Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Office-Malware-Forensics-Lab-REMnux-Static-Analysis — Статический анализ 2 вредоносных документов Office на REMnux с использованием oletools; выявлены CVE-2017-11882 и обфусцированные макросы. | Kitploit
Инструменты/GitHubGitHub/mo200909/office-malware-forensics-lab-remnux-static-analysis
Статический анализАнализ уязвимостейАнализ КодаЭксплуатацияФорензикаАнализ вредоносных программЦифровая криминалистикаОбучение и ОбразованиеЛаборатории и Практика
GitHubmo200909/office-malware-forensics-lab-remnux-static-analysis

Office-Malware-Forensics-Lab-REMnux-Static-Analysis

Статический анализ 2 вредоносных документов Office на REMnux с использованием oletools; выявлены CVE-2017-11882 и обфусцированные макросы.

Репозиторий
52 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Лаборатория криминалистического анализа вредоносных Office-документов — статический анализ REMnux

Обзор

Статический криминалистический анализ двух вредоносных документов Microsoft Office с использованием REMnux и набора инструментов oletools. Ни один файл не был запущен — весь анализ выполнен статически в изолированной виртуальной машине REMnux.

Окружение

  • ОС: REMnux (изолированная ВМ, без общих папок с хост-машиной)
  • Инструменты: sha256sum, file, unzip, oletools (oleid, olevba, oledump, mraptor)
  • Источник образцов: MalwareBazaar (bazaar.abuse.ch) — курируемый репозиторий вредоносных программ, поддерживаемый abuse.ch для исследований в области безопасности
  • Тип анализа: только статический — образцы не запускались ни на одном этапе

Проанализированные образцы

Образец 1 — вредоносный документ Word (.docx)

SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe ZIP-архив (контейнер Office Open XML)

Тип файла:

Ключевые выводы:

  • nste.xml идентифицирован как данные в формате Rich Text Format, встроенные внутрь XML-контейнера, — аномальное несоответствие типа файла, указывающее на попытку обхода защиты
  • OLE-объект 0: встроенный VBS-исполняемый файл (419876.vbs, 196 КБ) с меткой EXECUTABLE FILE — MD5: a1142366224a45e8b241403a6868187b
  • OLE-объект 1: эксплойт Equation.3 — CVE-2017-11882 (удалённое выполнение кода в Microsoft Equation Editor) CLSID: 20E02C00-0000-0000-0C00-000000000004

Вердикт: Вредоносный — «вооружённый» документ Office, эксплуатирующий CVE-2017-11882 для доставки полезной нагрузки VBS без необходимости использования макросов


Образец 2 — вредоносный файл Excel (.xlsx)

SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe Тип файла: составной файл документа V2 (устаревший формат OLE, несмотря на расширение .xlsx) — Microsoft Excel 97-2003 Создан: 16 сентября 2006 г. | Последнее сохранение: 15 июня 2026 г.

Ключевые выводы:

  • Файл зашифрован (запись FILEPASS) — скрывает содержимое макросов от сигнатурных сканеров
  • VBA-макросы присутствуют в 4 потоках (Sheet1–3, ThisWorkbook)
  • Флаги mraptor: A=AutoExec, W=Write, X=Execute — макрос автоматически выполняется при открытии, записывает и выполняет код
  • Обнаружен один скрытый лист
  • Присутствуют строки в hex-кодировке — обфускация для уклонения от обнаружения
  • Исходный код VBA-макроса пуст после расшифровки — что согласуется с доставкой полезной нагрузки через слой XLM-макросов

Вердикт: Вредоносный — зашифрованный файл Excel с автоматически выполняемым макросом, возможностью записи/выполнения кода, скрытым листом и обфусцированной полезной нагрузкой


Методология

  1. Вычислен SHA-256-хеш для проверки цепочки сохранности (chain of custody)
  2. Команда file использована для определения фактического типа файла в сравнении с заявленным расширением
  3. oleid использован для высокоуровневого триажа индикаторов (шифрование, макросы, внешние связи)
  4. oledump использован для перечисления OLE-потоков и встроенных объектов
  5. olevba использован для извлечения и деобфускации исходного кода VBA-макросов
  6. mraptor использован для обнаружения поведения макросов AutoExec, Write, Execute

Продемонстрированные ключевые концепции

  • Методология криминалистического анализа Office-документов
  • Анализ структуры OLE-контейнера
  • Идентификация CVE по статическим индикаторам (CVE-2017-11882)
  • Триаж VBA-макросов и обнаружение поведенческих флагов
  • Несоответствие типа файла как техника уклонения вредоносного ПО
  • Шифрование и обфускация hex-строк как техники обхода антивирусов
  • Цепочка сохранности с помощью криптографического хеширования

Источник образцов

Оба образца получены из MalwareBazaar (bazaar.abuse.ch) — курируемой платформы threat intelligence, управляемой abuse.ch для исследовательских целей в области безопасности.

Ссылки

  • CVE-2017-11882: RCE в Microsoft Equation Editor
  • oletools от Philippe Lagadec: https://github.com/decalage2/oletools
  • MalwareBazaar: https://bazaar.abuse.ch
  • Документация REMnux: https://docs.remnux.org
Скачать инструмент