Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Static-Malware-Analysis-Follina-CVE-2022-30190 — 来自 Blue Team Labs Online 的 Follina (CVE-2022-30190) 静态恶意软件分析 | Kitploit
工具/GitHubGitHub/imvihanga03/static-malware-analysis-follina-cve-2022-30190
静态分析漏洞分析漏洞利用恶意软件分析数字取证学习与教育实验室与实践
GitHubimvihanga03/static-malware-analysis-follina-cve-2022-30190

Static-Malware-Analysis-Follina-CVE-2022-30190

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

来自 Blue Team Labs Online 的 Follina (CVE-2022-30190) 静态恶意软件分析

查看仓库
14个月前尚未审核

Follina(CVE-2022-30190)静态恶意软件分析

来自 Blue Team Labs Online 的 Follina(CVE-2022-30190)静态恶意软件分析


实验室:Blue Team Labs Online – Follina 挑战

分析类型:静态分析

使用工具:VirusTotal、Windows 文件资源管理器


引言

作为我的蓝队之旅,我想深入了解现实世界中基于文档的攻击。
我遇到了一份名为 sample.doc 的可疑 Microsoft Word 文档,并决定对它进行静态分析——绝不执行该文件。

本文记录了我完整的静态分析过程、关键发现,以及我从著名的 Follina 漏洞利用(CVE-2022-30190) 中学到的重要经验教训。

Follina 攻击流程

第 1 步:初步文件观察

我首先在文件资源管理器中检查了该文件。

  • 文件名:sample.doc
  • 大小:约 10 KB
  • 外观:看起来完全像一个普通的 Word 文档

文件资源管理器中的示例文件

尽管它看起来无害,但我知道不该打开它。我直接进入了威胁情报检查环节。

第 2 步:VirusTotal 分析

我将文件上传到 VirusTotal,以快速了解其信誉状况。

关键结果:

  • SHA-256:4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
  • 检测率:65 家安全厂商中有 46 家将其标记为恶意
  • 文件类型:Office Open XML 文档
  • 显著标签:cve-2022-30190、exploit、calls-wmi

VirusTotal 概览 — 哈希与文件类型

VirusTotal 检测结果

高检测率和 CVE 标签立刻让我明白,这不是一个简单的宏病毒。

第 3 步:MITRE ATT&CK 技术

我查看了“行为”选项卡,以了解该样本使用的技术。

观察到的主要技术:

  • T1203 – 针对客户端执行的利用
  • T1559 – 进程间通信
  • T1059 – 命令和脚本解释器

这些技术是 Follina 攻击链的典型迹象。

MITRE ATT&CK 技术

第 4 步:已联系的 URL 与外部关系

最有趣的部分在 Relations → Contacted URLs(关联 → 已联系的 URL)部分。

该文档尝试访问 xmlformats.com 下的可疑域名(明显是仿冒合法的 Microsoft 域名),并请求一个名为 RDF842l.html 的文件。

这就是 Follina 漏洞利用的典型特征——利用外部 XML 关系来触发 ms-msdt: 协议。

已联系的 URL

本次分析的关键要点

  • Follina 是一种危险的漏洞利用,无需宏即可发挥作用。
  • 攻击者可以将恶意行为隐藏在 Office 文档关系内部。
  • 在打开可疑文档之前,务必先使用静态分析进行验证。
  • .rels 文件中的外部引用是一个绝不应忽视的危险信号。

我的收获

这是我第一次真正意义上的恶意软件分析实验,它让我认识到现代文档漏洞利用已经变得多么复杂。
我现在对攻击者如何绕过常见安全控制有了更深入的理解,也明白了为什么静态分析对每一位蓝队成员来说都是如此重要的技能。

我很期待继续这段旅程,并在未来分析更复杂的样本。


🛡️ Vihanga | 蓝队新人

通过 LinkedIn 与我联系 欢迎反馈、建议和讨论!

下载工具