Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OLETools Office Malware Forensics

forensics

Définition

OLETools est une suite d'outils Python open source développée par Philippe Lagadec (CERT-EU) pour l'analyse forensique des fichiers Microsoft Office au format OLE (Object Linking and Embedding) : fichiers .doc, .xls, .ppt (format binaire Office 97-2003) et les nouveaux formats OOXML (.docx, .xlsx, .pptx qui sont des archives ZIP contenant du XML). Ces outils sont devenus des standards dans l'analyse forensique des documents Office potentiellement malveillants. Les fichiers Office sont un vecteur d'attaque privilégié : les macros VBA (Visual Basic for Applications) intégrées peuvent exécuter du code arbitraire, et les techniques de Social Engineering incitent les utilisateurs à les activer. L'analyse forensique d'un document Office suspect commence par l'identification du type de contenu malveillant potentiel (macros, shellcode, exploit de rendu, lien externe malveillant). olevba est l'outil principal pour l'analyse des macros VBA dans les fichiers Office. Il extrait le code source des macros VBA sans les exécuter, identifie les patterns suspects (appels à Shell(), CreateObject(), WScript, PowerShell, encodage Base64), et fournit un rapport de risque avec des scores. Il peut analyser les formats OLE (.doc, .xls) et OOXML (.docx, .xlsm). oleid analyse les caractéristiques générales d'un fichier OLE : présence de macros, données chiffrées, exploit patterns, anomalies de structure. C'est une analyse rapide de triage avant d'approfondir avec olevba. mraptor (Malware Raptor) détermine rapidement si un document contient des macros potentiellement malveillantes. rtfdump et rtfobj analysent les fichiers RTF (Rich Text Format), souvent utilisés pour exploiter des vulnérabilités de rendu OLE dans Word (comme CVE-2017-11882, la vulnérabilité Equation Editor). Ces outils extraient les objets OLE intégrés dans les RTF, qui peuvent contenir des shellcodes ou des exécutables. ExifTool complète l'analyse en extrayant les métadonnées des documents Office (auteur, date de création, dernière modification, logiciel de création) qui peuvent révéler des informations sur l'auteur du document malveillant.

Fonctionnement

Les fichiers OLE sont des conteneurs structurés (Compound Document File Format) contenant des streams (flux de données) et des storages (répertoires). Les macros VBA sont stockées dans des streams 'VBA/[ModuleName]' au format P-code compressé. olevba décompresse et déobfusque ces streams pour extraire le code source VBA lisible. Les formats OOXML sont des ZIP avec du XML et des parties binaires.

Application DFIR

Analyse document suspect : 1) oleid document.doc → triage rapide (macros présentes, chiffré, exploit patterns), 2) olevba document.doc → extraire et analyser les macros VBA (patterns suspects : Shell, CreateObject, PowerShell, URLDownloadToFile, obfuscation), 3) rtfobj document.rtf → extraire les objets OLE intégrés, 4) exiftool document.doc → métadonnées (auteur, timestamps). Pour les OOXML : unzip -o document.docx -d extracted/ puis analyser les XML et les parties binaires.

Outils

OLETools suite : olevba, oleid, mraptor, rtfdump, rtfobj, oleobj (Philippe Lagadec, github.com/decalage2/oletools). ExifTool (métadonnées). Sandbox : Any.run, Hybrid Analysis (exécution dans sandbox avec analyse comportementale). YARA rules Office : Elastic Detection Rules (Office), DidierStevens tools (ooxml-rapid7, msoffcrypto). Static : VBA Editor (déobfuscation manuelle), CyberChef (From Base64, FromCharCode).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis