Berkeley Protocol on Digital Open Source Investigations — офіційний стандарт ООН (документ ST/HR/PUB/20/2), за яким МКС, ЄСПЛ і національні суди оцінюють OSINT-докази у 2026 році. Українською не перекладено. Розбираємо простою мовою: 5 базових принципів, 4 стовпи ланцюга зберігання, 9-крокова методологія роботи документатора, застосування у справах МКС проти Аль-Верфаллі, Путіна, Al Hassan. З конкретними прикладами SHA-256-хешування, шаблонами звітів і поясненням, чому без цього стандарту ваша робота залишається журналістикою, а не юридичним доказом.
Швидкий старт
OfficeMalScanner (Frank Boldewin) + Didier Stevens Suite (Didier Stevens, NVISO, Бельгія) — це два додаткові набори безкоштовних інструментів, що доповнюють OLE Tools. OfficeMalScanner спеціалізується на виявленні embedded PE (виконуваних файлів) і shellcode у Office-документах, а також на аналізі RTF-документів (популярний вектор атак на українські держустанови). Didier Stevens Suite включає oledump.py, pdf-parser.py, emldump.py і YARA rules для статичного аналізу maldocs і phishing emails. Обидва набори — локальна обробка (збереження адвокатської таємниці).
Доступ
🔓 Повністю безкоштовно, open-source
OfficeMalScanner (Frank Boldewin)
- Сайт: reconstructer.org (старіший, рідко оновлюється)
- GitHub: github.com/itsreallynick/OfficeMalScanner і dr1zzle/OfficeMalScanner-Public
- Автор: Frank Boldewin
- Тип: Windows-сканер MS Office на malware
- Платформа: Windows (потрібен для запуску)
- Ліцензія: free for non-commercial use
Didier Stevens Suite
- Сайт: blog.DidierStevens.com
- GitHub: github.com/DidierStevens/DidierStevensSuite
- Автор: Didier Stevens (NVISO Belgium, Microsoft MVP, SANS ISC Handler)
- Тип: набір Python-інструментів для статичного аналізу
- Платформи: Linux, macOS, Windows (Python 3)
- Ліцензія: Public Domain
Інструменти OfficeMalScanner
📋 Компоненти:
- OfficeMalScanner — головний сканер для DOC, XLS, PPT, DOCX, XLSX, PPTX
- RTFScan — спеціалізований сканер для RTF-документів
- MalHost-Setup — ізоляція виявленого PE shellcode у окремий executable
- DisView — disassembler коду в Office-файлах
📋 Що виявляє:
- Embedded PE-файли (Portable Executable) у Office-документах
- Heuristic shellcode — підозрілий машинний код
- Encrypted PE-файли
- OLE objects з підозрілим вмістом
- RTF exploits (для CVE-уразливостей)
- Анти-аналітичні техніки
Інструменти Didier Stevens Suite
📋 Основні (для адвоката):
- oledump.py — дамп streams з OLE-файлів (також у oletools)
- pdf-parser.py — глибокий аналіз PDF (також у каталозі #54)
- pdfid.py — швидкий PDF-сканер (також у каталозі #54)
- emldump.py — для аналізу EML email-файлів з вкладеннями
- base64dump.py — пошук і декодування Base64 у файлах
- virustotal-search.py — інтеграція з VirusTotal через хеш (без завантаження!)
