
REMnux पर oletools का उपयोग करके 2 दुर्भावनापूर्ण Office दस्तावेज़ों का स्थैतिक विश्लेषण; CVE-2017-11882 और अस्पष्ट मैक्रोज़ की पहचान की गई।
REMnux और oletools सूट का उपयोग करके दो दुर्भावनापूर्ण Microsoft Office दस्तावेज़ों का स्थैतिक फोरेंसिक विश्लेषण। कोई फ़ाइल निष्पादित नहीं की गई — सभी विश्लेषण एक पृथक REMnux VM के अंदर स्थैतिक रूप से किया गया।
SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe
File type: ZIP archive (Office Open XML container)
मुख्य निष्कर्ष:
nste.xml को XML कंटेनर के अंदर एम्बेडेड रिच टेक्स्ट फ़ॉर्मेट डेटा के रूप में पहचाना गया — असामान्य फ़ाइल प्रकार बेमेल जो बचाव के प्रयास का संकेत देता है419876.vbs, 196KB) जिसे EXECUTABLE FILE लेबल किया गया — MD5: a1142366224a45e8b241403a6868187bनिर्णय: दुर्भावनापूर्ण — मैक्रो की आवश्यकता के बिना VBS पेलोड ड्रॉप करने के लिए CVE-2017-11882 का शोषण करने वाला शस्त्रीकृत Office दस्तावेज़
SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe
File type: Composite Document File V2 (.xlsx एक्सटेंशन के बावजूद लीगेसी OLE फ़ॉर्मेट) — Microsoft Excel 97-2003
Created: Sep 16 2006 | Last saved: Jun 15 2026
मुख्य निष्कर्ष:
निर्णय: दुर्भावनापूर्ण — ऑटो-निष्पादित मैक्रो, लिखने/निष्पादित करने की क्षमता, छिपी हुई शीट और अस्पष्ट पेलोड के साथ एन्क्रिप्टेड Excel फ़ाइल
file कमांड का उपयोग घोषित एक्सटेंशन बनाम वास्तविक फ़ाइल प्रकार की पहचान करने के लिए किया गयाoleid का उपयोग उच्च-स्तरीय संकेतक ट्राएज (एन्क्रिप्शन, मैक्रो, बाहरी संबंध) के लिए किया गयाoledump का उपयोग OLE स्ट्रीम और एम्बेडेड ऑब्जेक्ट्स की गणना के लिए किया गयाolevba का उपयोग VBA मैक्रो स्रोत कोड निकालने और डीओबफस्केट करने के लिए किया गयाmraptor का उपयोग AutoExec, Write, Execute मैक्रो व्यवहार का पता लगाने के लिए किया गयादोनों नमूने MalwareBazaar (bazaar.abuse.ch) से प्राप्त किए गए हैं, जो सुरक्षा अनुसंधान उद्देश्यों के लिए abuse.ch द्वारा संचालित एक क्यूरेटेड खतरा खुफिया मंच है।