हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
Office-Malware-Forensics-Lab-REMnux-Static-Analysis — REMnux पर oletools का उपयोग करके 2 दुर्भावनापूर्ण Office दस्तावेज़ों का स्थैतिक विश्लेषण; CVE-2017-11882 और अस्पष्ट मैक्रोज़ की पहचान की गई। | Kitploit
कार्यालय मैलवेयर फोरेंसिक लैब — REMnux स्थैतिक विश्लेषण
अवलोकन
REMnux और oletools सूट का उपयोग करके दो दुर्भावनापूर्ण Microsoft Office दस्तावेज़ों का स्थैतिक फोरेंसिक विश्लेषण। कोई फ़ाइल निष्पादित नहीं की गई — सभी विश्लेषण एक पृथक REMnux VM के अंदर स्थैतिक रूप से किया गया।
वातावरण
OS: REMnux (पृथक VM, होस्ट मशीन के साथ कोई साझा फ़ोल्डर नहीं)
नमूना स्रोत: MalwareBazaar (bazaar.abuse.ch) — abuse.ch द्वारा सुरक्षा अनुसंधान के लिए संचालित क्यूरेटेड मैलवेयर भंडार
विश्लेषण प्रकार: केवल स्थैतिक — किसी भी बिंदु पर कोई नमूना निष्पादित नहीं किया गया
विश्लेषित नमूने
नमूना 1 — दुर्भावनापूर्ण Word दस्तावेज़ (.docx)
SHA-256:68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3feFile type: ZIP archive (Office Open XML container)
मुख्य निष्कर्ष:
nste.xml को XML कंटेनर के अंदर एम्बेडेड रिच टेक्स्ट फ़ॉर्मेट डेटा के रूप में पहचाना गया — असामान्य फ़ाइल प्रकार बेमेल जो बचाव के प्रयास का संकेत देता है
OLE ऑब्जेक्ट 0: एम्बेडेड VBS निष्पादन योग्य (419876.vbs, 196KB) जिसे EXECUTABLE FILE लेबल किया गया — MD5: a1142366224a45e8b241403a6868187b
OLE ऑब्जेक्ट 1: Equation.3 शोषण — CVE-2017-11882 (Microsoft Equation Editor रिमोट कोड निष्पादन)
CLSID: 20E02C00-0000-0000-0C00-000000000004
निर्णय: दुर्भावनापूर्ण — मैक्रो की आवश्यकता के बिना VBS पेलोड ड्रॉप करने के लिए CVE-2017-11882 का शोषण करने वाला शस्त्रीकृत Office दस्तावेज़
नमूना 2 — दुर्भावनापूर्ण Excel फ़ाइल (.xlsx)
SHA-256:dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befeFile type: Composite Document File V2 (.xlsx एक्सटेंशन के बावजूद लीगेसी OLE फ़ॉर्मेट) — Microsoft Excel 97-2003
Created: Sep 16 2006 | Last saved: Jun 15 2026
मुख्य निष्कर्ष:
फ़ाइल एन्क्रिप्टेड (FILEPASS रिकॉर्ड) — हस्ताक्षर-आधारित स्कैनर से मैक्रो सामग्री छिपाता है
4 स्ट्रीम में VBA मैक्रो मौजूद (Sheet1–3, ThisWorkbook)
mraptor फ़्लैग: A=AutoExec, W=Write, X=Execute — मैक्रो खोलने पर स्वचालित रूप से निष्पादित होता है, कोड लिखता और निष्पादित करता है
एक छिपी हुई शीट का पता चला
हेक्स-एन्कोडेड स्ट्रिंग मौजूद — पहचान से बचने के लिए अस्पष्टता
डिक्रिप्शन के बाद VBA मैक्रो स्रोत खाली — XLM मैक्रो परत के माध्यम से पेलोड वितरण के अनुरूप
निर्णय: दुर्भावनापूर्ण — ऑटो-निष्पादित मैक्रो, लिखने/निष्पादित करने की क्षमता, छिपी हुई शीट और अस्पष्ट पेलोड के साथ एन्क्रिप्टेड Excel फ़ाइल
कार्यप्रणाली
SHA-256 हैश श्रृंखला-अभिरक्षा सत्यापन के लिए उत्पन्न किया गया
file कमांड का उपयोग घोषित एक्सटेंशन बनाम वास्तविक फ़ाइल प्रकार की पहचान करने के लिए किया गया
oleid का उपयोग उच्च-स्तरीय संकेतक ट्राएज (एन्क्रिप्शन, मैक्रो, बाहरी संबंध) के लिए किया गया
oledump का उपयोग OLE स्ट्रीम और एम्बेडेड ऑब्जेक्ट्स की गणना के लिए किया गया
olevba का उपयोग VBA मैक्रो स्रोत कोड निकालने और डीओबफस्केट करने के लिए किया गया
mraptor का उपयोग AutoExec, Write, Execute मैक्रो व्यवहार का पता लगाने के लिए किया गया
प्रदर्शित प्रमुख अवधारणाएँ
Office दस्तावेज़ फोरेंसिक कार्यप्रणाली
OLE कंटेनर संरचना विश्लेषण
स्थैतिक संकेतकों से CVE पहचान (CVE-2017-11882)
VBA मैक्रो ट्राएज और व्यवहारिक फ़्लैग का पता लगाना
मैलवेयर बचाव तकनीक के रूप में फ़ाइल प्रकार बेमेल
AV बचाव तकनीकों के रूप में एन्क्रिप्शन और हेक्स-स्ट्रिंग अस्पष्टता
क्रिप्टोग्राफिक हैशिंग के माध्यम से श्रृंखला-अभिरक्षा
नमूना स्रोत
दोनों नमूने MalwareBazaar (bazaar.abuse.ch) से प्राप्त किए गए हैं, जो सुरक्षा अनुसंधान उद्देश्यों के लिए abuse.ch द्वारा संचालित एक क्यूरेटेड खतरा खुफिया मंच है।