恶意 Microsoft Word 文档调查

在一次关于 Kali Linux 的实际恶意软件分析环节中,我遇到了一个名为 sample.doc 的可疑文件。我决定进行结构化的静态分析,以在不执行的情况下了解其性质和行为。
本文档描述了我所采取的确切步骤、观察结果以及得出的结论。
所有工作均在运行 Kali Linux 的隔离 Oracle VirtualBox 虚拟机中完成。
我首先使用文件管理器在 Downloads/sample 文件夹中找到了该文件。

此时我已经怀疑它可能具有恶意,因为我是从特定上下文中获取的,因此我直接转向威胁情报验证。
我将文件上传到 VirusTotal 并立即查看概览:
这强烈暗示这是一个基于漏洞利用的文档,而非传统的宏恶意软件。


在 行为 选项卡中,我检查了 VirusTotal 社区/沙箱与此样本关联的 MITRE ATT&CK 映射。
在执行策略下最相关的:
这立即指向了滥用进程间机制的技术——这是 Follina / MSDT 滥用链的典型特征。

关系 → 联系的 URL 部分揭示了最重要的指标:
多次获取 xmlformats.com 下的域(假冒合法的 Microsoft XML 架构域),尤其是包含以下路径:
当 Microsoft Word 处理文档中的外部关系时,会自动获取这些 URL。
这是经典的 Follina 传递机制:在 document.xml.rels 中的外部 HTML 引用触发了 ms-msdt: 协议处理程序。

知道现代 Office 文件是 ZIP 存档后,我使用 unzip 提取了内容:
unzip sample.doc
Questions or feedback? → Open an issue or connect on LinkedIn: www.linkedin.com/in/nimesh23
🛡️