来自 Blue Team Labs Online 的 Follina (CVE-2022-30190) 静态恶意软件分析
实验室:Blue Team Labs Online – Follina 挑战
分析类型:静态分析
使用工具:VirusTotal、Windows 文件资源管理器
作为我的蓝队之旅,我想深入了解现实世界中基于文档的攻击。
我遇到了一份名为 sample.doc 的可疑 Microsoft Word 文档,并决定对它进行静态分析——绝不执行该文件。
本文记录了我完整的静态分析过程、关键发现,以及我从著名的 Follina 漏洞利用(CVE-2022-30190) 中学到的重要经验教训。

我首先在文件资源管理器中检查了该文件。
sample.doc
尽管它看起来无害,但我知道不该打开它。我直接进入了威胁情报检查环节。
我将文件上传到 VirusTotal,以快速了解其信誉状况。
关键结果:
4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784cve-2022-30190、exploit、calls-wmi

高检测率和 CVE 标签立刻让我明白,这不是一个简单的宏病毒。
我查看了“行为”选项卡,以了解该样本使用的技术。
观察到的主要技术:
这些技术是 Follina 攻击链的典型迹象。

最有趣的部分在 Relations → Contacted URLs(关联 → 已联系的 URL)部分。
该文档尝试访问 xmlformats.com 下的可疑域名(明显是仿冒合法的 Microsoft 域名),并请求一个名为 RDF842l.html 的文件。
这就是 Follina 漏洞利用的典型特征——利用外部 XML 关系来触发 ms-msdt: 协议。

.rels 文件中的外部引用是一个绝不应忽视的危险信号。这是我第一次真正意义上的恶意软件分析实验,它让我认识到现代文档漏洞利用已经变得多么复杂。
我现在对攻击者如何绕过常见安全控制有了更深入的理解,也明白了为什么静态分析对每一位蓝队成员来说都是如此重要的技能。
我很期待继续这段旅程,并在未来分析更复杂的样本。
🛡️ Vihanga | 蓝队新人