Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Malware-Analysis-Follina-CVE-2022-30190 — Follina(CVE-2022-30190) 악용 문서에 대한 단계별 정적 악성코드 분석으로, 파일 추출, VirusTotal 연관 분석, MITRE ATT&CK 매핑, 그리고 지표 식별을 다룹니다. | Kitploit
도구/GitHubGitHub/nimesh895/malware-analysis-follina-cve-2022-30190
Static AnalysisVulnerability AnalysisForensicsMalware AnalysisThreat IntelligenceLearning & Education
GitHubnimesh895/malware-analysis-follina-cve-2022-30190

Malware-Analysis-Follina-CVE-2022-30190

Follina(CVE-2022-30190) 악용 문서에 대한 단계별 정적 악성코드 분석으로, 파일 추출, VirusTotal 연관 분석, MITRE ATT&CK 매핑, 그리고 지표 식별을 다룹니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기
118개월 전아직 검토되지 않음
공유

Malware-Analysis-Follina-CVE-2022-30190

정적 악성코드 분석 – Follina 익스플로잇(CVE-2022-30190)

악성 Microsoft Word 문서 조사 공격 워크플로우

Kali Linux에서 실제 악성코드 분석 세션 중에 sample.doc이라는 의심스러운 파일을 발견했습니다. 실행하지 않고 그 특성과 동작을 이해하기 위해 구조화된 정적 분석을 수행하기로 결정했습니다.

이 문서는 제가 수행한 정확한 단계, 관찰한 내용, 그리고 도달한 결론을 설명합니다.

모든 작업은 Kali Linux가 실행되는 격리된 Oracle VirtualBox VM에서 수행되었습니다.

1단계 – 초기 파일 관찰

먼저 파일 관리자를 사용하여 Downloads/sample 폴더에서 파일을 찾았습니다.

  • 파일 이름: sample.doc
  • 표시 크기: 10.0KiB(10,253바이트)
  • 아이콘은 표준 Word 문서로 표시됨

파일 탐색기에 표시된 샘플 파일

이 시점에서 나는 파일을 획득한 맥락 때문에 이미 악성일 수 있다고 의심했고, 바로 위협 인텔리전스 검증으로 진행했습니다.

2단계 – VirusTotal 제출 및 기본 속성

파일을 VirusTotal에 업로드하고 즉시 개요를 확인했습니다:

  • SHA-256: 4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
  • SHA-1: 06727ffda60359236a8029e0b3e8a0fd11c23313
  • 탐지: 65개 공급업체 중 46개가 악성으로 플래그 지정
  • 보고된 파일 형식: Office Open XML 문서(Microsoft Word 2007+ 형식)
  • 커뮤니티 점수: 매우 부정적(-538)
  • 태그: docx, cve-2022-30190, cve-2017-0199, exploit, calls-wmi

이는 일반적인 매크로 악성코드라기보다는 익스플로잇 기반 문서임을 강력히 시사했습니다.

VirusTotal – 해시, 파일 형식 및 기본 속성

VirusTotal – 탐지 비율 및 인기 레이블

3단계 – MITRE ATT&CK 기법 검토

동작 탭에서 VirusTotal 커뮤니티/샌드박스가 이 샘플과 연관시킨 MITRE ATT&CK 매핑을 검토했습니다.

실행 전술에서 가장 관련성이 높은 항목:

  • T1559 – 프로세스 간 통신(스크린샷에서 명확히 보이고 확장됨)
  • T1203 – 클라이언트 실행을 위한 익스플로잇의 여러 인스턴스
  • 또한 T1059 – 명령 및 스크립팅 인터프리터(아마도 PowerShell 사용)

이는 즉시 프로세스 간 메커니즘을 악용하는 기법을 가리켰습니다. 이는 Follina / MSDT 악용 체인의 매우 특징적인 요소입니다.

VirusTotal MITRE ATT&CK 매트릭스 – T1559 강조 표시

4단계 – 접촉한 URL 및 외부 관계 분석

관계 → 접촉한 URL 섹션에서 가장 중요한 지표를 확인했습니다:

xmlformats.com 아래 도메인으로 여러 번의 가져오기가 발생했습니다(정식 Microsoft XML 스키마 도메인을 스푸핑). 특히 다음 경로가 포함된 항목:

  • /office/word/2022/wordprocessingDrawing/RDF842l.html
  • /office/word/2022/wordprocessingDrawing/RDF842l.html (대소문자가 다르거나 변형된 버전)

이 URL은 Microsoft Word가 문서 내부의 외부 관계를 처리할 때 자동으로 가져옵니다.

이것은 고전적인 Follina 전달 메커니즘입니다. document.xml.rels의 외부 HTML 참조가 ms-msdt: 프로토콜 핸들러를 트리거합니다.

VirusTotal – 의심스러운 xmlformats.com 도메인을 보여주는 접촉한 URL

5단계 – 문서 구조 추출

최신 Office 파일이 ZIP 아카이브라는 것을 알고 unzip을 사용하여 내용을 추출했습니다:

unzip sample.doc

질문이나 피드백이 있으신가요? → 이슈를 열거나 LinkedIn에서 연결하세요: www.linkedin.com/in/nimesh23

🛡️

도구 다운로드