
Investigación de un Documento Malicioso de Microsoft Word

Durante una sesión práctica de análisis de malware en Kali Linux, me encontré con un archivo sospechoso llamado sample.doc. Decidí realizar un análisis estático estructurado para comprender su naturaleza y comportamiento sin ejecutarlo.
Este documento describe los pasos exactos que seguí, las observaciones que hice y las conclusiones a las que llegué.
Todo el trabajo se realizó en una máquina virtual aislada de Oracle VirtualBox con Kali Linux.
Primero localicé el archivo en la carpeta Downloads/sample usando el administrador de archivos.

En ese momento ya sospechaba que podría ser malicioso debido al contexto en el que lo obtuve, así que pasé directamente a la validación con inteligencia de amenazas.
Subí el archivo a VirusTotal e inmediatamente revisé la vista general:
Esto sugirió fuertemente un documento basado en exploits en lugar de un malware de macro convencional.


En la pestaña Comportamiento examiné el mapeo de MITRE ATT&CK que la comunidad / sandboxes de VirusTotal asociaron con esta muestra.
Lo más relevante bajo la táctica Ejecución:
Esto apuntó inmediatamente a una técnica que abusa de los mecanismos entre procesos, muy característica de la cadena de abuso de Follina / MSDT.

La sección Relaciones → URLs contactadas reveló el indicador más importante:
Múltiples solicitudes a dominios bajo xmlformats.com (suplantando dominios legítimos de esquemas XML de Microsoft), especialmente rutas que contienen:
Estas URLs se obtienen automáticamente cuando Microsoft Word procesa la relación externa dentro del documento.
Este es el mecanismo clásico de entrega de Follina: una referencia HTML externa en document.xml.rels que activa el manejador de protocolo ms-msdt:.

Sabiendo que los archivos modernos de Office son archivos ZIP, extraje el contenido usando unzip:
unzip sample.doc
¿Preguntas o comentarios? → Abre un issue o conéctate en LinkedIn: www.linkedin.com/in/nimesh23
🛡️