
Blue Team Labs Online의 Follina (CVE-2022-30190) 정적 악성코드 분석
Lab: Blue Team Labs Online – Follina 챌린지
분석 유형: 정적 분석
사용 도구: VirusTotal, Windows 파일 탐색기
블루팀 여정의 일환으로, 실제 문서 기반 공격을 깊이 이해하고 싶었습니다.
sample.doc라는 의심스러운 Microsoft Word 문서를 발견하고 파일을 실행하지 않고 정적으로 분석하기로 결정했습니다.
이 글은 제 완전한 정적 분석 과정, 주요 발견 사항, 그리고 유명한 **Follina 익스플로잇 (CVE-2022-30190)**에 대해 배운 중요한 교훈을 기록합니다.

파일 탐색기에서 파일을 살펴보는 것부터 시작했습니다.
sample.doc
무해해 보였지만, 열지 않는 것이 낫다는 것을 알고 있었습니다. 바로 위협 인텔리전스 확인으로 넘어갔습니다.
파일의 평판을 즉시 확인하기 위해 VirusTotal에 업로드했습니다.
주요 결과:
4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784cve-2022-30190, exploit, calls-wmi

높은 탐지율과 CVE 태그는 이것이 단순한 매크로 바이러스가 아니라는 것을 즉시 알려주었습니다.
이 샘플이 사용하는 기술을 이해하기 위해 행동 탭을 살펴보았습니다.
관찰된 주요 기술:
이 기술들은 Follina 공격 체인의 전형적인 징후입니다.

가장 흥미로운 부분은 관계 → 접촉한 URL 섹션이었습니다.
문서는 xmlformats.com 아래의 의심스러운 도메인(합법적인 Microsoft 도메인의 명백한 스푸핑)에 접속을 시도하고 RDF842l.html이라는 파일을 요청합니다.
이것이 Follina 익스플로잇의 특징입니다 — 외부 XML 관계를 사용하여 ms-msdt: 프로토콜을 트리거합니다.

.rels 파일의 외부 참조는 절대 무시해서는 안 되는 위험 신호입니다.이것은 제 첫 실제 악성코드 분석 실습이었으며, 현대 문서 익스플로잇이 얼마나 정교해졌는지 깨닫게 해주었습니다.
이제 공격자가 일반적인 보안 제어를 우회하는 방법과 정적 분석이 모든 블루팀원에게 왜 그렇게 중요한 기술인지 훨씬 더 잘 이해하게 되었습니다.
앞으로도 이 여정을 계속하며 더 복잡한 샘플을 분석할 생각에 기대됩니다.
🛡️ Vihanga | 블루팀 지망생