
Uma ferramenta baseada em C# para analisar documentos maliciosos do OneNote.
Uma ferramenta baseada em C# para analisar documentos OneNote maliciosos
Recentemente, nos deparamos com alguns documentos OneNote maliciosos que estavam sendo distribuídos na natureza por vários atores de ameaças. Isso nos deu a ideia de desenvolver o "OneNoteAnalyzer", que ajudaria a analisar tais documentos OneNote maliciosos sem executá-los. Agora vamos dar uma olhada nos recursos que a ferramenta oferece.
Após fornecer o caminho do arquivo do documento OneNote malicioso. O OneNoteAnalyzer extrai:
NOVO
Para executar o OneNoteAnalyzer em documentos OneNote maliciosos, fornecemos o caminho do documento OneNote conforme mostrado abaixo.
Após a execução, o OneNoteAnalyzer extrai os anexos do documento OneNote na pasta "OneNoteAttachments". Aqui, o caminho real do anexo, ou seja, o caminho de onde o anexo foi carregado, pode ser visto no console junto com o nome do arquivo extraído e o tamanho do anexo.

Anexos do OneNote extraídos na pasta OneNoteAttachments:

Em seguida, extrai os metadados por página do documento OneNote conforme mostrado abaixo.
Em seguida, também extrai todas as imagens do documento OneNote conforme mostrado abaixo:
As imagens extraídas são salvas na pasta OneNoteImages conforme mostrado abaixo.
Além disso, a ferramenta extrai o texto por página do documento OneNote
e o salva na pasta OneNoteText conforme mostrado na captura de tela abaixo

Adicionalmente, extrai HyperLinks do documento OneNote junto com o texto de sobreposição conforme mostrado na captura de tela abaixo.

Os Hyperlinks extraídos são armazenados na pasta OneNoteHyperLinks - onenote_hyperlinks.txt

Finalmente, a ferramenta converte o documento OneNote em uma Imagem e a salva da seguinte maneira.
Imagem salva 1:
Imagem salva 2:
Assim que a execução é concluída, os dados extraídos são armazenados em um Diretório de Exportação "OneNoteFilename_content" no diretório de trabalho atual, conforme visto na captura de tela abaixo

https://docs.aspose.com/note/net
Obrigado! =)