• 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
 序列 博客 博客
  • 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
家   /   恶意软件 • 安全   /  基于DDE的Office恶意软件的新兴趋势
06 十二月 2017

基于DDE的Office恶意软件的新兴趋势

撰写者 阿尼鲁达(Aniruddha Dolas)
阿尼鲁达(Aniruddha Dolas)
恶意软件 , 安全
  • 2
    分享
预计阅读时间: 3 分钟

在过去的几年中,我们一直在通过对象链接嵌入(OLE)/ Microsoft Office文件看到基于宏的攻击。但是,目前,攻击者正在使用一种不同的技术通过Office文件传播恶意软件-使用一种称为“动态数据交换( DDE )’。

DDE 是Microsoft Office授权的功能,它提供了几种在应用程序之间传输数据的方法。一旦建立了通讯协议,它就不会’需要用户交互才能在应用程序之间交换数据。 DDE feature is not limited to Word and Excel document but it includes RTF and Outlook also.

技术细节
攻击始于带有附件的恶意文档文件的垃圾邮件,如图1所示。

图1.垃圾邮件
图1.垃圾邮件

微软Word application i.e., ‘winword.exe’ 打开此附件 并运行DDE代码。它  抛出一个   用户  提示哪个  说   那  这个文件 包含一些链接  可能   参考  从其他文件中获取数据。图2显示 这个提示。 

图2:第一个用户提示
图2:第一个用户提示

如果用户选择  是 , 显示另一个用户提示,其中显示了远程数据执行信息。在这里,如果用户选择  是 , 攻击将会成功。

图3显示了有关远程数据的信息(此情况可能因情况而异)。

图3:第二个用户提示
图3:第二个用户提示

在这两个用户提示中,如果用户选择  没有 , 攻击将失败。

带有DDE代码的恶意软件将使用PowerShell和其他代码作为参数执行``cmd.exe''。 PowerShell将在后台下载有效负载并以静默方式执行。有效负载可能包含任何类型的恶意软件。图4显示了一种DDE代码。

图4:DDE代码
图4:DDE代码

为了逃避基于签名的检测,恶意软件作者使用了不同的混淆技术,包括以下技术:

混淆技术1

将DDE和PowerShell代码拆分为不同的标签。

图5拆分DDE代码
图5拆分DDE代码

混淆技术2

使用base64编码的PowerShell代码。

图6. Base 64编码
图6. Base 64编码

混淆技术3

具有各自字符的整数值的已编码PowerShell代码。

图7.带整数值的长字符串
图7.带整数值的长字符串

解码后  上面的代码版本: 

图8.图7中突出显示的解码值字符串
图8.图7中突出显示的解码值字符串

基于DDE的办公室恶意软件攻击技术对于攻击者而言非常简单。我们怀疑这种趋势将在未来被恶意软件作者发现。

预防 m 放心

  • 请考虑在不使用时禁用DDE。
  • 要通过用户界面禁用DDE功能:设置文件-> Options -> Trust Center ->信任中心设置-> External Content ->Workbook链接的安全设置=禁用Workbook链接的自动更新。
  • 请勿下载/打开来自垃圾邮件或非预期垃圾邮件的附件。
  • 为您的操作系统应用所有建议的安全更新和补丁。

指标 c承诺:

53c1d68242de77940a0011d7d108c098
106776A1A0F1F15E17C06C23CBFE550E
31362967C1BFE285DDC5C3AB27CDC62D

主题专家

  • 阿尼鲁达(Aniruddha Dolas),普拉尚特快速修复安全实验室

 Previous Post统一威胁管理:按照...了解要求
下一篇文章 假期:网络犯罪分子的温床
阿尼鲁达(Aniruddha Dolas)
关于阿尼鲁达(Aniruddha Dolas)

阿尼鲁达(Aniruddha Dolas)是Quick Heal 安全 Labs的HIPS(基于主机的入侵防御系统)团队的成员。他研究过各种安全漏洞。

作者相关文章»

