Table des matières

Fichiers M$ Office

2 types d'infections : [SIM p93]

Analyse d'un fichier M$ Office

OfficeMalScanner v0.5 is a Ms Office forensic tool to scan for malicious traces, like shellcode heuristics, PE-files or embedded OLE streams. — http://reconstructer.org/code.html (Win)
Il permet d'identifier les fichiers contenant un ShellCode et d'extraire les scripts VBA.

oledump.py (libre) fait la même chose. — https://blog.didierstevens.com/programs/oledump-py/

Malware utilisant une macro

Si le code est obfusqué, utiliser deobfuscate_chr.pyhttps://github.com/xme/toolbox/blob/master/deobfuscate_chr.py

Malware utilisant une vulnérabilité

Les exploits utilisent des shellcodes, ce sont des ensembles d'instructions en assembleur. Certains utilise l'instruction NOP (0x90) au début du shellcode. Ici, nous utilisons le CVE-2012-0158.

...

Ressources sur les malwares

.

[SIM] — Sécurité informatique et Malwares - Analyse des menaces et mise en œuvre des contre-mesures — Paul Rascagnères - éd. ENI 2016