MALDOC
MALWARE DOCUMENTATION의 약자로 문서형 악성코드를 지칭합니다. 주로 한글, excel, ppt, pdf 등 일상속에서 자주 사용하는 문서 파일 처럼 작동하지만, 뒤에서 악성코드를 실행하는 악성 행위를 합니다.
실습 환경 설정
먼저 flare-vm에서 Lab에서 압출을 해제한 후 다음과 같은 명령어를 cmder를 이용해서 실행합니다.
python3 -m http.server 80위 명령어는 같은 네트워크 망에서 접속할 수 있도록 포트를 열어주는 명령어입니다.
이제 inetsim 이 있는 linux로 이동해서 해당 명령어를 실행시켜 악성 문서를 다운로드 받습니다.
wget http://10.0.0.4/<FILENAME>
unzip <FILENAME>OLEDUMP
OLEDUMP란?
oledump.py는 microsoft word 혹은 excel과 같은 프로그램의 내부를 분석하는 프로그램입니다.
문서 파일의 비밀
대부분의 문서 파일들(docx, hwn)의 경우 zip 파일로 되어 있다. 따라서 .zip 파일로 변경할 경우 바뀌며 해당 문서 파일의 내부 구성 요소를 볼수 있다.
사용법
oledump.py <FILENAME>oledump.py -s 3 <FILENAME>문자만 추출
oledump.py -s 3 -S <FILENAME>압축 해제 후 분석
oledump.py -s 3 -vbadecompresscorrupt <FILENAME>