
oletools를 사용하여 REMnux에서 악성 Office 문서 2개를 정적 분석함; CVE-2017-11882와 난독화된 매크로를 식별함.
REMnux와 oletools 스위트를 사용한 두 개의 악성 Microsoft Office 문서의 정적 포렌식 분석입니다. 실행된 파일은 없으며 — 모든 분석은 격리된 REMnux VM 내에서 정적으로 수행되었습니다.
SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe
파일 유형: ZIP 아카이브 (Office Open XML 컨테이너)
주요 발견 사항:
nste.xml은 XML 컨테이너 내부에 임베드된 Rich Text Format 데이터로 식별됨 —
회피 시도를 나타내는 비정상적인 파일 유형 불일치419876.vbs, 196KB)
EXECUTABLE FILE로 라벨링됨 — MD5: a1142366224a45e8b241403a6868187b판정: 악성 — 매크로 없이 VBS 페이로드를 드롭하기 위해 CVE-2017-11882를 악용하는 무기화된 Office 문서
SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe
파일 유형: Composite Document File V2 (.xlsx 확장자에도 불구하고
레거시 OLE 형식) — Microsoft Excel 97-2003
생성일: 2006년 9월 16일 | 마지막 저장: 2026년 6월 15일
주요 발견 사항:
판정: 악성 — 자동 실행 매크로, 쓰기/실행 기능, 숨겨진 시트 및 난독화된 페이로드를 가진 암호화된 Excel 파일
file 명령을 사용하여 선언된 확장자 대비 실제 파일 유형 식별oleid를 사용하여 상위 수준 지표 트리아지(암호화, 매크로, 외부 관계) 수행oledump를 사용하여 OLE 스트림 및 임베드된 개체 열거olevba를 사용하여 VBA 매크로 소스 코드 추출 및 난독화 해제mraptor를 사용하여 AutoExec, Write, Execute 매크로 동작 감지두 샘플 모두 abuse.ch가 보안 연구 목적으로 운영하는 선별된 위협 인텔리전스 플랫폼인 MalwareBazaar (bazaar.abuse.ch)에서 수집되었습니다.