepanz als Technik zur Malware-Umgehung
Verschlüsselung und Hex-String-Verschleierung als AV-Umgehungstechniken
Beweismittelkette durch kryptografisches Hashing
Probenquelle
Beide Proben stammen von MalwareBazaar (bazaar.abuse.ch), einer
kuratierten Bedrohungsinformationsplattform, die von abuse.ch für
Sicherheitsforschungszwecke betrieben wird.