Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Malware-Analysis-Follina-CVE-2022-30190 | Kitploit
Strumenti/GitHubGitHub/nimesh895/malware-analysis-follina-cve-2022-30190
Analisi StaticaAnalisi delle VulnerabilitàInformatica ForenseAnalisi MalwareThreat IntelligenceApprendimento e Formazione
GitHubnimesh895/malware-analysis-follina-cve-2022-30190

Malware-Analysis-Follina-CVE-2022-30190

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
7 mesi faNon ancora revisionato

Malware-Analysis-Follina-CVE-2022-30190

Analisi Statica del Malware – Sfruttamento di Follina (CVE-2022-30190)

Indagine su un documento Microsoft Word maligno workflow dell'attacco

Durante una sessione pratica di analisi malware su Kali Linux, mi sono imbattuto in un file sospetto chiamato sample.doc. Ho deciso di eseguire un'analisi statica strutturata per comprenderne la natura e il comportamento senza eseguirlo.

Questo documento descrive i passaggi esatti che ho seguito, le osservazioni che ho fatto e le conclusioni a cui sono giunto.

Tutto il lavoro è stato svolto in una VM Oracle VirtualBox isolata con Kali Linux.

Step 1 – Osservazione iniziale del file

Per prima cosa ho individuato il file nella cartella Downloads/sample usando il gestore di file.

  • Nome file: sample.doc
  • Dimensione apparente: 10.0 KiB (10.253 byte)
  • L'icona appariva come un normale documento Word

File di esempio visibile nell'esplora file

A questo punto sospettavo già che potesse essere dannoso a causa del contesto in cui l'avevo ottenuto, quindi sono passato direttamente alla validazione tramite threat intelligence.

Step 2 – Invio a VirusTotal e proprietà di base

Ho caricato il file su VirusTotal e ho subito controllato la panoramica:

  • SHA-256: 4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
  • SHA-1: 06727ffda60359236a8029e0b3e8a0fd11c23313
  • Rilevamento: 46 / 65 vendor lo hanno segnalato come dannoso
  • Tipo di file riportato: Office Open XML Document (formato Microsoft Word 2007+)
  • Punteggio della community: molto negativo (-538)
  • Tag presenti: docx, cve-2022-30190, cve-2017-0199, exploit, calls-wmi

Questo suggeriva fortemente un documento basato su exploit piuttosto che un malware macro convenzionale.

VirusTotal – hash, tipo di file e proprietà di base

VirusTotal – rapporto di rilevamento e etichette popolari

Step 3 – Revisione delle tecniche MITRE ATT&CK

Nella scheda Behavior ho esaminato la mappatura MITRE ATT&CK che la community / le sandbox di VirusTotal associano a questo campione.

Le più rilevanti sotto la tattica Execution:

  • T1559 – Inter-Process Communication (chiaramente visibile ed espansa nello screenshot)
  • Diverse istanze di T1203 – Exploitation for Client Execution
  • Anche T1059 – Command and Scripting Interpreter (probabile utilizzo di PowerShell)

Questo indicava subito una tecnica che abusa dei meccanismi inter-processo – molto caratteristica della catena di abuso Follina / MSDT.

Matrice MITRE ATT&CK di VirusTotal – T1559 evidenziato

Step 4 – Analisi degli URL contattati e delle relazioni esterne

La sezione Relations → Contacted URLs ha rivelato l'indicatore più importante:

Molteplici fetch verso domini sotto xmlformats.com (spoofing di domini legittimi di schema XML Microsoft), in particolare percorsi contenenti:

  • /office/word/2022/wordprocessingDrawing/RDF842l.html
  • /office/word/2022/wordprocessingDrawing/RDF842l.html (con diverse maiuscole/variazioni)

Questi URL vengono recuperati automaticamente quando Microsoft Word elabora la relazione esterna all'interno del documento.

Questo è il classico meccanismo di distribuzione di Follina: un riferimento HTML esterno in document.xml.rels che attiva l'handler di protocollo ms-msdt:.

VirusTotal – URL contattati che mostrano domini sospetti xmlformats.com

Step 5 – Estrazione della struttura del documento

Sapendo che i moderni file Office sono archivi ZIP, ho estratto il contenuto usando unzip:

root@kitploit:~
unzip sample.doc

Questions or feedback? → Open an issue or connect on LinkedIn: www.linkedin.com/in/nimesh23

🛡️
Scarica lo strumento