📋 Додаткові:
- byte-stats.py — статистика байтів файлу
- format-bytes.py — форматування бінарних даних
- find-execofs.py — пошук executable offset у бінарних файлах
- strings.py — витяг рядків з бінарників (alternative до Linux
strings) - xor-kpa.py — XOR known-plaintext attack для розшифровки
📋 YARA rules:
- Готові YARA правила від Didier Stevens для швидкого виявлення maldocs
- Інтеграція з усім toolkit
Підтримувані формати
📋 OfficeMalScanner:
- OLE: DOC, XLS, PPT (Office 97-2003)
- OpenXML: DOCX, XLSX, PPTX (Office 2007+)
- RTF через RTFScan
📋 Didier Stevens Suite:
- Усі OLE-формати
- PDF (через pdfid + pdf-parser)
- EML email (через emldump)
- MSI installer packages
- ISO files (новий вектор атак)
Як це працює (5 кроків)
Через OfficeMalScanner (Windows)
- Завантажити OfficeMalScanner з GitHub
- Виконати у командному рядку:
OfficeMalScanner.exe document.doc scan(для OLE) - Для shellcode:
OfficeMalScanner.exe document.doc info - Якщо знайдено shellcode —
MalHost-Setup.exe document.doc shellcode.exe <offset>для ізоляції - Аналізувати extracted shellcode через DisView або сторонній disassembler (IDA Pro, Ghidra)
Через Didier Stevens Suite (Linux/macOS/Windows)
- Клонувати:
git clone https://github.com/DidierStevens/DidierStevensSuite.git - Базовий аналіз OLE:
python oledump.py document.doc - Для emails з вкладеннями:
python emldump.py suspicious.eml - Пошук Base64:
python base64dump.py document.doc - Перевірка хеша на VirusTotal без завантаження:
python virustotal-search.py <hash>
Приклад workflow для адвоката
# Крок 1: Швидкий аналіз
oleid document.doc
# Крок 2: Якщо є embedded PE
OfficeMalScanner.exe document.doc scan info
# Крок 3: Витяг shellcode у окремий файл
MalHost-Setup.exe document.doc payload.exe <offset>
# Крок 4: Перевірка хеша на VirusTotal (без розголошення!)
python virustotal-search.py <sha256_hash_of_payload>
# Крок 5: Глибокий аналіз через Didier Stevens
python oledump.py document.docТипові кейси для адвоката
🎯 Кейс 1: Аналіз RTF-документа в кіберсправі
У справі про несанкціонований доступ до системи клієнта — RTF-документ з email. Через RTFScan: виявляємо CVE-уразливість (наприклад, CVE-2017-11882) з embedded shellcode для завантаження payload. Підстава для звернення до СБУ і CERT-UA (ст. 361 КК — несанкціоноване втручання).
🎯 Кейс 2: Виявлення embedded PE у Word-документі
Опонент пред’явив DOCX як «договір». Через OfficeMalScanner: виявляємо схований PE-файл (виконуваний) у документі. MalHost-Setup ізолює PE → аналізуємо як окремий malware через VirusTotal. Підстава для експертно-технічної експертизи (ст. 242 КПК) і визнання документа підробленим.
🎯 Кейс 3: Аналіз phishing-email з вкладеним документом
Клієнт отримав підозрілий email з вкладеним XLSX. Через emldump: розпаковуємо EML → отримуємо вкладений XLSX → аналізуємо через OfficeMalScanner. Виявляємо повний ланцюжок атаки. Доказ для позову про шахрайство (ст. 190 КК).
🎯 Кейс 4: Безпечна перевірка хеша підозрілого документа
Конфіденційний документ клієнта — потрібно перевірити чи він є у базі VirusTotal без завантаження. Через virustotal-search.py: вводимо SHA-256 хеш → отримуємо звіт. Конфіденційність документа повністю збережена!
