Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Static-Malware-Analysis-Follina-CVE-2022-30190 — Análisis estático de malware de Follina (CVE-2022-30190) de Blue Team Labs Online | Kitploit
Herramientas/GitHubGitHub/imvihanga03/static-malware-analysis-follina-cve-2022-30190
Análisis EstáticoAnálisis de VulnerabilidadesExplotaciónAnálisis de MalwareForensia DigitalAprendizaje y EducaciónLabs y Práctica
GitHubimvihanga03/static-malware-analysis-follina-cve-2022-30190

Static-Malware-Analysis-Follina-CVE-2022-30190

Análisis estático de malware de Follina (CVE-2022-30190) de Blue Team Labs Online

Ver Repositorio
13hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Análisis-Estático-de-Malware-Follina-CVE-2022-30190

Análisis Estático de Malware de Follina (CVE-2022-30190) de Blue Team Labs Online


Laboratorio: Blue Team Labs Online – Desafío Follina

Tipo de Análisis: Análisis Estático

Herramientas Utilizadas: VirusTotal, Explorador de Archivos de Windows


Introducción

Como parte de mi recorrido en el Blue Team, quería comprender a fondo los ataques reales basados en documentos.
Me topé con un documento sospechoso de Microsoft Word llamado sample.doc y decidí analizarlo estáticamente — sin ejecutar nunca el archivo.

Este informe documenta mi proceso completo de análisis estático, los descubrimientos clave y las importantes lecciones que aprendí sobre el famoso exploit Follina (CVE-2022-30190).

Flujo del ataque Follina

Paso 1: Observación Inicial del Archivo

Comencé examinando el archivo en mi explorador de archivos.

  • Nombre del archivo: sample.doc
  • Tamaño: Aproximadamente 10 KB
  • Apariencia: Parecía un documento de Word completamente normal

Archivo de muestra en el Explorador de Archivos

Aunque parecía inofensivo, sabía que no debía abrirlo. Pasé directamente a la verificación de inteligencia de amenazas.

Paso 2: Análisis en VirusTotal

Subí el archivo a VirusTotal para obtener una imagen inmediata de su reputación.

Resultados clave:

  • SHA-256: 4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
  • Tasa de detección: 46 de 65 proveedores de seguridad lo marcaron como malicioso
  • Tipo de archivo: Documento Office Open XML
  • Etiquetas notables: cve-2022-30190, exploit, calls-wmi

Resumen de VirusTotal - Hash y tipo de archivo

Detecciones de VirusTotal

La alta tasa de detección y la etiqueta CVE me indicaron de inmediato que no se trataba de un simple virus de macros.

Paso 3: Técnicas MITRE ATT&CK

Exploré la pestaña Comportamiento para entender las técnicas que utiliza esta muestra.

Principales técnicas observadas:

  • T1203 – Explotación para Ejecución del Cliente
  • T1559 – Comunicación entre Procesos
  • T1059 – Intérprete de Comandos y Scripts

Estas técnicas son señales clásicas de la cadena de ataque de Follina.

Técnicas MITRE ATT&CK

Paso 4: URLs Contactadas y Relaciones Externas

La parte más interesante estaba en la sección Relaciones → URLs Contactadas.

El documento intenta contactar dominios sospechosos bajo xmlformats.com (una clara suplantación de dominios legítimos de Microsoft) y solicita un archivo llamado RDF842l.html.

Esta es la característica distintiva del exploit Follina: usar relaciones XML externas para activar el protocolo ms-msdt:.

URLs Contactadas

Conclusiones Clave de Este Análisis

  • Follina es un exploit peligroso que funciona sin macros.
  • Los atacantes pueden ocultar comportamiento malicioso dentro de las relaciones de documentos de Office.
  • Siempre verifique documentos sospechosos mediante análisis estático antes de abrirlos.
  • Las referencias externas en archivos .rels son una señal de alerta que nunca debe ignorarse.

Lo que Aprendí

Este fue mi primer laboratorio real de análisis de malware, y me enseñó lo sofisticados que se han vuelto los exploits modernos de documentos.
Ahora tengo una comprensión mucho mejor de cómo los atacantes evitan los controles de seguridad comunes y por qué el análisis estático es una habilidad tan importante para todo miembro del Blue Team.

Estoy emocionado de continuar este viaje y analizar muestras más complejas en el futuro.


🛡️ Vihanga | Aspirante a miembro del Blue Team

Connect with me on LinkedIn Abierto a comentarios, sugerencias y discusiones!

Descargar herramienta