OLETools Office Malware Forensics
forensicsDéfinition
OLETools est une suite d'outils Python open source développée par Philippe Lagadec (CERT-EU) pour l'analyse forensique des fichiers Microsoft Office au format OLE (Object Linking and Embedding) : fichiers .doc, .xls, .ppt (format binaire Office 97-2003) et les nouveaux formats OOXML (.docx, .xlsx, .pptx qui sont des archives ZIP contenant du XML). Ces outils sont devenus des standards dans l'analyse forensique des documents Office potentiellement malveillants. Les fichiers Office sont un vecteur d'attaque privilégié : les macros VBA (Visual Basic for Applications) intégrées peuvent exécuter du code arbitraire, et les techniques de Social Engineering incitent les utilisateurs à les activer. L'analyse forensique d'un document Office suspect commence par l'identification du type de contenu malveillant potentiel (macros, shellcode, exploit de rendu, lien externe malveillant). olevba est l'outil principal pour l'analyse des macros VBA dans les fichiers Office. Il extrait le code source des macros VBA sans les exécuter, identifie les patterns suspects (appels à Shell(), CreateObject(), WScript, PowerShell, encodage Base64), et fournit un rapport de risque avec des scores. Il peut analyser les formats OLE (.doc, .xls) et OOXML (.docx, .xlsm). oleid analyse les caractéristiques générales d'un fichier OLE : présence de macros, données chiffrées, exploit patterns, anomalies de structure. C'est une analyse rapide de triage avant d'approfondir avec olevba. mraptor (Malware Raptor) détermine rapidement si un document contient des macros potentiellement malveillantes. rtfdump et rtfobj analysent les fichiers RTF (Rich Text Format), souvent utilisés pour exploiter des vulnérabilités de rendu OLE dans Word (comme CVE-2017-11882, la vulnérabilité Equation Editor). Ces outils extraient les objets OLE intégrés dans les RTF, qui peuvent contenir des shellcodes ou des exécutables. ExifTool complète l'analyse en extrayant les métadonnées des documents Office (auteur, date de création, dernière modification, logiciel de création) qui peuvent révéler des informations sur l'auteur du document malveillant.
Fonctionnement
Les fichiers OLE sont des conteneurs structurés (Compound Document File Format) contenant des streams (flux de données) et des storages (répertoires). Les macros VBA sont stockées dans des streams 'VBA/[ModuleName]' au format P-code compressé. olevba décompresse et déobfusque ces streams pour extraire le code source VBA lisible. Les formats OOXML sont des ZIP avec du XML et des parties binaires.
Application DFIR
Analyse document suspect : 1) oleid document.doc → triage rapide (macros présentes, chiffré, exploit patterns), 2) olevba document.doc → extraire et analyser les macros VBA (patterns suspects : Shell, CreateObject, PowerShell, URLDownloadToFile, obfuscation), 3) rtfobj document.rtf → extraire les objets OLE intégrés, 4) exiftool document.doc → métadonnées (auteur, timestamps). Pour les OOXML : unzip -o document.docx -d extracted/ puis analyser les XML et les parties binaires.
Outils
OLETools suite : olevba, oleid, mraptor, rtfdump, rtfobj, oleobj (Philippe Lagadec, github.com/decalage2/oletools). ExifTool (métadonnées). Sandbox : Any.run, Hybrid Analysis (exécution dans sandbox avec analyse comportementale). YARA rules Office : Elastic Detection Rules (Office), DidierStevens tools (ooxml-rapid7, msoffcrypto). Static : VBA Editor (déobfuscation manuelle), CyberChef (From Base64, FromCharCode).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h