샘플 출처: MalwareBazaar (bazaar.abuse.ch) — abuse.ch가 보안 연구를 위해
운영하는 선별된 악성코드 저장소
분석 유형: 정적 분석 전용 — 어떤 시점에서도 샘플이 실행되지 않음
분석된 샘플
샘플 1 — 악성 Word 문서 (.docx)
SHA-256:68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe파일 유형: ZIP 아카이브 (Office Open XML 컨테이너)
주요 발견 사항:
nste.xml은 XML 컨테이너 내부에 임베드된 Rich Text Format 데이터로 식별됨 —
회피 시도를 나타내는 비정상적인 파일 유형 불일치
OLE 개체 0: 임베드된 VBS 실행 파일 (419876.vbs, 196KB)
EXECUTABLE FILE로 라벨링됨 — MD5:
a1142366224a45e8b241403a6868187b
OLE 개체 1: Equation.3 익스플로잇 — CVE-2017-11882
(Microsoft Equation Editor 원격 코드 실행)
CLSID: 20E02C00-0000-0000-0C00-000000000004
판정: 악성 — 매크로 없이 VBS 페이로드를 드롭하기 위해
CVE-2017-11882를 악용하는 무기화된 Office 문서
샘플 2 — 악성 Excel 파일 (.xlsx)
SHA-256:dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe파일 유형: Composite Document File V2 (.xlsx 확장자에도 불구하고
레거시 OLE 형식) — Microsoft Excel 97-2003
생성일: 2006년 9월 16일 | 마지막 저장: 2026년 6월 15일
주요 발견 사항:
파일 암호화됨 (FILEPASS 레코드) — 시그니처 기반 스캐너로부터 매크로 내용을 은닉
VBA 매크로가 4개 스트림(Sheet1–3, ThisWorkbook)에 존재
mraptor 플래그: A=AutoExec, W=Write, X=Execute — 매크로는 열 때 자동 실행되며 코드를 작성하고 실행
숨겨진 시트 1개 감지됨
Hex 인코딩 문자열 존재 — 탐지 회피를 위한 난독화
복호화 후 VBA 매크로 소스가 비어 있음 —
XLM 매크로 계층을 통한 페이로드 전달과 일치
판정: 악성 — 자동 실행 매크로, 쓰기/실행 기능, 숨겨진 시트 및
난독화된 페이로드를 가진 암호화된 Excel 파일
방법론
증거 무결성(chain-of-custody) 검증을 위한 SHA-256 해시 생성
file 명령을 사용하여 선언된 확장자 대비 실제 파일 유형 식별
oleid를 사용하여 상위 수준 지표 트리아지(암호화, 매크로, 외부 관계) 수행
oledump를 사용하여 OLE 스트림 및 임베드된 개체 열거
olevba를 사용하여 VBA 매크로 소스 코드 추출 및 난독화 해제
mraptor를 사용하여 AutoExec, Write, Execute 매크로 동작 감지
시연된 주요 개념
Office 문서 포렌식 방법론
OLE 컨테이너 구조 분석
정적 지표를 통한 CVE 식별 (CVE-2017-11882)
VBA 매크로 트리아지 및 동작 플래그 탐지
악성코드 회피 기법으로서의 파일 유형 불일치
AV 회피 기법으로서의 암호화 및 hex 문자열 난독화
암호화 해싱을 통한 증거 무결성(chain-of-custody)
샘플 출처
두 샘플 모두 abuse.ch가 보안 연구 목적으로
운영하는 선별된 위협 인텔리전스 플랫폼인
MalwareBazaar (bazaar.abuse.ch)에서 수집되었습니다.
참고 자료
CVE-2017-11882: Microsoft Equation Editor 원격 코드 실행(RCE)