Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Office-Malware-Forensics-Lab-REMnux-Static-Analysis — Analisi statica di 2 documenti Office dannosi su REMnux utilizzando oletools; identificati CVE-2017-11882 e macro offuscate. | Kitploit
Strumenti/GitHubGitHub/mo200909/office-malware-forensics-lab-remnux-static-analysis
Analisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceExploitInformatica ForenseAnalisi MalwareDigital ForensicsApprendimento e FormazioneLab e Pratica
GitHubmo200909/office-malware-forensics-lab-remnux-static-analysis

Office-Malware-Forensics-Lab-REMnux-Static-Analysis

Analisi statica di 2 documenti Office dannosi su REMnux utilizzando oletools; identificati CVE-2017-11882 e macro offuscate.

Vedi Repository
52 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Laboratorio di analisi forense di malware Office — Analisi statica con REMnux

Panoramica

Analisi forense statica di due documenti Microsoft Office dannosi utilizzando REMnux e la suite oletools. Nessun file è stato eseguito — tutta l'analisi è stata effettuata staticamente all'interno di una VM REMnux isolata.

Ambiente

  • OS: REMnux (VM isolata, nessuna cartella condivisa con la macchina host)
  • Strumenti: sha256sum, file, unzip, oletools (oleid, olevba, oledump, mraptor)
  • Fonte dei campioni: MalwareBazaar (bazaar.abuse.ch) — repository di malware curato gestito da abuse.ch per la ricerca sulla sicurezza
  • Tipo di analisi: solo statica — nessun campione eseguito in nessun momento

Campioni analizzati

Campione 1 — Documento Word malevolo (.docx)

SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe Tipo di file: archivio ZIP (contenitore Office Open XML)

Risultati principali:
  • nste.xml identificato come dati in Rich Text Format incorporati nel contenitore XML — anomalo disallineamento del tipo di file che indica un tentativo di evasione
  • Oggetto OLE 0: eseguibile VBS incorporato (419876.vbs, 196KB) etichettato come EXECUTABLE FILE — MD5: a1142366224a45e8b241403a6868187b
  • Oggetto OLE 1: exploit Equation.3 — CVE-2017-11882 (Esecuzione di codice in modalità remota in Microsoft Equation Editor) CLSID: 20E02C00-0000-0000-0C00-000000000004

Verdetto: malevolo — documento Office armato che sfrutta CVE-2017-11882 per rilasciare il payload VBS senza richiedere macro


Campione 2 — File Excel malevolo (.xlsx)

SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe Tipo di file: Composite Document File V2 (formato OLE legacy nonostante l'estensione .xlsx) — Microsoft Excel 97-2003 Creato: 16 set 2006 | Ultimo salvataggio: 15 giu 2026

Risultati principali:

  • File crittografato (record FILEPASS) — nasconde il contenuto delle macro agli scanner basati su firme
  • Macro VBA presenti in 4 stream (Sheet1–3, ThisWorkbook)
  • Flag di mraptor: A=AutoExec, W=Write, X=Execute — la macro viene eseguita automaticamente all'apertura, scrive ed esegue codice
  • Rilevato un foglio nascosto
  • Stringhe codificate in hex presenti — offuscamento per eludere il rilevamento
  • Sorgente della macro VBA vuota dopo la decrittazione — coerente con la distribuzione del payload tramite il livello di macro XLM

Verdetto: malevolo — file Excel crittografato con macro a esecuzione automatica, capacità di scrittura/esecuzione, foglio nascosto e payload offuscato


Metodologia

  1. Hash SHA-256 generato per la verifica della catena di custodia
  2. Comando file utilizzato per identificare il tipo di file reale rispetto all'estensione dichiarata
  3. oleid utilizzato per il triage degli indicatori ad alto livello (crittografia, macro, relazioni esterne)
  4. oledump utilizzato per enumerare gli stream OLE e gli oggetti incorporati
  5. olevba utilizzato per estrarre e deoffuscare il codice sorgente delle macro VBA
  6. mraptor utilizzato per rilevare il comportamento delle macro AutoExec, Write, Execute

Concetti chiave dimostrati

  • Metodologia di analisi forense dei documenti Office
  • Analisi della struttura del contenitore OLE
  • Identificazione delle CVE da indicatori statici (CVE-2017-11882)
  • Triage delle macro VBA e rilevamento dei flag comportamentali
  • Disallineamento del tipo di file come tecnica di evasione del malware
  • Crittografia e offuscamento tramite stringhe hex come tecniche di evasione degli antivirus
  • Catena di custodia tramite hashing crittografico

Fonte dei campioni

Entrambi i campioni provengono da MalwareBazaar (bazaar.abuse.ch), una piattaforma di threat intelligence curata gestita da abuse.ch per scopi di ricerca sulla sicurezza.

Riferimenti

  • CVE-2017-11882: RCE in Microsoft Equation Editor
  • oletools di Philippe Lagadec: https://github.com/decalage2/oletools
  • MalwareBazaar: https://bazaar.abuse.ch
  • Documentazione REMnux: https://docs.remnux.org
Scarica lo strumento