Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Office-Malware-Forensics-Lab-REMnux-Static-Analysis — Statische Analyse von 2 bösartigen Office-Dokumenten auf REMnux mit oletools; identifiziert CVE-2017-11882 und verschleierte Makros. | Kitploit
Tools/GitHubGitHub/mo200909/office-malware-forensics-lab-remnux-static-analysis
Statische AnalyseSchwachstellenanalyseCode-AnalyseExploitationForensikMalware-AnalyseDigitale ForensikLernen & BildungLabs & Praxis
GitHubmo200909/office-malware-forensics-lab-remnux-static-analysis

Office-Malware-Forensics-Lab-REMnux-Static-Analysis

Statische Analyse von 2 bösartigen Office-Dokumenten auf REMnux mit oletools; identifiziert CVE-2017-11882 und verschleierte Makros.

Repository anzeigen
5vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Office Malware Forensics Lab — REMnux Statische Analyse

Übersicht

Statische forensische Analyse von zwei bösartigen Microsoft Office-Dokumenten unter Verwendung von REMnux und der oletools-Suite. Es wurden keine Dateien ausgeführt – alle Analysen erfolgten statisch innerhalb einer isolierten REMnux-VM.

Umgebung

  • Betriebssystem: REMnux (isolierte VM, keine freigegebenen Ordner auf dem Host)
  • Werkzeuge: sha256sum, file, unzip, oletools (oleid, olevba, oledump, mraptor)
  • Probenquelle: MalwareBazaar (bazaar.abuse.ch) – kuratierte Malware- Datenbank, betrieben von abuse.ch für Sicherheitsforschung
  • Analysetyp: Nur statisch – keine Proben wurden zu irgendeinem Zeitpunkt ausgeführt

Analysierte Proben

Probe 1 – Bösartiges Word-Dokument (.docx)

SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe Dateityp: ZIP-Archiv (Office Open XML-Container)

Wesentliche Erkenntnisse:

  • als Rich-Text-Format-Daten identifiziert, eingebettet in einen XML- Container – anomale Dateityp-Diskrepanz, die auf einen Umgehungsversuch hindeutet
nste.xml
  • OLE-Objekt 0: Eingebettete VBS-Datei (419876.vbs, 196KB), bezeichnet als AUSFÜHRBARE DATEI – MD5: a1142366224a45e8b241403a6868187b
  • OLE-Objekt 1: Equation.3-Exploit – CVE-2017-11882 (Microsoft Equation Editor Remote Code Execution) CLSID: 20E02C00-0000-0000-0C00-000000000004
  • Befund: Bösartig – bewaffnetes Office-Dokument, das CVE-2017-11882 ausnutzt, um ohne Makros eine VBS-Nutzlast abzusetzen


    Probe 2 – Bösartige Excel-Datei (.xlsx)

    SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe Dateityp: Composite Document File V2 (altes OLE-Format trotz .xlsx-Erweiterung) – Microsoft Excel 97-2003 Erstellt: 16. Sep. 2006 | Zuletzt gespeichert: 15. Juni 2026

    Wesentliche Erkenntnisse:

    • Datei verschlüsselt (FILEPASS-Datensatz) – verbirgt Makro-Inhalte vor signaturbasierten Scannern
    • VBA-Makros in 4 Streams vorhanden (Sheet1–3, ThisWorkbook)
    • mraptor-Flags: A=AutoExec, W=Write, X=Execute – Makro wird beim Öffnen automatisch ausgeführt, schreibt und führt Code aus
    • Ein verstecktes Blatt erkannt
    • Hex-kodierte Zeichenketten vorhanden – Verschleierung zur Umgehung von Erkennung
    • VBA-Makro-Quelltext nach Entschlüsselung leer – konsistent mit Nutzlastzustellung via XLM-Makroebene

    Befund: Bösartig – verschlüsselte Excel-Datei mit automatisch ausführendem Makro, Schreib-/Ausführungsfähigkeit, verstecktem Blatt und verschleierter Nutzlast


    Methodik

    1. SHA-256-Hash zur Überprüfung der Beweismittelkette erstellt
    2. file-Befehl verwendet, um den tatsächlichen Dateityp vs. deklarierte Erweiterung zu identifizieren
    3. oleid verwendet für die Hochdurchsatz-Indikatoren-Triage (Verschlüsselung, Makros, externe Beziehungen)
    4. oledump verwendet, um OLE-Streams und eingebettete Objekte aufzulisten
    5. olevba verwendet, um VBA-Makro-Quellcode zu extrahieren und zu deobfuskatieren
    6. mraptor verwendet, um AutoExec-, Write-, Execute-Makroverhalten zu erkennen

    Demonstrierte Schlüsselkonzepte

    • Forensik-Methodik für Office-Dokumente
    • Analyse der OLE-Containerstruktur
    • CVE-Identifizierung aus statischen Indikatoren (CVE-2017-11882)
    • VBA-Makro-Triage und Erkennung von Verhaltensflags
    • Dateityp-Diskrepanz als Technik zur Malware-Umgehung
    • Verschlüsselung und Hex-String-Verschleierung als AV-Umgehungstechniken
    • Beweismittelkette durch kryptografisches Hashing

    Probenquelle

    Beide Proben stammen von MalwareBazaar (bazaar.abuse.ch), einer kuratierten Bedrohungsinformationsplattform, die von abuse.ch für Sicherheitsforschungszwecke betrieben wird.

    Referenzen

    • CVE-2017-11882: Microsoft Equation Editor RCE
    • oletools von Philippe Lagadec: https://github.com/decalage2/oletools
    • MalwareBazaar: https://bazaar.abuse.ch
    • REMnux-Dokumentation: https://docs.remnux.org
    Tool herunterladen