Логотип Law OSINT, зображення 1

OfficeMalScanner + Didier Stevens Tools — додатковий арсенал аналізу

OfficeMalScanner (Frank Boldewin) + Didier Stevens Suite (NVISO Belgium) — два додаткові набори безкоштовних інструментів для аналізу шкідливих Office-документів і RTF. OfficeMalScanner спеціалізується на виявленні embedded PE і shellcode. Didier Stevens Suite включає oledump.py, pdf-parser.py, emldump.py, virustotal-search.py і YARA rules. Доповнюють OLE Tools для складних випадків. Локальна обробка — збереження адвокатської таємниці. Доступ: 🔓 безкоштовно, open-source. GitHub: github.com/DidierStevens/DidierStevensSuite.

Швидкий старт

OfficeMalScanner (Frank Boldewin) + Didier Stevens Suite (Didier Stevens, NVISO, Бельгія) — це два додаткові набори безкоштовних інструментів, що доповнюють OLE Tools. OfficeMalScanner спеціалізується на виявленні embedded PE (виконуваних файлів) і shellcode у Office-документах, а також на аналізі RTF-документів (популярний вектор атак на українські держустанови). Didier Stevens Suite включає oledump.py, pdf-parser.py, emldump.py і YARA rules для статичного аналізу maldocs і phishing emails. Обидва набори — локальна обробка (збереження адвокатської таємниці).

Доступ

🔓 Повністю безкоштовно, open-source

OfficeMalScanner (Frank Boldewin)

  • Сайт: reconstructer.org (старіший, рідко оновлюється)
  • GitHub: github.com/itsreallynick/OfficeMalScanner і dr1zzle/OfficeMalScanner-Public
  • Автор: Frank Boldewin
  • Тип: Windows-сканер MS Office на malware
  • Платформа: Windows (потрібен для запуску)
  • Ліцензія: free for non-commercial use

Didier Stevens Suite

  • Сайт: blog.DidierStevens.com
  • GitHub: github.com/DidierStevens/DidierStevensSuite
  • Автор: Didier Stevens (NVISO Belgium, Microsoft MVP, SANS ISC Handler)
  • Тип: набір Python-інструментів для статичного аналізу
  • Платформи: Linux, macOS, Windows (Python 3)
  • Ліцензія: Public Domain

Інструменти OfficeMalScanner

📋 Компоненти:

  • OfficeMalScanner — головний сканер для DOC, XLS, PPT, DOCX, XLSX, PPTX
  • RTFScan — спеціалізований сканер для RTF-документів
  • MalHost-Setup — ізоляція виявленого PE shellcode у окремий executable
  • DisView — disassembler коду в Office-файлах

📋 Що виявляє:

  • Embedded PE-файли (Portable Executable) у Office-документах
  • Heuristic shellcode — підозрілий машинний код
  • Encrypted PE-файли
  • OLE objects з підозрілим вмістом
  • RTF exploits (для CVE-уразливостей)
  • Анти-аналітичні техніки

Інструменти Didier Stevens Suite

📋 Основні (для адвоката):

  • oledump.py — дамп streams з OLE-файлів (також у oletools)
  • pdf-parser.py — глибокий аналіз PDF (також у каталозі #54)
  • pdfid.py — швидкий PDF-сканер (також у каталозі #54)
  • emldump.py — для аналізу EML email-файлів з вкладеннями
  • base64dump.py — пошук і декодування Base64 у файлах
  • virustotal-search.py — інтеграція з VirusTotal через хеш (без завантаження!)

📋 Додаткові:

  • byte-stats.py — статистика байтів файлу
  • format-bytes.py — форматування бінарних даних
  • find-execofs.py — пошук executable offset у бінарних файлах
  • strings.py — витяг рядків з бінарників (alternative до Linux strings)
  • xor-kpa.py — XOR known-plaintext attack для розшифровки

📋 YARA rules:

  • Готові YARA правила від Didier Stevens для швидкого виявлення maldocs
  • Інтеграція з усім toolkit

Підтримувані формати

📋 OfficeMalScanner:

  • OLE: DOC, XLS, PPT (Office 97-2003)
  • OpenXML: DOCX, XLSX, PPTX (Office 2007+)
  • RTF через RTFScan

