
Follina (CVE-2022-30190) शोषण दस्तावेज़ का चरण-दर-चरण स्थैतिक मैलवेयर विश्लेषण, जिसमें फ़ाइल निष्कर्षण, VirusTotal सहसंबंध, MITRE ATT&CK मैपिंग और संकेतक पहचान शामिल है।
दुर्भावनापूर्ण Microsoft Word दस्तावेज़ जांच

Kali Linux पर एक व्यावहारिक मैलवेयर विश्लेषण सत्र के दौरान, मुझे sample.doc नामक एक संदिग्ध फ़ाइल मिली। मैंने इसे निष्पादित किए बिना इसकी प्रकृति और व्यवहार को समझने के लिए एक संरचित स्थैतिक विश्लेषण करने का निर्णय लिया।
यह दस्तावेज़ उन सटीक चरणों का वर्णन करता है जो मैंने उठाए, मेरे द्वारा किए गए अवलोकन और मेरे द्वारा निकाले गए निष्कर्ष।
सभी कार्य Kali Linux चलाने वाले एक पृथक Oracle VirtualBox VM में किए गए।
मैंने पहले फ़ाइल प्रबंधक का उपयोग करके Downloads/sample फ़ोल्डर में फ़ाइल का पता लगाया।

इस बिंदु पर मुझे पहले से ही संदेह था कि यह दुर्भावनापूर्ण हो सकता है जिस संदर्भ में मैंने इसे प्राप्त किया था, इसलिए मैं सीधे खतरे की खुफिया जानकारी के सत्यापन पर चला गया।
मैंने फ़ाइल को VirusTotal पर अपलोड किया और तुरंत अवलोकन की जाँच की:
इसने दृढ़ता से एक पारंपरिक मैक्रो मैलवेयर के बजाय एक शोषण-आधारित दस्तावेज़ का सुझाव दिया।


Behavior टैब में मैंने MITRE ATT&CK मैपिंग की जाँच की जो VirusTotal समुदाय/सैंडबॉक्स ने इस नमूने से जोड़ी थी।
Execution रणनीति के तहत सबसे प्रासंगिक:
इसने तुरंत एक ऐसी तकनीक की ओर इशारा किया जो अंतर-प्रक्रिया तंत्र का दुरुपयोग करती है – फॉलिना / MSDT दुरुपयोग श्रृंखला की बहुत विशेषता।

Relations → Contacted URLs अनुभाग ने सबसे महत्वपूर्ण संकेतक प्रकट किया:
xmlformats.com के अंतर्गत डोमेन (वैध Microsoft XML स्कीमा डोमेन की नकल) के लिए कई फ़ेच, विशेष रूप से पथ:
जब Microsoft Word दस्तावेज़ के अंदर बाहरी संबंध को संसाधित करता है तो ये URL स्वचालित रूप से लाए जाते हैं।
यह क्लासिक फॉलिना वितरण तंत्र है: document.xml.rels में एक बाहरी HTML संदर्भ जो ms-msdt: प्रोटोकॉल हैंडलर को ट्रिगर करता है।

यह जानते हुए कि आधुनिक Office फ़ाइलें ZIP आर्काइव हैं, मैंने unzip का उपयोग करके सामग्री निकाली:
unzip sample.doc
प्रश्न या सुझाव? → एक मुद्दा खोलें या LinkedIn पर जुड़ें: www.linkedin.com/in/nimesh23
🛡️