Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Static-Malware-Analysis-Follina-CVE-2022-30190 — Analisi statica del malware Follina (CVE-2022-30190) da Blue Team Labs Online | Kitploit
Strumenti/GitHubGitHub/imvihanga03/static-malware-analysis-follina-cve-2022-30190
Analisi StaticaAnalisi delle VulnerabilitàExploitAnalisi MalwareDigital ForensicsApprendimento e FormazioneLab e Pratica
GitHubimvihanga03/static-malware-analysis-follina-cve-2022-30190

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Static-Malware-Analysis-Follina-CVE-2022-30190

Analisi statica del malware Follina (CVE-2022-30190) da Blue Team Labs Online

Vedi Repository
14 mesi faNon ancora revisionato

Static-Malware-Analysis-Follina-CVE-2022-30190

Analisi Statica del Malware Follina (CVE-2022-30190) di Blue Team Labs Online


Laboratorio: Blue Team Labs Online – Follina Challenge

Tipo di Analisi: Analisi Statica

Strumenti Utilizzati: VirusTotal, Windows File Explorer


Introduzione

Nel mio percorso nel Blue Team, volevo comprendere a fondo gli attacchi reali basati su documenti.
Mi sono imbattuto in un sospetto documento Microsoft Word chiamato sample.doc e ho deciso di analizzarlo staticamente — senza mai eseguire il file.

Questo rapporto documenta l'intero processo di analisi statica, le scoperte chiave e le importanti lezioni che ho imparato sul famoso exploit Follina (CVE-2022-30190).

Flusso dell'attacco Follina

Passo 1: Osservazione Iniziale del File

Ho iniziato esaminando il file nel mio esplora file.

  • Nome File: sample.doc
  • Dimensione: Circa 10 KB
  • Aspetto: Sembrava un documento Word completamente normale

File di esempio nell'Esplora File

Anche se sembrava innocuo, sapevo bene di non doverlo aprire. Sono passato direttamente al controllo tramite threat intelligence.

Passo 2: Analisi su VirusTotal

Ho caricato il file su VirusTotal per ottenere un quadro immediato della sua reputazione.

Risultati Chiave:

  • SHA-256: 4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
  • Tasso di Rilevamento: 46 su 65 vendor di sicurezza lo hanno segnalato come dannoso
  • Tipo di File: Documento Office Open XML
  • Tag Rilevanti: cve-2022-30190, exploit, calls-wmi

Panoramica VirusTotal - Hash e Tipo di File

Rilevamenti VirusTotal

L'alto tasso di rilevamento e il tag CVE mi hanno subito detto che non si trattava di un semplice virus macro.

Passo 3: Tecniche MITRE ATT&CK

Ho esplorato la scheda Behavior per comprendere le tecniche utilizzate da questo campione.

Principali tecniche osservate:

  • T1203 – Sfruttamento per l'esecuzione lato client
  • T1559 – Comunicazione tra processi
  • T1059 – Interprete di comandi e script

Queste tecniche sono segni classici della catena di attacco Follina.

Tecniche MITRE ATT&CK

Passo 4: URL Contattati e Relazioni Esterne

La parte più interessante era nella sezione Relazioni → URL Contattati.

Il documento tenta di contattare domini sospetti sotto xmlformats.com (un chiaro spoofing dei legittimi domini Microsoft) e richiede un file chiamato RDF842l.html.

Questo è il segno distintivo dell'exploit Follina — l'utilizzo di relazioni XML esterne per attivare il protocollo ms-msdt:.

URL Contattati

Punti Chiave di Questa Analisi

  • Follina è un exploit pericoloso che funziona senza macro.
  • Gli attaccanti possono nascondere comportamenti dannosi all'interno delle relazioni dei documenti Office.
  • Verificare sempre i documenti sospetti utilizzando l'analisi statica prima di aprirli.
  • I riferimenti esterni nei file .rels sono un campanello d'allarme che non dovrebbe mai essere ignorato.

Cosa Ho Imparato

Questo è stato il mio primo vero laboratorio di analisi malware e mi ha insegnato quanto siano diventati sofisticati gli exploit moderni basati su documenti.
Ora ho una comprensione molto migliore di come gli attaccanti aggirano i comuni controlli di sicurezza e del perché l'analisi statica sia una competenza così importante per ogni membro del Blue Team.

Non vedo l'ora di continuare questo percorso e di analizzare campioni più complessi in futuro.


🛡️ Vihanga | Aspirante membro del Blue Team

Connettiti con me su LinkedIn Aperto a feedback, suggerimenti e discussioni!

Scarica lo strumento