Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Malware-Analysis-Follina-CVE-2022-30190 — Análise estática de malware passo a passo de um documento de exploração Follina (CVE-2022-30190), abrangendo extração de arquivos, correlação com VirusTotal, mapeamento MITRE ATT&CK e identificação de indicadores. | Kitploit
Ferramentas/GitHubGitHub/nimesh895/malware-analysis-follina-cve-2022-30190
Análise EstáticaAnálise de VulnerabilidadesAnálise ForenseAnálise de MalwareInteligência de AmeaçasAprendizado e Educação
GitHubnimesh895/malware-analysis-follina-cve-2022-30190

Malware-Analysis-Follina-CVE-2022-30190

Análise estática de malware passo a passo de um documento de exploração Follina (CVE-2022-30190), abrangendo extração de arquivos, correlação com VirusTotal, mapeamento MITRE ATT&CK e identificação de indicadores.

Ver Repositório
2há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Análise de Malware - Follina CVE-2022-30190

Análise Estática de Malware – Exploração Follina (CVE-2022-30190)

Investigação de Documento Malicioso do Microsoft Word fluxo de ataque

Durante uma sessão prática de análise de malware no Kali Linux, encontrei um ficheiro suspeito chamado sample.doc. Decidi realizar uma análise estática estruturada para entender sua natureza e comportamento sem executá-lo.

Este documento descreve os passos exatos que segui, as observações que fiz e as conclusões a que cheguei.

Todo o trabalho foi realizado numa máquina virtual Oracle VirtualBox isolada, executando Kali Linux.

Passo 1 – Observação Inicial do Ficheiro

Primeiro, localizei o ficheiro na pasta Downloads/sample usando o gestor de ficheiros.

  • Nome do ficheiro: sample.doc
  • Tamanho aparente: 10,0 KiB (10.253 bytes)
  • Ícone parecia um documento Word padrão

Ficheiro de amostra visível no explorador de ficheiros

Neste ponto, já suspeitava que pudesse ser malicioso devido ao contexto em que o obtive, então passei diretamente para a validação de inteligência de ameaças.

Passo 2 – Submissão ao VirusTotal e Propriedades Básicas

Enviei o ficheiro para o VirusTotal e verifiquei imediatamente a visão geral:

  • SHA-256: 4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
  • SHA-1: 06727ffda60359236a8029e0b3e8a0fd11c23313
  • Deteção: 46 / 65 fornecedores marcaram como malicioso
  • Tipo de ficheiro reportado: Office Open XML Document (formato Microsoft Word 2007+)
  • Pontuação da comunidade: muito negativa (-538)
  • Etiquetas presentes: docx, cve-2022-30190, cve-2017-0199, exploit, calls-wmi

Isto sugeriu fortemente um documento baseado em exploração, em vez de um malware de macro convencional.

VirusTotal – hash, tipo de ficheiro e propriedades básicas

VirusTotal – rácio de deteção e etiquetas populares

Passo 3 – Revisão das Técnicas MITRE ATT&CK

No separador Comportamento, examinei o mapeamento MITRE ATT&CK que a comunidade/sandboxes do VirusTotal associaram a esta amostra.

Mais relevante sob a tática Execução:

  • T1559 – Comunicação Entre Processos (claramente visível e expandida na captura de ecrã)
  • Várias ocorrências de T1203 – Exploração para Execução do Cliente
  • Também T1059 – Intérprete de Comandos e Scripts (provavelmente uso de PowerShell)

Isto apontou imediatamente para uma técnica que abusa de mecanismos entre processos – muito característica da cadeia de abuso Follina/MSDT.

Matriz MITRE ATT&CK do VirusTotal – T1559 em destaque

Passo 4 – Análise de URLs Contactados e Relações Externas

A secção Relações → URLs Contactados revelou o indicador mais importante:

Múltiplas solicitações a domínios sob xmlformats.com (falsificando domínios legítimos de esquema XML da Microsoft), especialmente caminhos contendo:

  • /office/word/2022/wordprocessingDrawing/RDF842l.html
  • /office/word/2022/wordprocessingDrawing/RDF842l.html (com diferentes capitalizações/variações)

Estes URLs são obtidos automaticamente quando o Microsoft Word processa a relação externa dentro do documento.

Este é o mecanismo clássico de entrega do Follina: uma referência HTML externa em document.xml.rels que aciona o manipulador de protocolo ms-msdt:.

VirusTotal – URLs contactados mostrando domínios xmlformats.com suspeitos

Passo 5 – Extração da Estrutura do Documento

Sabendo que ficheiros Office modernos são arquivos ZIP, extraí o conteúdo usando o unzip:

root@kitploit:~
unzip sample.doc

Perguntas ou feedback? → Abra um issue ou conecte-se no LinkedIn: www.linkedin.com/in/nimesh23

🛡️
Baixar ferramenta