Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Office-Malware-Forensics-Lab-REMnux-Static-Analysis — Análisis estático de 2 documentos de Office maliciosos en REMnux usando oletools; identificó CVE-2017-11882 y macros ofuscadas. | Kitploit
Herramientas/GitHubGitHub/mo200909/office-malware-forensics-lab-remnux-static-analysis
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoExplotaciónAnálisis ForenseAnálisis de MalwareForensia DigitalAprendizaje y EducaciónLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubmo200909/office-malware-forensics-lab-remnux-static-analysis

Office-Malware-Forensics-Lab-REMnux-Static-Analysis

Análisis estático de 2 documentos de Office maliciosos en REMnux usando oletools; identificó CVE-2017-11882 y macros ofuscadas.

Ver Repositorio
hace 1 mesAún no revisado

Laboratorio de Forense de Malware de Office — Análisis Estático con REMnux

Resumen

Análisis forense estático de dos documentos maliciosos de Microsoft Office utilizando REMnux y la suite oletools. No se ejecutó ningún archivo — todo el análisis se realizó de forma estática dentro de una máquina virtual REMnux aislada.

Entorno

  • SO: REMnux (VM aislada, sin carpetas compartidas con la máquina anfitriona)
  • Herramientas: sha256sum, file, unzip, oletools (oleid, olevba, oledump, mraptor)
  • Fuente de las muestras: MalwareBazaar (bazaar.abuse.ch) — repositorio de malware seleccionado mantenido por abuse.ch para investigación en seguridad
  • Tipo de análisis: Solo estático — ninguna muestra fue ejecutada en ningún momento

Muestras Analizadas

Muestra 1 — Documento de Word malicioso (.docx)

SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe Tipo de archivo: Archivo ZIP (contenedor Office Open XML)

Hallazgos clave:

  • nste.xml identificado como datos en formato Rich Text incrustados dentro de un contenedor XML — discrepancia de tipo de archivo anómala que indica un intento de evasión
  • Objeto OLE 0: Ejecutable VBS incrustado (419876.vbs, 196KB) etiquetado como ARCHIVO EJECUTABLE — MD5: a1142366224a45e8b241403a6868187b
  • Objeto OLE 1: Exploit Equation.3 — CVE-2017-11882 (Ejecución remota de código en el Editor de ecuaciones de Microsoft) CLSID: 20E02C00-0000-0000-0C00-000000000004

Veredicto: Malicioso — documento de Office armado que explota CVE-2017-11882 para soltar una carga útil VBS sin requerir macros


Muestra 2 — Archivo de Excel malicioso (.xlsx)

SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe Tipo de archivo: Documento compuesto V2 (formato OLE heredado a pesar de la extensión .xlsx) — Microsoft Excel 97-2003 Creado: 16 Sep 2006 | Último guardado: 15 Jun 2026

Hallazgos clave:

  • Archivo cifrado (registro FILEPASS) — oculta el contenido de las macros de los escáneres basados en firmas
  • Macros VBA presentes en 4 flujos (Sheet1–3, ThisWorkbook)
  • Indicadores mraptor: A=AutoEjecución, E=Escribir, X=Ejecutar — la macro se ejecuta automáticamente al abrir, escribe y ejecuta código
  • Una hoja oculta detectada
  • Cadenas codificadas en hexadecimal presentes — ofuscación para evadir detección
  • Código fuente de macro VBA vacío tras el descifrado — coherente con entrega de carga útil mediante una capa de macro XLM

Veredicto: Malicioso — archivo Excel cifrado con macro de auto-ejecución, capacidad de escritura/ejecución, hoja oculta y carga útil ofuscada


Metodología

  1. Generación del hash SHA-256 para verificación de cadena de custodia
  2. Uso del comando file para identificar el tipo de archivo real frente a la extensión declarada
  3. Uso de oleid para triaje de indicadores de alto nivel (cifrado, macros, relaciones externas)
  4. Uso de oledump para enumerar flujos OLE y objetos incrustados
  5. Uso de olevba para extraer y desofuscar el código fuente de la macro VBA
  6. Uso de mraptor para detectar comportamiento de AutoEjecución, Escritura, Ejecución en macros

Conceptos Clave Demostrados

  • Metodología de forense de documentos de Office
  • Análisis de la estructura de contenedores OLE
  • Identificación de CVEs a partir de indicadores estáticos (CVE-2017-11882)
  • Triaje de macros VBA y detección de banderas de comportamiento
  • Discrepancia de tipo de archivo como técnica de evasión de malware
  • Cifrado y ofuscación de cadenas hexadecimales como técnicas de evasión de antivirus
  • Cadena de custodia mediante hash criptográfico

Fuente de las Muestras

Ambas muestras provienen de MalwareBazaar (bazaar.abuse.ch), una plataforma de inteligencia de amenazas seleccionada operada por abuse.ch para fines de investigación en seguridad.

Referencias

  • CVE-2017-11882: RCE en el Editor de ecuaciones de Microsoft
  • oletools por Philippe Lagadec: https://github.com/decalage2/oletools
  • MalwareBazaar: https://bazaar.abuse.ch
  • Documentación de REMnux: https://docs.remnux.org
Descargar herramienta