相关文章

  • 恶意软件即服务:网络犯罪的9比5

    任何人,甚至您,都可以使用“恶意软件即服务”模式进行网络攻击

    2020年10月30日
  • Masslogger的恶意行为在企业中实施了间谍和键盘记录。

    MassLogger:新兴的间谍软件和键盘记录器

    2020年7月31日
  • 您的路由器是否面临网络威胁

    您的路由器受到网络威胁了吗?这是如何保护它。

    2020年7月30日

没意见

发表评论。您的电子邮件地址将不会被发布。

取消回复

验证码图片
刷新图像

热门帖子

  • Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 2020年11月18日
  • 在企业中拥有入侵防御/检测系统的好处 在企业中拥有入侵防御/检测系统的好处 2018年2月15日
  • 您应该采取的5项安全措施来保护您的组织’s network 您应该采取的5项安全措施来保护您的组织’s network 2017年8月11日

特色作者

  •  序列
    序列

    关注我们以获取与安全相关的最新更新和见解...

    阅读更多..
  • 维拉·塔里科特卡(Viraj Talikotkar)
    维拉·塔里科特卡(Viraj Talikotkar)

    Viraj是Quick Heal Technologies的首席技术作家。他一直在...

    阅读更多..
  • 桑杰·卡特(Sanjay Katkar)
    桑杰·卡特(Sanjay Katkar)

    桑杰·卡特(Sanjay Katkar)是...的联合董事总经理兼首席技术官

    阅读更多..

最新的帖子

  • 假期的网络安全:将网络攻击的风险降至最低

    假期的网络安全:将网络攻击的风险降至最低

    2020年12月11日
  • 网络保险可以代替网络安全吗?

    网络保险可以代替网络安全吗?

    2020年12月7日
  • 加速企业数字化转型是否会导致网络威胁?

    加速企业数字化转型是否会导致网络威胁?

    2020年11月25日

保持更新!

主题

Linux防毒软件 (10) 服务器防病毒 (9) 自带设备 (9) 网络攻击 (31) 网络攻击 (56) 网络攻击 (12) 网络安全 (270) 网络安全 (25) 网络威胁 (29) 网络威胁 (44) 数据 (10) 数据泄露 (50) 数据泄露 (27) 资料遗失 (28) 防止数据丢失 (33) 数据保护 (21) 数据安全 (13) DLP (49) 加密 (16) 端点安全 (102) 企业安全 (14) 每股收益 (9) 利用 (12) 防火墙 (11) 骇客 (9) 事件响应计划 (9) 物联网 (9) 恶意软件 (58) 恶意软件攻击 (22) 恶意软件攻击 (12) MDM (25) 移动设备管理 (9) 网络安全 (18) 补丁管理 (12) 网络钓鱼 (16) 勒索软件 (54) 勒索软件攻击 (29) 勒索软件攻击 (30) 勒索软件保护 (12) 序列 (24) 序列加密 (27) 序列 每股收益 (33) 序列服务 (16) UTM (34) 脆弱性 (10)

产品展示

  • 端点安全(EPS)
  • 序列 加密管理器
  • 序列 Endpoint 安全 云
  • 云端安全
  • 序列 mSuite
  • 序列 MobiSMART
  • 统一威胁管理
  • 序列 安全Web网关
  • 服务器防病毒
  • Linux防毒软件

资源资源

  • 白皮书
  • 数据表
  • 威胁报告
  • 说明书
  • 实例探究

关于我们

  • 公司简介
  • 领导
  • 为什么选择SEQRITE?
  • 获奖情况& Certifications
  • 编辑部

档案

  • 按日期
  • 按类别

©2020 Quick Heal Technologies Ltd.(以前称为Quick Heal Technologies Pvt。Ltd.) Cookie政策 私隐政策

我们的网站使用cookie。 Cookies使我们能够提供最佳体验,并帮助我们了解访问者如何使用我们的网站。
浏览本网站即表示您同意我们的 Cookie政策。