Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/mo200909/office-malware-forensics-lab-remnux-static-analysis
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeExploitationAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueApprentissage et ÉducationLabs et Pratique
GitHubmo200909/office-malware-forensics-lab-remnux-static-analysis

Office-Malware-Forensics-Lab-REMnux-Static-Analysis

Analyse statique de 2 documents Office malveillants sur REMnux à l'aide d'oletools ; identifié CVE-2017-11882 et macros obfusquées.

Voir le dépôt
5il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Laboratoire de criminalistique des malwares Office — Analyse statique REMnux

Aperçu

Analyse statique de deux documents Microsoft Office malveillants à l'aide de REMnux et de la suite oletools. Aucun fichier n'a été exécuté — toute l'analyse a été effectuée statiquement dans une VM REMnux isolée.

Environnement

  • OS: REMnux (VM isolée, aucun dossier partagé avec la machine hôte)
  • Outils : sha256sum, file, unzip, oletools (oleid, olevba, oledump, mraptor)
  • Source des échantillons : MalwareBazaar (bazaar.abuse.ch) — dépôt de malwares organisé maintenu par abuse.ch pour la recherche en sécurité
  • Type d'analyse : Statique uniquement — aucun échantillon exécuté à aucun moment

Échantillons analysés

Échantillon 1 — Document Word malveillant (.docx)

SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe Type de fichier : Archive ZIP (conteneur Office Open XML)

Résultats clés :
  • nste.xml identifié comme données au format Rich Text intégrées dans un conteneur XML — anomalie de type de fichier indiquant une tentative d'évasion
  • Objet OLE 0 : Exécutable VBS intégré (419876.vbs, 196 Ko) étiqueté FICHIER EXÉCUTABLE — MD5 : a1142366224a45e8b241403a6868187b
  • Objet OLE 1 : Exploit Equation.3 — CVE-2017-11882 (Exécution de code à distance de l'éditeur d'équations Microsoft) CLSID : 20E02C00-0000-0000-0C00-000000000004

Verdict : Malveillant — Document Office armé exploitant CVE-2017-11882 pour déposer une charge utile VBS sans nécessiter de macros


Échantillon 2 — Fichier Excel malveillant (.xlsx)

SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe Type de fichier : Composite Document File V2 (format OLE hérité malgré l'extension .xlsx) — Microsoft Excel 97-2003 Créé : 16 sept. 2006 | Dernière sauvegarde : 15 juin 2026

Résultats clés :

  • Fichier crypté (enregistrement FILEPASS) — dissimule le contenu des macros aux scanners basés sur les signatures
  • Macros VBA présentes dans 4 flux (Sheet1–3, ThisWorkbook)
  • Indicateurs mraptor : A=AutoExec, W=Write, X=Execute — la macro s'exécute automatiquement à l'ouverture, écrit et exécute du code
  • Une feuille masquée détectée
  • Chaînes hexadécimales encodées présentes — obfuscation pour échapper à la détection
  • Source de la macro VBA vide après déchiffrement — cohérent avec une livraison de charge utile via une couche de macro XLM

Verdict : Malveillant — fichier Excel crypté avec macro à exécution automatique, capacité d'écriture/exécution, feuille masquée et charge utile obfusquée


Méthodologie

  1. Empreinte SHA-256 générée pour vérification de la chaîne de conservation
  2. Commande file utilisée pour identifier le type de fichier réel par rapport à l'extension déclarée
  3. oleid utilisé pour le tri d'indicateurs de haut niveau (chiffrement, macros, relations externes)
  4. oledump utilisé pour énumérer les flux OLE et les objets incorporés
  5. olevba utilisé pour extraire et désoparquer le code source des macros VBA
  6. mraptor utilisé pour détecter les comportements de macro AutoExec, Write, Execute

Concepts clés démontrés

  • Méthodologie de criminalistique des documents Office
  • Analyse de la structure du conteneur OLE
  • Identification de CVE à partir d'indicateurs statiques (CVE-2017-11882)
  • Tri des macros VBA et détection des drapeaux comportementaux
  • Discordance de type de fichier comme technique d'évasion malware
  • Chiffrement et obfuscation par chaîne hexadécimale comme techniques d'évasion antivirus
  • Chaîne de conservation via hachage cryptographique

Source des échantillons

Les deux échantillons proviennent de MalwareBazaar (bazaar.abuse.ch), une plateforme de renseignement sur les menaces organisée gérée par abuse.ch à des fins de recherche en sécurité.

Références

  • CVE-2017-11882 : Exécution de code à distance de l'éditeur d'équations Microsoft
  • oletools par Philippe Lagadec : https://github.com/decalage2/oletools
  • MalwareBazaar : https://bazaar.abuse.ch
  • Documentation REMnux : https://docs.remnux.org
Télécharger l’outil