
Análise estática de malware passo a passo de um documento de exploração Follina (CVE-2022-30190), abrangendo extração de arquivos, correlação com VirusTotal, mapeamento MITRE ATT&CK e identificação de indicadores.
Investigação de Documento Malicioso do Microsoft Word

Durante uma sessão prática de análise de malware no Kali Linux, encontrei um ficheiro suspeito chamado sample.doc. Decidi realizar uma análise estática estruturada para entender sua natureza e comportamento sem executá-lo.
Este documento descreve os passos exatos que segui, as observações que fiz e as conclusões a que cheguei.
Todo o trabalho foi realizado numa máquina virtual Oracle VirtualBox isolada, executando Kali Linux.
Primeiro, localizei o ficheiro na pasta Downloads/sample usando o gestor de ficheiros.

Neste ponto, já suspeitava que pudesse ser malicioso devido ao contexto em que o obtive, então passei diretamente para a validação de inteligência de ameaças.
Enviei o ficheiro para o VirusTotal e verifiquei imediatamente a visão geral:
Isto sugeriu fortemente um documento baseado em exploração, em vez de um malware de macro convencional.


No separador Comportamento, examinei o mapeamento MITRE ATT&CK que a comunidade/sandboxes do VirusTotal associaram a esta amostra.
Mais relevante sob a tática Execução:
Isto apontou imediatamente para uma técnica que abusa de mecanismos entre processos – muito característica da cadeia de abuso Follina/MSDT.

A secção Relações → URLs Contactados revelou o indicador mais importante:
Múltiplas solicitações a domínios sob xmlformats.com (falsificando domínios legítimos de esquema XML da Microsoft), especialmente caminhos contendo:
Estes URLs são obtidos automaticamente quando o Microsoft Word processa a relação externa dentro do documento.
Este é o mecanismo clássico de entrega do Follina: uma referência HTML externa em document.xml.rels que aciona o manipulador de protocolo ms-msdt:.

Sabendo que ficheiros Office modernos são arquivos ZIP, extraí o conteúdo usando o unzip:
unzip sample.doc
Perguntas ou feedback? → Abra um issue ou conecte-se no LinkedIn: www.linkedin.com/in/nimesh23
🛡️