Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Malware-Analysis-Follina-CVE-2022-30190 — Schritt-für-Schritt statische Malware-Analyse eines Follina (CVE-2022-30190) Exploit-Dokuments, einschließlich Dateiextraktion, VirusTotal-Korrelation, MITRE ATT&CK-Zuordnung und Indikatoridentifikation. | Kitploit
Tools/GitHubGitHub/nimesh895/malware-analysis-follina-cve-2022-30190
Statische AnalyseSchwachstellenanalyseForensikMalware-AnalyseBedrohungsanalyseLernen & Bildung
GitHubnimesh895/malware-analysis-follina-cve-2022-30190

Malware-Analysis-Follina-CVE-2022-30190

Schritt-für-Schritt statische Malware-Analyse eines Follina (CVE-2022-30190) Exploit-Dokuments, einschließlich Dateiextraktion, VirusTotal-Korrelation, MITRE ATT&CK-Zuordnung und Indikatoridentifikation.

Repository anzeigen
2vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Malware-Analyse-Follina-CVE-2022-30190

Statische Malware-Analyse – Follina-Exploit (CVE-2022-30190)

Untersuchung eines bösartigen Microsoft Word-Dokuments Angriffsablauf

Während einer praktischen Malware-Analyse-Sitzung auf Kali Linux stieß ich auf eine verdächtige Datei namens sample.doc. Ich entschied mich für eine strukturierte statische Analyse, um ihre Natur und ihr Verhalten zu verstehen, ohne sie auszuführen.

Dieses Dokument beschreibt die genauen Schritte, die ich unternommen habe, die Beobachtungen, die ich gemacht habe, und die Schlussfolgerungen, zu denen ich gelangt bin.

Alle Arbeiten wurden in einer isolierten Oracle VirtualBox-VM mit Kali Linux durchgeführt.

Schritt 1 – Erste Dateibetrachtung

Ich lokalisierte die Datei zunächst im Ordner Downloads/sample über den Dateimanager.

  • Dateiname: sample.doc
  • Angezeigte Größe: 10,0 KiB (10.253 Byte)
  • Das Icon erschien als ein Standard-Word-Dokument

Beispieldatei im Datei-Explorer sichtbar

An diesem Punkt vermutete ich bereits aufgrund des Kontextes, in dem ich sie erhalten hatte, dass sie bösartig sein könnte, und wechselte direkt zur Bedrohungsintelligenz-Validierung.

Schritt 2 – VirusTotal-Einreichung und grundlegende Eigenschaften

Ich lud die Datei auf VirusTotal hoch und überprüfte sofort die Übersicht:

  • SHA-256: 4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
  • SHA-1: 06727ffda60359236a8029e0b3e8a0fd11c23313
  • Erkennungen: 46 / 65 Anbieter meldeten die Datei als bösartig
  • Gemeldeter Dateityp: Office Open XML-Dokument (Microsoft Word 2007+-Format)
  • Community-Bewertung: sehr negativ (-538)
  • Vorhandene Tags: docx, cve-2022-30190, cve-2017-0199, exploit, calls-wmi

Dies deutete stark auf ein exploit-basiertes Dokument hin, und nicht auf eine konventionelle Makro-Malware.

VirusTotal – Hash, Dateityp und grundlegende Eigenschaften

VirusTotal – Erkennungsverhältnis und gängige Labels

Schritt 3 – Überprüfung der MITRE ATT&CK-Techniken

Im Reiter Verhalten untersuchte ich die MITRE ATT&CK-Zuordnung, die die VirusTotal-Community/Sandboxen mit dieser Probe verknüpft hatten.

Am relevantesten unter der Taktik Ausführung:

  • T1559 – Interprozesskommunikation (im Screenshot deutlich sichtbar und aufgeklappt)
  • Mehrere Instanzen von T1203 – Ausnutzung zur Client-Ausführung
  • Außerdem T1059 – Befehl und Skriptinterpreter (wahrscheinlich PowerShell-Nutzung)

Dies deutete sofort auf eine Technik hin, die Interprozessmechanismen missbraucht – sehr charakteristisch für die Follina/MSDT-Missbrauchskette.

VirusTotal MITRE ATT&CK-Matrix – T1559 hervorgehoben

Schritt 4 – Analyse kontaktierter URLs und externer Beziehungen

Der Abschnitt Beziehungen → Kontaktierte URLs zeigte den wichtigsten Indikator:

Mehrfache Abrufe von Domains unter xmlformats.com (vortäuschend legitime Microsoft-XML-Schema-Domains), insbesondere Pfade, die enthielten:

  • /office/word/2022/wordprocessingDrawing/RDF842l.html
  • /office/word/2022/wordprocessingDrawing/RDF842l.html (mit unterschiedlicher Groß-/Kleinschreibung/Varianten)

Diese URLs werden automatisch abgerufen, wenn Microsoft Word die externe Beziehung innerhalb des Dokuments verarbeitet.

Dies ist der klassische Follina-Übermittlungsmechanismus: eine externe HTML-Referenz in document.xml.rels, die den ms-msdt:-Protokollhandler auslöst.

VirusTotal – kontaktierte URLs mit verdächtigen xmlformats.com-Domains

Schritt 5 – Extrahieren der Dokumentstruktur

Da moderne Office-Dateien ZIP-Archive sind, extrahierte ich die Inhalte mit unzip:

root@kitploit:~
unzip sample.doc

Fragen oder Feedback? → Eröffne ein Issue oder vernetze dich auf LinkedIn: www.linkedin.com/in/nimesh23

🛡️

Tool herunterladen