Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Malware-Analysis-Follina-CVE-2022-30190 — 对Follina(CVE-2022-30190)漏洞利用文档进行逐步静态恶意软件分析,涵盖文件提取、VirusTotal关联、MITRE ATT&CK映射和指标识别。 | Kitploit
工具/GitHubGitHub/nimesh895/malware-analysis-follina-cve-2022-30190
静态分析漏洞分析取证分析恶意软件分析威胁情报学习与教育
GitHubnimesh895/malware-analysis-follina-cve-2022-30190

Malware-Analysis-Follina-CVE-2022-30190

对Follina(CVE-2022-30190)漏洞利用文档进行逐步静态恶意软件分析,涵盖文件提取、VirusTotal关联、MITRE ATT&CK映射和指标识别。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
27个月前尚未审核

Malware-Analysis-Follina-CVE-2022-30190

静态恶意软件分析 – Follina 利用 (CVE-2022-30190)

恶意 Microsoft Word 文档调查 attack workflow

在一次关于 Kali Linux 的实际恶意软件分析环节中,我遇到了一个名为 sample.doc 的可疑文件。我决定进行结构化的静态分析,以在不执行的情况下了解其性质和行为。

本文档描述了我所采取的确切步骤、观察结果以及得出的结论。

所有工作均在运行 Kali Linux 的隔离 Oracle VirtualBox 虚拟机中完成。

步骤 1 – 初始文件观察

我首先使用文件管理器在 Downloads/sample 文件夹中找到了该文件。

  • 文件名: sample.doc
  • 显示大小: 10.0 KiB (10,253 字节)
  • 图标显示为标准的 Word 文档

Sample file visible in file explorer

此时我已经怀疑它可能具有恶意,因为我是从特定上下文中获取的,因此我直接转向威胁情报验证。

步骤 2 – VirusTotal 提交 & 基本属性

我将文件上传到 VirusTotal 并立即查看概览:

  • SHA-256: 4aa240481afbe9fb62e7a6a4a9adbd1faf41f266b5f9feecdeb567aec096784
  • SHA-1: 06727ffda60359236a8029e0b3e8a0fd11c23313
  • 检测: 46 / 65 个供应商标记为恶意
  • 报告的文件类型: Office Open XML 文档 (Microsoft Word 2007+ 格式)
  • 社区评分: 非常负面 (-538)
  • 存在的标签: docx, cve-2022-30190, cve-2017-0199, exploit, calls-wmi

这强烈暗示这是一个基于漏洞利用的文档,而非传统的宏恶意软件。

VirusTotal – hash, file type and basic properties

VirusTotal – detection ratio and popular labels

步骤 3 – 审查 MITRE ATT&CK 技术

在 行为 选项卡中,我检查了 VirusTotal 社区/沙箱与此样本关联的 MITRE ATT&CK 映射。

在执行策略下最相关的:

  • T1559 – 进程间通信(屏幕截图中清晰可见并展开)
  • 多个实例的 T1203 – 客户端执行漏洞利用
  • 还有 T1059 – 命令和脚本解释器(可能是 PowerShell 使用)

这立即指向了滥用进程间机制的技术——这是 Follina / MSDT 滥用链的典型特征。

VirusTotal MITRE ATT&CK matrix – T1559 highlighted

步骤 4 – 分析联系的 URL 与外部关系

关系 → 联系的 URL 部分揭示了最重要的指标:

多次获取 xmlformats.com 下的域(假冒合法的 Microsoft XML 架构域),尤其是包含以下路径:

  • /office/word/2022/wordprocessingDrawing/RDF842l.html
  • /office/word/2022/wordprocessingDrawing/RDF842l.html (不同大小写/变体)

当 Microsoft Word 处理文档中的外部关系时,会自动获取这些 URL。

这是经典的 Follina 传递机制:在 document.xml.rels 中的外部 HTML 引用触发了 ms-msdt: 协议处理程序。

VirusTotal – contacted URLs showing suspicious xmlformats.com domains

步骤 5 – 提取文档结构

知道现代 Office 文件是 ZIP 存档后,我使用 unzip 提取了内容:

root@kitploit:~
unzip sample.doc

Questions or feedback? → Open an issue or connect on LinkedIn: www.linkedin.com/in/nimesh23

🛡️
下载工具