Laboratorio di analisi forense di malware Office — Analisi statica con REMnux
Panoramica
Analisi forense statica di due documenti Microsoft Office dannosi
utilizzando REMnux e la suite oletools. Nessun file è stato eseguito — tutta
l'analisi è stata effettuata staticamente all'interno di una VM REMnux isolata.
Ambiente
OS: REMnux (VM isolata, nessuna cartella condivisa con la macchina host)
Fonte dei campioni: MalwareBazaar (bazaar.abuse.ch) — repository di malware
curato gestito da abuse.ch per la ricerca sulla sicurezza
Tipo di analisi: solo statica — nessun campione eseguito in nessun momento
Campioni analizzati
Campione 1 — Documento Word malevolo (.docx)
SHA-256:68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3feTipo di file: archivio ZIP (contenitore Office Open XML)
Risultati principali:
nste.xml identificato come dati in Rich Text Format incorporati nel contenitore
XML — anomalo disallineamento del tipo di file che indica un tentativo di evasione
Oggetto OLE 0: eseguibile VBS incorporato (419876.vbs, 196KB)
etichettato come EXECUTABLE FILE — MD5: a1142366224a45e8b241403a6868187b
Oggetto OLE 1: exploit Equation.3 — CVE-2017-11882
(Esecuzione di codice in modalità remota in Microsoft Equation Editor)
CLSID: 20E02C00-0000-0000-0C00-000000000004
Verdetto: malevolo — documento Office armato che sfrutta
CVE-2017-11882 per rilasciare il payload VBS senza richiedere macro
Campione 2 — File Excel malevolo (.xlsx)
SHA-256:dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befeTipo di file: Composite Document File V2 (formato OLE legacy nonostante
l'estensione .xlsx) — Microsoft Excel 97-2003
Creato: 16 set 2006 | Ultimo salvataggio: 15 giu 2026
Risultati principali:
File crittografato (record FILEPASS) — nasconde il contenuto delle macro
agli scanner basati su firme
Macro VBA presenti in 4 stream (Sheet1–3, ThisWorkbook)
Flag di mraptor: A=AutoExec, W=Write, X=Execute — la macro viene eseguita
automaticamente all'apertura, scrive ed esegue codice
Rilevato un foglio nascosto
Stringhe codificate in hex presenti — offuscamento per eludere il rilevamento
Sorgente della macro VBA vuota dopo la decrittazione — coerente con
la distribuzione del payload tramite il livello di macro XLM
Verdetto: malevolo — file Excel crittografato con macro a esecuzione
automatica, capacità di scrittura/esecuzione, foglio nascosto e payload offuscato
Metodologia
Hash SHA-256 generato per la verifica della catena di custodia
Comando file utilizzato per identificare il tipo di file reale rispetto all'estensione dichiarata
oleid utilizzato per il triage degli indicatori ad alto livello (crittografia, macro,
relazioni esterne)
oledump utilizzato per enumerare gli stream OLE e gli oggetti incorporati
olevba utilizzato per estrarre e deoffuscare il codice sorgente delle macro VBA
mraptor utilizzato per rilevare il comportamento delle macro AutoExec, Write, Execute
Concetti chiave dimostrati
Metodologia di analisi forense dei documenti Office
Analisi della struttura del contenitore OLE
Identificazione delle CVE da indicatori statici (CVE-2017-11882)
Triage delle macro VBA e rilevamento dei flag comportamentali
Disallineamento del tipo di file come tecnica di evasione del malware
Crittografia e offuscamento tramite stringhe hex come tecniche di evasione degli antivirus
Catena di custodia tramite hashing crittografico
Fonte dei campioni
Entrambi i campioni provengono da MalwareBazaar (bazaar.abuse.ch), una
piattaforma di threat intelligence curata gestita da abuse.ch per
scopi di ricerca sulla sicurezza.