
Indagine su un documento Microsoft Word maligno

Durante una sessione pratica di analisi malware su Kali Linux, mi sono imbattuto in un file sospetto chiamato sample.doc. Ho deciso di eseguire un'analisi statica strutturata per comprenderne la natura e il comportamento senza eseguirlo.
Questo documento descrive i passaggi esatti che ho seguito, le osservazioni che ho fatto e le conclusioni a cui sono giunto.
Tutto il lavoro è stato svolto in una VM Oracle VirtualBox isolata con Kali Linux.
Per prima cosa ho individuato il file nella cartella Downloads/sample usando il gestore di file.

A questo punto sospettavo già che potesse essere dannoso a causa del contesto in cui l'avevo ottenuto, quindi sono passato direttamente alla validazione tramite threat intelligence.
Ho caricato il file su VirusTotal e ho subito controllato la panoramica:
Questo suggeriva fortemente un documento basato su exploit piuttosto che un malware macro convenzionale.


Nella scheda Behavior ho esaminato la mappatura MITRE ATT&CK che la community / le sandbox di VirusTotal associano a questo campione.
Le più rilevanti sotto la tattica Execution:
Questo indicava subito una tecnica che abusa dei meccanismi inter-processo – molto caratteristica della catena di abuso Follina / MSDT.

La sezione Relations → Contacted URLs ha rivelato l'indicatore più importante:
Molteplici fetch verso domini sotto xmlformats.com (spoofing di domini legittimi di schema XML Microsoft), in particolare percorsi contenenti:
Questi URL vengono recuperati automaticamente quando Microsoft Word elabora la relazione esterna all'interno del documento.
Questo è il classico meccanismo di distribuzione di Follina: un riferimento HTML esterno in document.xml.rels che attiva l'handler di protocollo ms-msdt:.

Sapendo che i moderni file Office sono archivi ZIP, ho estratto il contenuto usando unzip:
unzip sample.doc
Questions or feedback? → Open an issue or connect on LinkedIn: www.linkedin.com/in/nimesh23
🛡️