
Schritt-für-Schritt statische Malware-Analyse eines Follina (CVE-2022-30190) Exploit-Dokuments, einschließlich Dateiextraktion, VirusTotal-Korrelation, MITRE ATT&CK-Zuordnung und Indikatoridentifikation.
Untersuchung eines bösartigen Microsoft Word-Dokuments

Während einer praktischen Malware-Analyse-Sitzung auf Kali Linux stieß ich auf eine verdächtige Datei namens sample.doc. Ich entschied mich für eine strukturierte statische Analyse, um ihre Natur und ihr Verhalten zu verstehen, ohne sie auszuführen.
Dieses Dokument beschreibt die genauen Schritte, die ich unternommen habe, die Beobachtungen, die ich gemacht habe, und die Schlussfolgerungen, zu denen ich gelangt bin.
Alle Arbeiten wurden in einer isolierten Oracle VirtualBox-VM mit Kali Linux durchgeführt.
Ich lokalisierte die Datei zunächst im Ordner Downloads/sample über den Dateimanager.

An diesem Punkt vermutete ich bereits aufgrund des Kontextes, in dem ich sie erhalten hatte, dass sie bösartig sein könnte, und wechselte direkt zur Bedrohungsintelligenz-Validierung.
Ich lud die Datei auf VirusTotal hoch und überprüfte sofort die Übersicht:
Dies deutete stark auf ein exploit-basiertes Dokument hin, und nicht auf eine konventionelle Makro-Malware.


Im Reiter Verhalten untersuchte ich die MITRE ATT&CK-Zuordnung, die die VirusTotal-Community/Sandboxen mit dieser Probe verknüpft hatten.
Am relevantesten unter der Taktik Ausführung:
Dies deutete sofort auf eine Technik hin, die Interprozessmechanismen missbraucht – sehr charakteristisch für die Follina/MSDT-Missbrauchskette.

Der Abschnitt Beziehungen → Kontaktierte URLs zeigte den wichtigsten Indikator:
Mehrfache Abrufe von Domains unter xmlformats.com (vortäuschend legitime Microsoft-XML-Schema-Domains), insbesondere Pfade, die enthielten:
Diese URLs werden automatisch abgerufen, wenn Microsoft Word die externe Beziehung innerhalb des Dokuments verarbeitet.
Dies ist der klassische Follina-Übermittlungsmechanismus: eine externe HTML-Referenz in document.xml.rels, die den ms-msdt:-Protokollhandler auslöst.

Da moderne Office-Dateien ZIP-Archive sind, extrahierte ich die Inhalte mit unzip:
unzip sample.doc
Fragen oder Feedback? → Eröffne ein Issue oder vernetze dich auf LinkedIn: www.linkedin.com/in/nimesh23
🛡️