Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Office-Malware-Forensics-Lab-REMnux-Static-Analysis — REMnux पर oletools का उपयोग करके 2 दुर्भावनापूर्ण Office दस्तावेज़ों का स्थैतिक विश्लेषण; CVE-2017-11882 और अस्पष्ट मैक्रोज़ की पहचान की गई। | Kitploit
उपकरण/GitHubGitHub/mo200909/office-malware-forensics-lab-remnux-static-analysis
स्थैतिक विश्लेषणभेद्यता विश्लेषणकोड विश्लेषणशोषणफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकलर्निंग और शिक्षालैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubmo200909/office-malware-forensics-lab-remnux-static-analysis

Office-Malware-Forensics-Lab-REMnux-Static-Analysis

REMnux पर oletools का उपयोग करके 2 दुर्भावनापूर्ण Office दस्तावेज़ों का स्थैतिक विश्लेषण; CVE-2017-11882 और अस्पष्ट मैक्रोज़ की पहचान की गई।

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

कार्यालय मैलवेयर फोरेंसिक लैब — REMnux स्थैतिक विश्लेषण

अवलोकन

REMnux और oletools सूट का उपयोग करके दो दुर्भावनापूर्ण Microsoft Office दस्तावेज़ों का स्थैतिक फोरेंसिक विश्लेषण। कोई फ़ाइल निष्पादित नहीं की गई — सभी विश्लेषण एक पृथक REMnux VM के अंदर स्थैतिक रूप से किया गया।

वातावरण

  • OS: REMnux (पृथक VM, होस्ट मशीन के साथ कोई साझा फ़ोल्डर नहीं)
  • Tools: sha256sum, file, unzip, oletools (oleid, olevba, oledump, mraptor)
  • नमूना स्रोत: MalwareBazaar (bazaar.abuse.ch) — abuse.ch द्वारा सुरक्षा अनुसंधान के लिए संचालित क्यूरेटेड मैलवेयर भंडार
  • विश्लेषण प्रकार: केवल स्थैतिक — किसी भी बिंदु पर कोई नमूना निष्पादित नहीं किया गया

विश्लेषित नमूने

नमूना 1 — दुर्भावनापूर्ण Word दस्तावेज़ (.docx)

SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe File type: ZIP archive (Office Open XML container)

मुख्य निष्कर्ष:

  • nste.xml को XML कंटेनर के अंदर एम्बेडेड रिच टेक्स्ट फ़ॉर्मेट डेटा के रूप में पहचाना गया — असामान्य फ़ाइल प्रकार बेमेल जो बचाव के प्रयास का संकेत देता है
  • OLE ऑब्जेक्ट 0: एम्बेडेड VBS निष्पादन योग्य (419876.vbs, 196KB) जिसे EXECUTABLE FILE लेबल किया गया — MD5: a1142366224a45e8b241403a6868187b
  • OLE ऑब्जेक्ट 1: Equation.3 शोषण — CVE-2017-11882 (Microsoft Equation Editor रिमोट कोड निष्पादन) CLSID: 20E02C00-0000-0000-0C00-000000000004

निर्णय: दुर्भावनापूर्ण — मैक्रो की आवश्यकता के बिना VBS पेलोड ड्रॉप करने के लिए CVE-2017-11882 का शोषण करने वाला शस्त्रीकृत Office दस्तावेज़


नमूना 2 — दुर्भावनापूर्ण Excel फ़ाइल (.xlsx)

SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe File type: Composite Document File V2 (.xlsx एक्सटेंशन के बावजूद लीगेसी OLE फ़ॉर्मेट) — Microsoft Excel 97-2003 Created: Sep 16 2006 | Last saved: Jun 15 2026

मुख्य निष्कर्ष:

  • फ़ाइल एन्क्रिप्टेड (FILEPASS रिकॉर्ड) — हस्ताक्षर-आधारित स्कैनर से मैक्रो सामग्री छिपाता है
  • 4 स्ट्रीम में VBA मैक्रो मौजूद (Sheet1–3, ThisWorkbook)
  • mraptor फ़्लैग: A=AutoExec, W=Write, X=Execute — मैक्रो खोलने पर स्वचालित रूप से निष्पादित होता है, कोड लिखता और निष्पादित करता है
  • एक छिपी हुई शीट का पता चला
  • हेक्स-एन्कोडेड स्ट्रिंग मौजूद — पहचान से बचने के लिए अस्पष्टता
  • डिक्रिप्शन के बाद VBA मैक्रो स्रोत खाली — XLM मैक्रो परत के माध्यम से पेलोड वितरण के अनुरूप

निर्णय: दुर्भावनापूर्ण — ऑटो-निष्पादित मैक्रो, लिखने/निष्पादित करने की क्षमता, छिपी हुई शीट और अस्पष्ट पेलोड के साथ एन्क्रिप्टेड Excel फ़ाइल


कार्यप्रणाली

  1. SHA-256 हैश श्रृंखला-अभिरक्षा सत्यापन के लिए उत्पन्न किया गया
  2. file कमांड का उपयोग घोषित एक्सटेंशन बनाम वास्तविक फ़ाइल प्रकार की पहचान करने के लिए किया गया
  3. oleid का उपयोग उच्च-स्तरीय संकेतक ट्राएज (एन्क्रिप्शन, मैक्रो, बाहरी संबंध) के लिए किया गया
  4. oledump का उपयोग OLE स्ट्रीम और एम्बेडेड ऑब्जेक्ट्स की गणना के लिए किया गया
  5. olevba का उपयोग VBA मैक्रो स्रोत कोड निकालने और डीओबफस्केट करने के लिए किया गया
  6. mraptor का उपयोग AutoExec, Write, Execute मैक्रो व्यवहार का पता लगाने के लिए किया गया

प्रदर्शित प्रमुख अवधारणाएँ

  • Office दस्तावेज़ फोरेंसिक कार्यप्रणाली
  • OLE कंटेनर संरचना विश्लेषण
  • स्थैतिक संकेतकों से CVE पहचान (CVE-2017-11882)
  • VBA मैक्रो ट्राएज और व्यवहारिक फ़्लैग का पता लगाना
  • मैलवेयर बचाव तकनीक के रूप में फ़ाइल प्रकार बेमेल
  • AV बचाव तकनीकों के रूप में एन्क्रिप्शन और हेक्स-स्ट्रिंग अस्पष्टता
  • क्रिप्टोग्राफिक हैशिंग के माध्यम से श्रृंखला-अभिरक्षा

नमूना स्रोत

दोनों नमूने MalwareBazaar (bazaar.abuse.ch) से प्राप्त किए गए हैं, जो सुरक्षा अनुसंधान उद्देश्यों के लिए abuse.ch द्वारा संचालित एक क्यूरेटेड खतरा खुफिया मंच है।

संदर्भ

  • CVE-2017-11882: Microsoft Equation Editor RCE
  • oletools by Philippe Lagadec: https://github.com/decalage2/oletools
  • MalwareBazaar: https://bazaar.abuse.ch
  • REMnux दस्तावेज़ीकरण: https://docs.remnux.org
टूल डाउनलोड करें