![]() |
Дан вордовский документ Dark_sample.docx. Открываю в LibreOffice Writer, смотрю содержимое – ничего интересного. Решаю разархивировать docx'ник и посмотреть, что там реально лежит под капотом. Почти сразу натыкаюсь на странную ссылку в word/_rels/settings.xml.rels:
Код: Код:
Код:
Macros in this document are disabled due to the Macro Security settings.Код: Код:
Rem Attribute VBA_ModuleType=VBAModuleСтрока "INHUIRKCLF5UMQKLIVPUMTCBI56QU===" выглядит как base32 из-за характерного набора символов (A-Z, 2-7). Декодирую строку и получаю флаг. Bash: Код:
echo |
Да, классика – макрос с calc.exe, чтобы показать, что код реально запускается, а в комментарии флаг. Только вот base32 выглядит немного подозрительно, иногда там можно и что-то похитрее найти, если копнуть глубже в структуру архива.
|
| Время: 11:29 |