
Análisis estático de 2 documentos de Office maliciosos en REMnux usando oletools; identificó CVE-2017-11882 y macros ofuscadas.
Análisis forense estático de dos documentos maliciosos de Microsoft Office utilizando REMnux y la suite oletools. No se ejecutó ningún archivo — todo el análisis se realizó de forma estática dentro de una máquina virtual REMnux aislada.
SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe
Tipo de archivo: Archivo ZIP (contenedor Office Open XML)
Hallazgos clave:
nste.xml identificado como datos en formato Rich Text incrustados dentro de un contenedor
XML — discrepancia de tipo de archivo anómala que indica un intento de evasión419876.vbs, 196KB)
etiquetado como ARCHIVO EJECUTABLE — MD5: a1142366224a45e8b241403a6868187bVeredicto: Malicioso — documento de Office armado que explota CVE-2017-11882 para soltar una carga útil VBS sin requerir macros
SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe
Tipo de archivo: Documento compuesto V2 (formato OLE heredado a pesar de la
extensión .xlsx) — Microsoft Excel 97-2003
Creado: 16 Sep 2006 | Último guardado: 15 Jun 2026
Hallazgos clave:
Veredicto: Malicioso — archivo Excel cifrado con macro de auto-ejecución, capacidad de escritura/ejecución, hoja oculta y carga útil ofuscada
file para identificar el tipo de archivo real frente a la extensión declaradaoleid para triaje de indicadores de alto nivel (cifrado, macros,
relaciones externas)oledump para enumerar flujos OLE y objetos incrustadosolevba para extraer y desofuscar el código fuente de la macro VBAmraptor para detectar comportamiento de AutoEjecución, Escritura, Ejecución en macrosAmbas muestras provienen de MalwareBazaar (bazaar.abuse.ch), una plataforma de inteligencia de amenazas seleccionada operada por abuse.ch para fines de investigación en seguridad.