
Analyse statique pas à pas de logiciels malveillants d'un document d'exploitation Follina (CVE-2022-30190), couvrant l'extraction de fichiers, la corrélation VirusTotal, le mappage MITRE ATT&CK et l'identification des indicateurs.
Investigation d'un document Microsoft Word malveillant

Au cours d'une session pratique d'analyse de malware sur Kali Linux, j'ai rencontré un fichier suspect nommé sample.doc. J'ai décidé d'effectuer une analyse statique structurée pour comprendre sa nature et son comportement sans l'exécuter.
Ce document décrit les étapes exactes que j'ai suivies, les observations que j'ai faites et les conclusions auxquelles j'ai abouti.
Tout le travail a été effectué dans une VM Oracle VirtualBox isolée sous Kali Linux.
J'ai d'abord localisé le fichier dans le dossier Downloads/sample à l'aide du gestionnaire de fichiers.

À ce stade, je soupçonnais déjà qu'il pouvait être malveillant en raison du contexte dans lequel je l'avais obtenu ; je suis donc passé directement à la validation par threat intelligence.
J'ai téléversé le fichier sur VirusTotal et j'ai immédiatement consulté la vue d'ensemble :
Cela suggérait fortement un document à base d'exploit plutôt qu'un malware à macros classique.


Dans l'onglet Comportement, j'ai examiné la cartographie MITRE ATT&CK que la communauté / les sandboxes de VirusTotal associaient à cet échantillon.
Les plus pertinentes sous la tactique Exécution :
Cela pointait immédiatement vers une technique abusant des mécanismes inter-processus – très caractéristique de la chaîne d'abus Follina / MSDT.

La section Relations → URLs contactées a révélé l'indicateur le plus important :
De multiples récupérations vers des domaines sous xmlformats.com (usurpant des domaines légitimes de schémas XML Microsoft), en particulier des chemins contenant :
Ces URLs sont récupérées automatiquement lorsque Microsoft Word traite la relation externe dans le document.
C'est le mécanisme de livraison classique de Follina : une référence HTML externe dans document.xml.rels qui déclenche le gestionnaire de protocole ms-msdt:.

Sachant que les fichiers Office modernes sont des archives ZIP, j'ai extrait le contenu avec unzip :
unzip sample.doc
Des questions ou des retours ? → Ouvrez une issue ou connectez-vous sur LinkedIn : www.linkedin.com/in/nimesh23
🛡️