Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Office-Malware-Forensics-Lab-REMnux-Static-Analysis — oletools를 사용하여 REMnux에서 악성 Office 문서 2개를 정적 분석함; CVE-2017-11882와 난독화된 매크로를 식별함. | Kitploit
도구/GitHubGitHub/mo200909/office-malware-forensics-lab-remnux-static-analysis
Static AnalysisVulnerability AnalysisCode AnalysisExploitationForensicsMalware AnalysisDigital ForensicsLearning & EducationLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubmo200909/office-malware-forensics-lab-remnux-static-analysis

Office-Malware-Forensics-Lab-REMnux-Static-Analysis

oletools를 사용하여 REMnux에서 악성 Office 문서 2개를 정적 분석함; CVE-2017-11882와 난독화된 매크로를 식별함.

저장소 보기
1개월 전아직 검토되지 않음

오피스 악성코드 포렌식 랩 — REMnux 정적 분석

개요

REMnux와 oletools 스위트를 사용한 두 개의 악성 Microsoft Office 문서의 정적 포렌식 분석입니다. 실행된 파일은 없으며 — 모든 분석은 격리된 REMnux VM 내에서 정적으로 수행되었습니다.

환경

  • OS: REMnux (격리된 VM, 호스트 머신과 공유 폴더 없음)
  • 도구: sha256sum, file, unzip, oletools (oleid, olevba, oledump, mraptor)
  • 샘플 출처: MalwareBazaar (bazaar.abuse.ch) — abuse.ch가 보안 연구를 위해 운영하는 선별된 악성코드 저장소
  • 분석 유형: 정적 분석 전용 — 어떤 시점에서도 샘플이 실행되지 않음

분석된 샘플

샘플 1 — 악성 Word 문서 (.docx)

SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe 파일 유형: ZIP 아카이브 (Office Open XML 컨테이너)

주요 발견 사항:

  • nste.xml은 XML 컨테이너 내부에 임베드된 Rich Text Format 데이터로 식별됨 — 회피 시도를 나타내는 비정상적인 파일 유형 불일치
  • OLE 개체 0: 임베드된 VBS 실행 파일 (419876.vbs, 196KB) EXECUTABLE FILE로 라벨링됨 — MD5: a1142366224a45e8b241403a6868187b
  • OLE 개체 1: Equation.3 익스플로잇 — CVE-2017-11882 (Microsoft Equation Editor 원격 코드 실행) CLSID: 20E02C00-0000-0000-0C00-000000000004

판정: 악성 — 매크로 없이 VBS 페이로드를 드롭하기 위해 CVE-2017-11882를 악용하는 무기화된 Office 문서


샘플 2 — 악성 Excel 파일 (.xlsx)

SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe 파일 유형: Composite Document File V2 (.xlsx 확장자에도 불구하고 레거시 OLE 형식) — Microsoft Excel 97-2003 생성일: 2006년 9월 16일 | 마지막 저장: 2026년 6월 15일

주요 발견 사항:

  • 파일 암호화됨 (FILEPASS 레코드) — 시그니처 기반 스캐너로부터 매크로 내용을 은닉
  • VBA 매크로가 4개 스트림(Sheet1–3, ThisWorkbook)에 존재
  • mraptor 플래그: A=AutoExec, W=Write, X=Execute — 매크로는 열 때 자동 실행되며 코드를 작성하고 실행
  • 숨겨진 시트 1개 감지됨
  • Hex 인코딩 문자열 존재 — 탐지 회피를 위한 난독화
  • 복호화 후 VBA 매크로 소스가 비어 있음 — XLM 매크로 계층을 통한 페이로드 전달과 일치

판정: 악성 — 자동 실행 매크로, 쓰기/실행 기능, 숨겨진 시트 및 난독화된 페이로드를 가진 암호화된 Excel 파일


방법론

  1. 증거 무결성(chain-of-custody) 검증을 위한 SHA-256 해시 생성
  2. file 명령을 사용하여 선언된 확장자 대비 실제 파일 유형 식별
  3. oleid를 사용하여 상위 수준 지표 트리아지(암호화, 매크로, 외부 관계) 수행
  4. oledump를 사용하여 OLE 스트림 및 임베드된 개체 열거
  5. olevba를 사용하여 VBA 매크로 소스 코드 추출 및 난독화 해제
  6. mraptor를 사용하여 AutoExec, Write, Execute 매크로 동작 감지

시연된 주요 개념

  • Office 문서 포렌식 방법론
  • OLE 컨테이너 구조 분석
  • 정적 지표를 통한 CVE 식별 (CVE-2017-11882)
  • VBA 매크로 트리아지 및 동작 플래그 탐지
  • 악성코드 회피 기법으로서의 파일 유형 불일치
  • AV 회피 기법으로서의 암호화 및 hex 문자열 난독화
  • 암호화 해싱을 통한 증거 무결성(chain-of-custody)

샘플 출처

두 샘플 모두 abuse.ch가 보안 연구 목적으로 운영하는 선별된 위협 인텔리전스 플랫폼인 MalwareBazaar (bazaar.abuse.ch)에서 수집되었습니다.

참고 자료

  • CVE-2017-11882: Microsoft Equation Editor 원격 코드 실행(RCE)
  • Philippe Lagadec의 oletools: https://github.com/decalage2/oletools
  • MalwareBazaar: https://bazaar.abuse.ch
  • REMnux 문서: https://docs.remnux.org
도구 다운로드