
Исследование вредоносного документа Microsoft Word

Во время практической сессии по анализу вредоносного ПО на Kali Linux я обнаружил подозрительный файл с именем sample.doc. Я решил провести структурированный статический анализ, чтобы понять его природу и поведение, не запуская его.
В этом документе описаны точные шаги, которые я предпринял, мои наблюдения и выводы.
Вся работа выполнялась в изолированной виртуальной машине Oracle VirtualBox под управлением Kali Linux.
Сначала я нашёл файл в папке Downloads/sample с помощью файлового менеджера.

На этом этапе я уже подозревал, что файл может быть вредоносным, учитывая контекст, в котором он был получен, поэтому я сразу перешёл к проверке по threat intelligence.
Я загрузил файл в VirusTotal и сразу проверил обзорные данные:
Это явно указывало на документ на основе эксплойта, а не на обычный макровирус.


На вкладке Behavior я изучил сопоставление MITRE ATT&CK, которое сообщество VirusTotal / песочницы связывают с этим образцом.
Наиболее значимые в рамках тактики Execution:
Это сразу указывало на технику злоупотребления межпроцессными механизмами – очень характерно для цепочки эксплуатации Follina / MSDT.

Секция Relations → Contacted URLs выявила самый важный индикатор:
Множественные обращения к доменам под xmlformats.com (подделка легитимных доменов схем XML Microsoft), особенно по путям, содержащим:
Эти URL автоматически запрашиваются, когда Microsoft Word обрабатывает внешнюю связь внутри документа.
Это классический механизм доставки Follina: внешняя HTML-ссылка в document.xml.rels, которая запускает обработчик протокола ms-msdt:.

Зная, что современные файлы Office являются ZIP-архивами, я извлёк содержимое с помощью unzip:
unzip sample.doc
Вопросы или отзывы? → Откройте issue или свяжитесь через LinkedIn: www.linkedin.com/in/nimesh23
🛡️