Laboratoire de criminalistique des malwares Office — Analyse statique REMnux
Aperçu
Analyse statique de deux documents Microsoft Office malveillants
à l'aide de REMnux et de la suite oletools. Aucun fichier n'a été exécuté — toute
l'analyse a été effectuée statiquement dans une VM REMnux isolée.
Environnement
OS: REMnux (VM isolée, aucun dossier partagé avec la machine hôte)
Objet OLE 1 : Exploit Equation.3 — CVE-2017-11882
(Exécution de code à distance de l'éditeur d'équations Microsoft)
CLSID : 20E02C00-0000-0000-0C00-000000000004
Verdict : Malveillant — Document Office armé exploitant
CVE-2017-11882 pour déposer une charge utile VBS sans nécessiter de macros
Échantillon 2 — Fichier Excel malveillant (.xlsx)
SHA-256:dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befeType de fichier : Composite Document File V2 (format OLE hérité malgré
l'extension .xlsx) — Microsoft Excel 97-2003
Créé : 16 sept. 2006 | Dernière sauvegarde : 15 juin 2026
Résultats clés :
Fichier crypté (enregistrement FILEPASS) — dissimule le contenu des macros
aux scanners basés sur les signatures
Macros VBA présentes dans 4 flux (Sheet1–3, ThisWorkbook)
Indicateurs mraptor : A=AutoExec, W=Write, X=Execute — la macro s'exécute
automatiquement à l'ouverture, écrit et exécute du code
Une feuille masquée détectée
Chaînes hexadécimales encodées présentes — obfuscation pour échapper à la détection
Source de la macro VBA vide après déchiffrement — cohérent avec
une livraison de charge utile via une couche de macro XLM
Verdict : Malveillant — fichier Excel crypté avec macro à exécution automatique,
capacité d'écriture/exécution, feuille masquée et charge utile obfusquée
Méthodologie
Empreinte SHA-256 générée pour vérification de la chaîne de conservation
Commande file utilisée pour identifier le type de fichier réel par rapport à l'extension déclarée
oleid utilisé pour le tri d'indicateurs de haut niveau (chiffrement, macros,
relations externes)
oledump utilisé pour énumérer les flux OLE et les objets incorporés
olevba utilisé pour extraire et désoparquer le code source des macros VBA
mraptor utilisé pour détecter les comportements de macro AutoExec, Write, Execute
Concepts clés démontrés
Méthodologie de criminalistique des documents Office
Analyse de la structure du conteneur OLE
Identification de CVE à partir d'indicateurs statiques (CVE-2017-11882)
Tri des macros VBA et détection des drapeaux comportementaux
Discordance de type de fichier comme technique d'évasion malware
Chiffrement et obfuscation par chaîne hexadécimale comme techniques d'évasion antivirus
Chaîne de conservation via hachage cryptographique
Source des échantillons
Les deux échantillons proviennent de MalwareBazaar (bazaar.abuse.ch), une
plateforme de renseignement sur les menaces organisée gérée par abuse.ch à des
fins de recherche en sécurité.
Références
CVE-2017-11882 : Exécution de code à distance de l'éditeur d'équations Microsoft