Сильні і слабкі сторони
✅ Сильні:
- 🌟 Локальна обробка — конфіденційність збережена
- Повністю безкоштовно, open-source
- OfficeMalScanner — найкращий для embedded PE detection
- RTFScan — спеціалізація на RTF (вектор атак на Україну)
- MalHost-Setup — унікальна функція ізоляції shellcode
- Didier Stevens Suite — від світового авторитета у malware analysis
- emldump.py — для аналізу email-вкладень
- virustotal-search.py — безпечна перевірка хеша
- YARA rules — готові для виявлення maldocs
- Доповнює OLE Tools — повний арсенал з обох наборів
- Вбудовано у REMnux і Kali Linux
⚠️ Слабкі:
- OfficeMalScanner: лише Windows (потрібен Wine для Linux/macOS)
- OfficeMalScanner: рідко оновлюється (з 2024)
- Командний рядок — складно для нетехнічних користувачів
- Лише статичний аналіз — не запускає документ
- Документація переважно англійською
- Didier Stevens Suite: потребує Python 3
- Не GUI — лише командний рядок
- Для embedded PE detection: специфічна функція, не для всіх кейсів
- Складна крива навчання — потребує знання malware analysis
Як використовувати в суді / для адвокатського запиту
📋 Як доказ у суді:
- Звіт OfficeMalScanner з виявленим shellcode/PE — приймається як технічний доказ
- Скриншот командного рядка з результатами — допоміжний доказ
- Локальне виконання — НЕ створює ризик розголошення
- Для остаточного підтвердження — обов’язкова технічна експертиза документів (ст. 242 КПК)
- Особливо ефективно для складних кіберсправ і корпоративного шпигунства
📋 Адвокатський запит (ст. 24 Закону «Про адвокатуру»):
- На основі результатів — запит про призначення комп’ютерно-технічної експертизи (ст. 242 КПК)
- Запит до МВС (НДЦ — Науково-дослідний центр експертизи)
- Запит до КНДІСЕ (Київський НДІ судових експертиз)
- Запит до СБУ (НДІ СБУ) для серйозних кіберзлочинів
- Запит до CERT-UA для пов’язаних інцидентів
📋 Юридичні підстави:
- Закон «Про судову експертизу» (Україна)
- Закон «Про основні засади забезпечення кібербезпеки України»
- Стаття 22 Закону «Про адвокатуру» — адвокатська таємниця
- Стаття 24 Закону «Про адвокатуру»
- Стаття 242 КПК — призначення експертизи
- Стаття 102 ЦПК — види доказів
- Стаття 84 КПК — доказування у кримінальному провадженні
- Стаття 358 КК — підробка документів
- Стаття 361 КК — несанкціоноване втручання в роботу комп’ютерів
- Стаття 362 КК — несанкціоновані дії з інформацією
- Стаття 190 КК — шахрайство
- Стаття 111 КК — державна зрада (для атак з ворогом)
⚠️ Особливо важливо: OfficeMalScanner і Didier Stevens Suite — спеціалізовані інструменти для складних випадків (embedded PE, shellcode, RTF exploits). Не замінюють OLE Tools, а доповнюють їх. Для базового аналізу використовуйте olevba; для глибокого аналізу складних загроз — OfficeMalScanner + Didier Stevens Suite.
Поєднання з іншими інструментами каталогу
📋 Повний workflow:
- Tesseract OCR / Apache Tika — витяг тексту (якщо потрібно)
- OLE Tools (olevba, oleid) — базовий аналіз макросів
- OfficeMalScanner + Didier Stevens — для embedded PE, shellcode, RTF
- VirusTotal (через хеш!) — cross-check у базі
- ANY.RUN — динамічний аналіз (тільки якщо документ НЕ конфіденційний)
Альтернативи у каталозі
- OLE Tools (olevba, oledump, oleid) — основний інструментарій (доповнюючий)
- VirusTotal — для cross-check через хеш
- ANY.RUN — для динамічного аналізу
- PDF Forensics Tools — для PDF (включає pdfid, pdf-parser)
Інші інструменти (поза каталогом):
- REMnux (remnux.org) — Linux distro для malware analysis (включає всі вищенаведені)
- FLARE VM — Windows distro для reverse engineering
- ViperMonkey — VBA emulator
- xlmdeobfuscator — для XLM macros
- OOXML Inspector — для OpenXML аналізу
Корисні посилання
🔗 github.com/DidierStevens/DidierStevensSuite — Didier Stevens Suite
🔗 blog.didierstevens.com — блог Didier Stevens
🔗 github.com/itsreallynick/OfficeMalScanner — OfficeMalScanner (mirror)
🔗 reconstructer.org — оригінальний сайт OfficeMalScanner (Frank Boldewin)
🔗 remnux.org — REMnux (з вбудованими інструментами)
🔗 cert.gov.ua — CERT-UA
