使用 oletools 在 REMnux 上对 2 个恶意 Office 文档进行静态分析;识别出 CVE-2017-11882 和混淆宏。
使用 REMnux 和 oletools 套件对两个恶意 Microsoft Office 文档进行静态取证分析。 未执行任何文件——所有分析均在隔离的 REMnux 虚拟机中 静态完成。
SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe
文件类型: ZIP 归档(Office Open XML 容器)
关键发现:
nste.xml 被识别为嵌入 XML 容器内的富文本格式(Rich Text Format)数据
— 异常的文件类型不匹配,表明存在规避尝试419876.vbs,196KB)
标记为 EXECUTABLE FILE(可执行文件)— MD5:a1142366224a45e8b241403a6868187b判定: 恶意 — 武器化的 Office 文档,利用 CVE-2017-11882 无需宏即可投放 VBS 载荷
SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe
文件类型: 复合文档文件 V2(尽管扩展名为 .xlsx,实为旧版 OLE 格式)— Microsoft Excel 97-2003
创建时间: 2006 年 9 月 16 日 | 最后保存: 2026 年 6 月 15 日
关键发现:
判定: 恶意 — 加密的 Excel 文件,包含自动执行 宏、写入/执行能力、隐藏工作表及混淆载荷
file 命令识别真实文件类型与声明扩展名的差异oleid 进行高层级指标分类(加密、宏、
外部关系)oledump 枚举 OLE 流和嵌入对象olevba 提取并去混淆 VBA 宏源代码mraptor 检测 AutoExec、Write、Execute 宏行为两个样本均来源于 MalwareBazaar (bazaar.abuse.ch),这是一个 由 abuse.ch 运营的精选威胁情报平台, 用于安全研究目的。