📋 Didier Stevens Suite:

  • Усі OLE-формати
  • PDF (через pdfid + pdf-parser)
  • EML email (через emldump)
  • MSI installer packages
  • ISO files (новий вектор атак)

Як це працює (5 кроків)

Через OfficeMalScanner (Windows)

  1. Завантажити OfficeMalScanner з GitHub
  2. Виконати у командному рядку: OfficeMalScanner.exe document.doc scan (для OLE)
  3. Для shellcode: OfficeMalScanner.exe document.doc info
  4. Якщо знайдено shellcode — MalHost-Setup.exe document.doc shellcode.exe <offset> для ізоляції
  5. Аналізувати extracted shellcode через DisView або сторонній disassembler (IDA Pro, Ghidra)

Через Didier Stevens Suite (Linux/macOS/Windows)

  1. Клонувати: git clone https://github.com/DidierStevens/DidierStevensSuite.git
  2. Базовий аналіз OLE: python oledump.py document.doc
  3. Для emails з вкладеннями: python emldump.py suspicious.eml
  4. Пошук Base64: python base64dump.py document.doc
  5. Перевірка хеша на VirusTotal без завантаження: python virustotal-search.py <hash>

Приклад workflow для адвоката

# Крок 1: Швидкий аналіз
oleid document.doc

# Крок 2: Якщо є embedded PE
OfficeMalScanner.exe document.doc scan info

# Крок 3: Витяг shellcode у окремий файл
MalHost-Setup.exe document.doc payload.exe <offset>

# Крок 4: Перевірка хеша на VirusTotal (без розголошення!)
python virustotal-search.py <sha256_hash_of_payload>

# Крок 5: Глибокий аналіз через Didier Stevens
python oledump.py document.doc

Типові кейси для адвоката

🎯 Кейс 1: Аналіз RTF-документа в кіберсправі

У справі про несанкціонований доступ до системи клієнта — RTF-документ з email. Через RTFScan: виявляємо CVE-уразливість (наприклад, CVE-2017-11882) з embedded shellcode для завантаження payload. Підстава для звернення до СБУ і CERT-UA (ст. 361 КК — несанкціоноване втручання).

🎯 Кейс 2: Виявлення embedded PE у Word-документі

Опонент пред’явив DOCX як «договір». Через OfficeMalScanner: виявляємо схований PE-файл (виконуваний) у документі. MalHost-Setup ізолює PE → аналізуємо як окремий malware через VirusTotal. Підстава для експертно-технічної експертизи (ст. 242 КПК) і визнання документа підробленим.

🎯 Кейс 3: Аналіз phishing-email з вкладеним документом

Клієнт отримав підозрілий email з вкладеним XLSX. Через emldump: розпаковуємо EML → отримуємо вкладений XLSX → аналізуємо через OfficeMalScanner. Виявляємо повний ланцюжок атаки. Доказ для позову про шахрайство (ст. 190 КК).

🎯 Кейс 4: Безпечна перевірка хеша підозрілого документа

Конфіденційний документ клієнта — потрібно перевірити чи він є у базі VirusTotal без завантаження. Через virustotal-search.py: вводимо SHA-256 хеш → отримуємо звіт. Конфіденційність документа повністю збережена!

Сильні і слабкі сторони

Сильні:

  • 🌟 Локальна обробка — конфіденційність збережена
  • Повністю безкоштовно, open-source
  • OfficeMalScanner — найкращий для embedded PE detection
  • RTFScan — спеціалізація на RTF (вектор атак на Україну)
  • MalHost-Setup — унікальна функція ізоляції shellcode
  • Didier Stevens Suite — від світового авторитета у malware analysis
  • emldump.py — для аналізу email-вкладень
  • virustotal-search.py — безпечна перевірка хеша
  • YARA rules — готові для виявлення maldocs
  • Доповнює OLE Tools — повний арсенал з обох наборів
  • Вбудовано у REMnux і Kali Linux

⚠️ Слабкі:

