Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Malware-Analysis-Follina-CVE-2022-30190 | Kitploit
Инструменты/GitHubGitHub/nimesh895/malware-analysis-follina-cve-2022-30190
Статический анализАнализ уязвимостейФорензикаАнализ вредоносных программРазведка угрозОбучение и Образование
GitHubnimesh895/malware-analysis-follina-cve-2022-30190

Malware-Analysis-Follina-CVE-2022-30190

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
7 месяцев назадЕщё не проверено

Malware-Analysis-Follina-CVE-2022-30190

Статический анализ вредоносного ПО – эксплуатация Follina (CVE-2022-30190)

Исследование вредоносного документа Microsoft Word attack workflow

Во время практической сессии по анализу вредоносного ПО на Kali Linux я обнаружил подозрительный файл с именем sample.doc. Я решил провести структурированный статический анализ, чтобы понять его природу и поведение, не запуская его.

В этом документе описаны точные шаги, которые я предпринял, мои наблюдения и выводы.

Вся работа выполнялась в изолированной виртуальной машине Oracle VirtualBox под управлением Kali Linux.

Шаг 1 – Первичный осмотр файла

Сначала я нашёл файл в папке Downloads/sample с помощью файлового менеджера.

  • Имя файла: sample.doc
  • Видимый размер: 10.0 KiB (10 253 байта)
  • Значок выглядел как стандартный документ Word

Образец файла, видимый в проводнике

На этом этапе я уже подозревал, что файл может быть вредоносным, учитывая контекст, в котором он был получен, поэтому я сразу перешёл к проверке по threat intelligence.

Шаг 2 – Отправка в VirusTotal и основные свойства

Я загрузил файл в VirusTotal и сразу проверил обзорные данные:

  • SHA-256: 4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
  • SHA-1: 06727ffda60359236a8029e0b3e8a0fd11c23313
  • Обнаружение: 46 / 65 вендоров пометили как вредоносное
  • Тип файла: Office Open XML Document (формат Microsoft Word 2007+)
  • Оценка сообщества: крайне отрицательная (-538)
  • Присутствующие теги: docx, cve-2022-30190, cve-2017-0199, exploit, calls-wmi

Это явно указывало на документ на основе эксплойта, а не на обычный макровирус.

VirusTotal – хэш, тип файла и основные свойства

VirusTotal – соотношение детектов и популярные метки

Шаг 3 – Просмотр техник MITRE ATT&CK

На вкладке Behavior я изучил сопоставление MITRE ATT&CK, которое сообщество VirusTotal / песочницы связывают с этим образцом.

Наиболее значимые в рамках тактики Execution:

  • T1559 – Inter-Process Communication (чётко видно и развёрнуто на скриншоте)
  • Несколько экземпляров T1203 – Exploitation for Client Execution
  • Также T1059 – Command and Scripting Interpreter (вероятно, использование PowerShell)

Это сразу указывало на технику злоупотребления межпроцессными механизмами – очень характерно для цепочки эксплуатации Follina / MSDT.

Матрица MITRE ATT&CK VirusTotal – выделен T1559

Шаг 4 – Анализ затронутых URL и внешних связей

Секция Relations → Contacted URLs выявила самый важный индикатор:

Множественные обращения к доменам под xmlformats.com (подделка легитимных доменов схем XML Microsoft), особенно по путям, содержащим:

  • /office/word/2022/wordprocessingDrawing/RDF842l.html
  • /office/word/2022/wordprocessingDrawing/RDF842l.html (с разным регистром/вариациями)

Эти URL автоматически запрашиваются, когда Microsoft Word обрабатывает внешнюю связь внутри документа.

Это классический механизм доставки Follina: внешняя HTML-ссылка в document.xml.rels, которая запускает обработчик протокола ms-msdt:.

VirusTotal – затронутые URL с подозрительными доменами xmlformats.com

Шаг 5 – Извлечение структуры документа

Зная, что современные файлы Office являются ZIP-архивами, я извлёк содержимое с помощью unzip:

root@kitploit:~
unzip sample.doc

Вопросы или отзывы? → Откройте issue или свяжитесь через LinkedIn: www.linkedin.com/in/nimesh23

🛡️

Скачать инструмент