Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Malware-Analysis-Follina-CVE-2022-30190 | Kitploit
Herramientas/GitHubGitHub/nimesh895/malware-analysis-follina-cve-2022-30190
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis ForenseAnálisis de MalwareInteligencia de AmenazasAprendizaje y Educación
GitHubnimesh895/malware-analysis-follina-cve-2022-30190

Malware-Analysis-Follina-CVE-2022-30190

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 7 mesesAún no revisado

Malware-Analysis-Follina-CVE-2022-30190

Análisis Estático de Malware – Explotación de Follina (CVE-2022-30190)

Investigación de un Documento Malicioso de Microsoft Word flujo de ataque

Durante una sesión práctica de análisis de malware en Kali Linux, me encontré con un archivo sospechoso llamado sample.doc. Decidí realizar un análisis estático estructurado para comprender su naturaleza y comportamiento sin ejecutarlo.

Este documento describe los pasos exactos que seguí, las observaciones que hice y las conclusiones a las que llegué.

Todo el trabajo se realizó en una máquina virtual aislada de Oracle VirtualBox con Kali Linux.

Paso 1 – Observación Inicial del Archivo

Primero localicé el archivo en la carpeta Downloads/sample usando el administrador de archivos.

  • Nombre del archivo: sample.doc
  • Tamaño aparente: 10.0 KiB (10,253 bytes)
  • El icono parecía un documento estándar de Word

Archivo de muestra visible en el explorador de archivos

En ese momento ya sospechaba que podría ser malicioso debido al contexto en el que lo obtuve, así que pasé directamente a la validación con inteligencia de amenazas.

Paso 2 – Envío a VirusTotal y Propiedades Básicas

Subí el archivo a VirusTotal e inmediatamente revisé la vista general:

  • SHA-256: 4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
  • SHA-1: 06727ffda60359236a8029e0b3e8a0fd11c23313
  • Detección: 46 / 65 proveedores lo marcaron como malicioso
  • Tipo de archivo reportado: Documento Office Open XML (formato Microsoft Word 2007+)
  • Puntuación de la comunidad: muy negativa (-538)
  • Etiquetas presentes: docx, cve-2022-30190, cve-2017-0199, exploit, calls-wmi

Esto sugirió fuertemente un documento basado en exploits en lugar de un malware de macro convencional.

VirusTotal – hash, tipo de archivo y propiedades básicas

VirusTotal – proporción de detección y etiquetas populares

Paso 3 – Revisión de Técnicas MITRE ATT&CK

En la pestaña Comportamiento examiné el mapeo de MITRE ATT&CK que la comunidad / sandboxes de VirusTotal asociaron con esta muestra.

Lo más relevante bajo la táctica Ejecución:

  • T1559 – Comunicación entre procesos (claramente visible y expandido en la captura de pantalla)
  • Varias instancias de T1203 – Explotación para la ejecución del cliente
  • También T1059 – Intérprete de comandos y scripts (posible uso de PowerShell)

Esto apuntó inmediatamente a una técnica que abusa de los mecanismos entre procesos, muy característica de la cadena de abuso de Follina / MSDT.

Matriz MITRE ATT&CK de VirusTotal – T1559 resaltado

Paso 4 – Análisis de URLs Contactadas y Relaciones Externas

La sección Relaciones → URLs contactadas reveló el indicador más importante:

Múltiples solicitudes a dominios bajo xmlformats.com (suplantando dominios legítimos de esquemas XML de Microsoft), especialmente rutas que contienen:

  • /office/word/2022/wordprocessingDrawing/RDF842l.html
  • /office/word/2022/wordprocessingDrawing/RDF842l.html (con diferentes variaciones de mayúsculas/minúsculas)

Estas URLs se obtienen automáticamente cuando Microsoft Word procesa la relación externa dentro del documento.

Este es el mecanismo clásico de entrega de Follina: una referencia HTML externa en document.xml.rels que activa el manejador de protocolo ms-msdt:.

VirusTotal – URLs contactadas que muestran dominios sospechosos xmlformats.com

Paso 5 – Extracción de la Estructura del Documento

Sabiendo que los archivos modernos de Office son archivos ZIP, extraje el contenido usando unzip:

root@kitploit:~
unzip sample.doc

¿Preguntas o comentarios? → Abre un issue o conéctate en LinkedIn: www.linkedin.com/in/nimesh23

🛡️
Descargar herramienta