Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
Office-Malware-Forensics-Lab-REMnux-Static-Analysis — Статический анализ 2 вредоносных документов Office на REMnux с использованием oletools; выявлены CVE-2017-11882 и обфусцированные макросы. | Kitploit
Лаборатория криминалистического анализа вредоносных Office-документов — статический анализ REMnux
Обзор
Статический криминалистический анализ двух вредоносных документов Microsoft Office
с использованием REMnux и набора инструментов oletools. Ни один файл не был запущен — весь
анализ выполнен статически в изолированной виртуальной машине REMnux.
Окружение
ОС: REMnux (изолированная ВМ, без общих папок с хост-машиной)
Источник образцов: MalwareBazaar (bazaar.abuse.ch) — курируемый репозиторий
вредоносных программ, поддерживаемый abuse.ch для исследований в области безопасности
Тип анализа: только статический — образцы не запускались ни на одном этапе
Проанализированные образцы
Образец 1 — вредоносный документ Word (.docx)
SHA-256:68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe
ZIP-архив (контейнер Office Open XML)
Тип файла:
Ключевые выводы:
nste.xml идентифицирован как данные в формате Rich Text Format, встроенные внутрь
XML-контейнера, — аномальное несоответствие типа файла, указывающее на попытку обхода защиты
OLE-объект 1: эксплойт Equation.3 — CVE-2017-11882
(удалённое выполнение кода в Microsoft Equation Editor)
CLSID: 20E02C00-0000-0000-0C00-000000000004
Вердикт: Вредоносный — «вооружённый» документ Office, эксплуатирующий
CVE-2017-11882 для доставки полезной нагрузки VBS без необходимости использования макросов
Образец 2 — вредоносный файл Excel (.xlsx)
SHA-256:dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befeТип файла: составной файл документа V2 (устаревший формат OLE, несмотря на
расширение .xlsx) — Microsoft Excel 97-2003
Создан: 16 сентября 2006 г. | Последнее сохранение: 15 июня 2026 г.
VBA-макросы присутствуют в 4 потоках (Sheet1–3, ThisWorkbook)
Флаги mraptor: A=AutoExec, W=Write, X=Execute — макрос автоматически
выполняется при открытии, записывает и выполняет код
Обнаружен один скрытый лист
Присутствуют строки в hex-кодировке — обфускация для уклонения от обнаружения
Исходный код VBA-макроса пуст после расшифровки — что согласуется
с доставкой полезной нагрузки через слой XLM-макросов
Вердикт: Вредоносный — зашифрованный файл Excel с автоматически выполняемым
макросом, возможностью записи/выполнения кода, скрытым листом и обфусцированной полезной нагрузкой
Методология
Вычислен SHA-256-хеш для проверки цепочки сохранности (chain of custody)
Команда file использована для определения фактического типа файла в сравнении с заявленным расширением
oleid использован для высокоуровневого триажа индикаторов (шифрование, макросы, внешние связи)
oledump использован для перечисления OLE-потоков и встроенных объектов
olevba использован для извлечения и деобфускации исходного кода VBA-макросов
mraptor использован для обнаружения поведения макросов AutoExec, Write, Execute
Продемонстрированные ключевые концепции
Методология криминалистического анализа Office-документов
Анализ структуры OLE-контейнера
Идентификация CVE по статическим индикаторам (CVE-2017-11882)
Триаж VBA-макросов и обнаружение поведенческих флагов
Несоответствие типа файла как техника уклонения вредоносного ПО
Шифрование и обфускация hex-строк как техники обхода антивирусов
Цепочка сохранности с помощью криптографического хеширования
Источник образцов
Оба образца получены из MalwareBazaar (bazaar.abuse.ch) — курируемой
платформы threat intelligence, управляемой abuse.ch для исследовательских
целей в области безопасности.