Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Office-Malware-Forensics-Lab-REMnux-Static-Analysis — 使用 oletools 在 REMnux 上对 2 个恶意 Office 文档进行静态分析;识别出 CVE-2017-11882 和混淆宏。 | Kitploit
工具/GitHubGitHub/mo200909/office-malware-forensics-lab-remnux-static-analysis
静态分析漏洞分析代码分析漏洞利用取证分析恶意软件分析数字取证学习与教育实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
GitHub
mo200909/office-malware-forensics-lab-remnux-static-analysis

Office-Malware-Forensics-Lab-REMnux-Static-Analysis

使用 oletools 在 REMnux 上对 2 个恶意 Office 文档进行静态分析;识别出 CVE-2017-11882 和混淆宏。

查看仓库
52个月前尚未审核
分享

Office 恶意软件取证实验室 — REMnux 静态分析

概述

使用 REMnux 和 oletools 套件对两个恶意 Microsoft Office 文档进行静态取证分析。 未执行任何文件——所有分析均在隔离的 REMnux 虚拟机中 静态完成。

环境

  • 操作系统:REMnux(隔离虚拟机,与宿主机无共享文件夹)
  • 工具:sha256sum、file、unzip、oletools(oleid、olevba、oledump、mraptor)
  • 样本来源:MalwareBazaar (bazaar.abuse.ch) — 由 abuse.ch 维护的精选恶意软件仓库,用于安全研究
  • 分析类型:仅静态分析——任何阶段均未执行样本

已分析样本

样本 1 — 恶意 Word 文档 (.docx)

SHA-256: 68e82279bff55cf3b9f1f22ec4a165b1b1245a359f7e8d86664b2541d8f8d3fe 文件类型: ZIP 归档(Office Open XML 容器)

关键发现:

  • nste.xml 被识别为嵌入 XML 容器内的富文本格式(Rich Text Format)数据 — 异常的文件类型不匹配,表明存在规避尝试
  • OLE 对象 0:嵌入的 VBS 可执行文件(419876.vbs,196KB) 标记为 EXECUTABLE FILE(可执行文件)— MD5:a1142366224a45e8b241403a6868187b
  • OLE 对象 1:Equation.3 漏洞利用 — CVE-2017-11882 (Microsoft 公式编辑器远程代码执行) CLSID:20E02C00-0000-0000-0C00-000000000004

判定: 恶意 — 武器化的 Office 文档,利用 CVE-2017-11882 无需宏即可投放 VBS 载荷


样本 2 — 恶意 Excel 文件 (.xlsx)

SHA-256: dc65419ba5d83b980d7018198a14209fa2f5ebf6f99d47bfe9f586852087befe 文件类型: 复合文档文件 V2(尽管扩展名为 .xlsx,实为旧版 OLE 格式)— Microsoft Excel 97-2003 创建时间: 2006 年 9 月 16 日 | 最后保存: 2026 年 6 月 15 日

关键发现:

  • 文件已加密(FILEPASS 记录)— 隐藏宏内容以规避基于签名的扫描器
  • VBA 宏存在于 4 个流中(Sheet1–3、ThisWorkbook)
  • mraptor 标志:A=AutoExec(自动执行)、W=Write(写入)、X=Execute(执行)— 宏在打开时 自动执行,写入并执行代码
  • 检测到一个隐藏工作表
  • 存在十六进制编码字符串——用于规避检测的混淆手段
  • 解密后 VBA 宏源码为空——与通过 XLM 宏层 投递载荷的行为一致

判定: 恶意 — 加密的 Excel 文件,包含自动执行 宏、写入/执行能力、隐藏工作表及混淆载荷


方法

  1. 生成 SHA-256 哈希用于监管链验证
  2. 使用 file 命令识别真实文件类型与声明扩展名的差异
  3. 使用 oleid 进行高层级指标分类(加密、宏、 外部关系)
  4. 使用 oledump 枚举 OLE 流和嵌入对象
  5. 使用 olevba 提取并去混淆 VBA 宏源代码
  6. 使用 mraptor 检测 AutoExec、Write、Execute 宏行为

演示的关键概念

  • Office 文档取证方法论
  • OLE 容器结构分析
  • 从静态指标识别 CVE(CVE-2017-11882)
  • VBA 宏分类与行为标志检测
  • 文件类型不匹配作为恶意软件规避技术
  • 加密与十六进制字符串混淆作为防病毒规避技术
  • 通过加密哈希实现监管链

样本来源

两个样本均来源于 MalwareBazaar (bazaar.abuse.ch),这是一个 由 abuse.ch 运营的精选威胁情报平台, 用于安全研究目的。

参考资料

  • CVE-2017-11882:Microsoft 公式编辑器远程代码执行(RCE)
  • 由 Philippe Lagadec 开发的 oletools:https://github.com/decalage2/oletools
  • MalwareBazaar:https://bazaar.abuse.ch
  • REMnux 文档:https://docs.remnux.org
下载工具