  • OfficeMalScanner: лише Windows (потрібен Wine для Linux/macOS)
  • OfficeMalScanner: рідко оновлюється (з 2024)
  • Командний рядок — складно для нетехнічних користувачів
  • Лише статичний аналіз — не запускає документ
  • Документація переважно англійською
  • Didier Stevens Suite: потребує Python 3
  • Не GUI — лише командний рядок
  • Для embedded PE detection: специфічна функція, не для всіх кейсів
  • Складна крива навчання — потребує знання malware analysis

Як використовувати в суді / для адвокатського запиту

📋 Як доказ у суді:

  • Звіт OfficeMalScanner з виявленим shellcode/PE — приймається як технічний доказ
  • Скриншот командного рядка з результатами — допоміжний доказ
  • Локальне виконання — НЕ створює ризик розголошення
  • Для остаточного підтвердження — обов’язкова технічна експертиза документів (ст. 242 КПК)
  • Особливо ефективно для складних кіберсправ і корпоративного шпигунства

📋 Адвокатський запит (ст. 24 Закону «Про адвокатуру»):

  • На основі результатів — запит про призначення комп’ютерно-технічної експертизи (ст. 242 КПК)
  • Запит до МВС (НДЦ — Науково-дослідний центр експертизи)
  • Запит до КНДІСЕ (Київський НДІ судових експертиз)
  • Запит до СБУ (НДІ СБУ) для серйозних кіберзлочинів
  • Запит до CERT-UA для пов’язаних інцидентів

📋 Юридичні підстави:

  • Закон «Про судову експертизу» (Україна)
  • Закон «Про основні засади забезпечення кібербезпеки України»
  • Стаття 22 Закону «Про адвокатуру» — адвокатська таємниця
  • Стаття 24 Закону «Про адвокатуру»
  • Стаття 242 КПК — призначення експертизи
  • Стаття 102 ЦПК — види доказів
  • Стаття 84 КПК — доказування у кримінальному провадженні
  • Стаття 358 КК — підробка документів
  • Стаття 361 КК — несанкціоноване втручання в роботу комп’ютерів
  • Стаття 362 КК — несанкціоновані дії з інформацією
  • Стаття 190 КК — шахрайство
  • Стаття 111 КК — державна зрада (для атак з ворогом)

⚠️ Особливо важливо: OfficeMalScanner і Didier Stevens Suite — спеціалізовані інструменти для складних випадків (embedded PE, shellcode, RTF exploits). Не замінюють OLE Tools, а доповнюють їх. Для базового аналізу використовуйте olevba; для глибокого аналізу складних загроз — OfficeMalScanner + Didier Stevens Suite.

Поєднання з іншими інструментами каталогу

📋 Повний workflow:

  1. Tesseract OCR / Apache Tika — витяг тексту (якщо потрібно)
  2. OLE Tools (olevba, oleid) — базовий аналіз макросів
  3. OfficeMalScanner + Didier Stevens — для embedded PE, shellcode, RTF
  4. VirusTotal (через хеш!) — cross-check у базі
  5. ANY.RUN — динамічний аналіз (тільки якщо документ НЕ конфіденційний)

Альтернативи у каталозі

Інші інструменти (поза каталогом):

  • REMnux (remnux.org) — Linux distro для malware analysis (включає всі вищенаведені)
  • FLARE VM — Windows distro для reverse engineering
  • ViperMonkey — VBA emulator
  • xlmdeobfuscator — для XLM macros
  • OOXML Inspector — для OpenXML аналізу

Корисні посилання

🔗 github.com/DidierStevens/DidierStevensSuite — Didier Stevens Suite
🔗 blog.didierstevens.com — блог Didier Stevens
🔗 github.com/itsreallynick/OfficeMalScanner — OfficeMalScanner (mirror)
🔗 reconstructer.org — оригінальний сайт OfficeMalScanner (Frank Boldewin)
🔗 remnux.org — REMnux (з вбудованими інструментами)
🔗 cert.gov.ua — CERT-UA

← Повернутися до каталогу

Коментарі закриті.

OSINT-експертиза для юристів

Проводимо професійні розслідування, навчаємо сучасним методам OSINT та забезпечуємо юридичні фірми інструментами для роботи з відкритими джерелами інформації

    Маєте запитання?

    Заповніть поля нижче, надішліть дані та наш спеціаліст зв'яжеться з Вами