Laboratorio de Forense de Malware de Office — Análisis Estático con REMnux
Resumen
Análisis forense estático de dos documentos maliciosos de Microsoft Office
utilizando REMnux y la suite oletools. No se ejecutó ningún archivo — todo el
análisis se realizó de forma estática dentro de una máquina virtual REMnux aislada.
Entorno
SO: REMnux (VM aislada, sin carpetas compartidas con la máquina anfitriona)
Fuente de las muestras: MalwareBazaar (bazaar.abuse.ch) — repositorio de malware
seleccionado mantenido por abuse.ch para investigación en seguridad
Tipo de análisis: Solo estático — ninguna muestra fue ejecutada en ningún momento
Muestras Analizadas
Muestra 1 — Documento de Word malicioso (.docx)
SHA-256:68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3feTipo de archivo: Archivo ZIP (contenedor Office Open XML)
Hallazgos clave:
nste.xml identificado como datos en formato Rich Text incrustados dentro de un contenedor
XML — discrepancia de tipo de archivo anómala que indica un intento de evasión
Objeto OLE 0: Ejecutable VBS incrustado (419876.vbs, 196KB)
etiquetado como ARCHIVO EJECUTABLE — MD5: a1142366224a45e8b241403a6868187b
Objeto OLE 1: Exploit Equation.3 — CVE-2017-11882
(Ejecución remota de código en el Editor de ecuaciones de Microsoft)
CLSID: 20E02C00-0000-0000-0C00-000000000004
Veredicto: Malicioso — documento de Office armado que explota
CVE-2017-11882 para soltar una carga útil VBS sin requerir macros
Muestra 2 — Archivo de Excel malicioso (.xlsx)
SHA-256:dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befeTipo de archivo: Documento compuesto V2 (formato OLE heredado a pesar de la
extensión .xlsx) — Microsoft Excel 97-2003
Creado: 16 Sep 2006 | Último guardado: 15 Jun 2026
Hallazgos clave:
Archivo cifrado (registro FILEPASS) — oculta el contenido de las macros
de los escáneres basados en firmas
Macros VBA presentes en 4 flujos (Sheet1–3, ThisWorkbook)
Indicadores mraptor: A=AutoEjecución, E=Escribir, X=Ejecutar — la macro se ejecuta
automáticamente al abrir, escribe y ejecuta código
Una hoja oculta detectada
Cadenas codificadas en hexadecimal presentes — ofuscación para evadir detección
Código fuente de macro VBA vacío tras el descifrado — coherente con
entrega de carga útil mediante una capa de macro XLM
Veredicto: Malicioso — archivo Excel cifrado con macro de auto-ejecución,
capacidad de escritura/ejecución, hoja oculta y carga útil ofuscada
Metodología
Generación del hash SHA-256 para verificación de cadena de custodia
Uso del comando file para identificar el tipo de archivo real frente a la extensión declarada
Uso de oleid para triaje de indicadores de alto nivel (cifrado, macros,
relaciones externas)
Uso de oledump para enumerar flujos OLE y objetos incrustados
Uso de olevba para extraer y desofuscar el código fuente de la macro VBA
Uso de mraptor para detectar comportamiento de AutoEjecución, Escritura, Ejecución en macros
Conceptos Clave Demostrados
Metodología de forense de documentos de Office
Análisis de la estructura de contenedores OLE
Identificación de CVEs a partir de indicadores estáticos (CVE-2017-11882)
Triaje de macros VBA y detección de banderas de comportamiento
Discrepancia de tipo de archivo como técnica de evasión de malware
Cifrado y ofuscación de cadenas hexadecimales como técnicas de evasión de antivirus
Cadena de custodia mediante hash criptográfico
Fuente de las Muestras
Ambas muestras provienen de MalwareBazaar (bazaar.abuse.ch), una
plataforma de inteligencia de amenazas seleccionada operada por abuse.ch para
fines de investigación en seguridad.
Referencias
CVE-2017-11882: RCE en el Editor de ecuaciones de Microsoft