
Analyse statique du malware Follina (CVE-2022-30190) de Blue Team Labs Online
Labo : Blue Team Labs Online – Défi Follina
Type d'analyse : Analyse statique
Outils utilisés : VirusTotal, Explorateur de fichiers Windows
Dans le cadre de mon parcours Blue Team, je voulais comprendre en profondeur les attaques réelles basées sur des documents.
Je suis tombé sur un document Microsoft Word suspect nommé sample.doc et j'ai décidé de l'analyser statiquement — sans jamais exécuter le fichier.
Ce compte-rendu documente mon processus complet d'analyse statique, les découvertes clés et les leçons importantes que j'ai apprises sur le célèbre exploit Follina (CVE-2022-30190).

J'ai commencé par examiner le fichier dans mon explorateur de fichiers.
sample.doc
Même s'il semblait inoffensif, je savais qu'il ne fallait pas l'ouvrir. Je suis passé directement à la recherche de renseignements sur les menaces.
J'ai téléversé le fichier sur VirusTotal pour obtenir immédiatement une image de sa réputation.
Résultats clés :
4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784cve-2022-30190, exploit, calls-wmi

Le taux de détection élevé et la balise CVE m'ont immédiatement indiqué qu'il ne s'agissait pas d'un simple virus macro.
J'ai exploré l'onglet Comportement pour comprendre les techniques utilisées par cet échantillon.
Principales techniques observées :
Ces techniques sont des signes classiques de la chaîne d'attaque Follina.

La partie la plus intéressante se trouvait dans la section Relations → URL contactées.
Le document tente de contacter des domaines suspects sous xmlformats.com (une usurpation évidente de domaines Microsoft légitimes) et demande un fichier nommé RDF842l.html.
C'est la marque distinctive de l'exploit Follina — utiliser les relations XML externes pour déclencher le protocole ms-msdt:.

.rels sont un signal d'alerte qui ne doit jamais être ignoré.C'était mon premier vrai laboratoire d'analyse de malware, et il m'a appris à quel point les exploits documentaires modernes sont devenus sophistiqués.
Je comprends désormais beaucoup mieux comment les attaquants contournent les contrôles de sécurité courants et pourquoi l'analyse statique est une compétence si importante pour chaque membre de Blue Team.
Je suis enthousiaste à l'idée de poursuivre ce parcours et d'analyser des échantillons plus complexes à l'avenir.
🛡️ Vihanga | Aspirant Blue Teamer
Connectez-vous avec moi sur
Ouvert aux retours, suggestions et discussions !