Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Static-Malware-Analysis-Follina-CVE-2022-30190 — Analyse statique du malware Follina (CVE-2022-30190) de Blue Team Labs Online | Kitploit
Outils/GitHubGitHub/imvihanga03/static-malware-analysis-follina-cve-2022-30190
Analyse StatiqueAnalyse des VulnérabilitésExploitationAnalyse de MalwareCriminalistique NumériqueApprentissage et ÉducationLabs et Pratique
GitHubimvihanga03/static-malware-analysis-follina-cve-2022-30190

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Static-Malware-Analysis-Follina-CVE-2022-30190

Analyse statique du malware Follina (CVE-2022-30190) de Blue Team Labs Online

Voir le dépôt
1il y a 4 moisPas encore vérifié

Static-Malware-Analysis-Follina-CVE-2022-30190

Analyse statique du malware Follina (CVE-2022-30190) de Blue Team Labs Online


Labo : Blue Team Labs Online – Défi Follina

Type d'analyse : Analyse statique

Outils utilisés : VirusTotal, Explorateur de fichiers Windows


Introduction

Dans le cadre de mon parcours Blue Team, je voulais comprendre en profondeur les attaques réelles basées sur des documents.
Je suis tombé sur un document Microsoft Word suspect nommé sample.doc et j'ai décidé de l'analyser statiquement — sans jamais exécuter le fichier.

Ce compte-rendu documente mon processus complet d'analyse statique, les découvertes clés et les leçons importantes que j'ai apprises sur le célèbre exploit Follina (CVE-2022-30190).

Flux d'attaque Follina

Étape 1 : Observation initiale du fichier

J'ai commencé par examiner le fichier dans mon explorateur de fichiers.

  • Nom du fichier : sample.doc
  • Taille : Environ 10 Ko
  • Apparence : Ressemblait à un document Word tout à fait normal

Fichier exemple dans l'Explorateur de fichiers

Même s'il semblait inoffensif, je savais qu'il ne fallait pas l'ouvrir. Je suis passé directement à la recherche de renseignements sur les menaces.

Étape 2 : Analyse VirusTotal

J'ai téléversé le fichier sur VirusTotal pour obtenir immédiatement une image de sa réputation.

Résultats clés :

  • SHA-256 : 4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
  • Taux de détection : 46 éditeurs de sécurité sur 65 l'ont signalé comme malveillant
  • Type de fichier : Document Office Open XML
  • Balises notables : cve-2022-30190, exploit, calls-wmi

Aperçu VirusTotal - Hash et type de fichier

Détections VirusTotal

Le taux de détection élevé et la balise CVE m'ont immédiatement indiqué qu'il ne s'agissait pas d'un simple virus macro.

Étape 3 : Techniques MITRE ATT&CK

J'ai exploré l'onglet Comportement pour comprendre les techniques utilisées par cet échantillon.

Principales techniques observées :

  • T1203 – Exploitation pour exécution côté client
  • T1559 – Communication inter-processus
  • T1059 – Interpréteur de commandes et de scripts

Ces techniques sont des signes classiques de la chaîne d'attaque Follina.

Techniques MITRE ATT&CK

Étape 4 : URL contactées et relations externes

La partie la plus intéressante se trouvait dans la section Relations → URL contactées.

Le document tente de contacter des domaines suspects sous xmlformats.com (une usurpation évidente de domaines Microsoft légitimes) et demande un fichier nommé RDF842l.html.

C'est la marque distinctive de l'exploit Follina — utiliser les relations XML externes pour déclencher le protocole ms-msdt:.

URL contactées

Points clés à retenir de cette analyse

  • Follina est un exploit dangereux qui fonctionne sans macros.
  • Les attaquants peuvent dissimuler un comportement malveillant dans les relations des documents Office.
  • Vérifiez toujours les documents suspects par analyse statique avant de les ouvrir.
  • Les références externes dans les fichiers .rels sont un signal d'alerte qui ne doit jamais être ignoré.

Ce que j'ai appris

C'était mon premier vrai laboratoire d'analyse de malware, et il m'a appris à quel point les exploits documentaires modernes sont devenus sophistiqués.
Je comprends désormais beaucoup mieux comment les attaquants contournent les contrôles de sécurité courants et pourquoi l'analyse statique est une compétence si importante pour chaque membre de Blue Team.

Je suis enthousiaste à l'idée de poursuivre ce parcours et d'analyser des échantillons plus complexes à l'avenir.


🛡️ Vihanga | Aspirant Blue Teamer

Connectez-vous avec moi sur LinkedIn Ouvert aux retours, suggestions et discussions !

Télécharger l’outil