• 移动端
    访问手机端
    官微
    访问官微

    搜索
    取消
    温馨提示:
    敬爱的用户,您的浏览器版本过低,会导致页面浏览异常,建议您升级浏览器版本或更换其他浏览器打开。

    在Office文档的属性中隐藏攻击载荷

    来源:嘶吼RoarTalk 2017-12-29 09:32:35 Office 攻击 金融安全
         来源:嘶吼RoarTalk     2017-12-29 09:32:35

    核心提示这种技术提供了一种简单的方法在Microsoft Office文档的文档属性中来隐藏恶意命令。触发有效载荷的宏不会被认为是恶意的宏,文档文件的注释部分也不会被各种杀毒软件进行检查。

      Microsoft Office中的文档属性通常包含与文档和各种其他元数据详细信息相关的信息。但是,此位置可用于存储并执行SMB或HTTP服务器上托管的有效载荷的命令。这将在鱼叉式网络钓鱼或红队评估期间为攻击者提供一些网络的初始访问权限。

      Metasploit SMB交付模块可用于通过SMB服务器以DLL文件和PowerShell的形式提供有效载荷。

    在Office文档的属性中隐藏攻击载荷

      该模块可以通过以下参数轻松配置:

    在Office文档的属性中隐藏攻击载荷

    Metasploit SMB传输有效载荷配置

      将生成需要在目标上执行的命令,服务器将开始等待连接传入。

    在Office文档的属性中隐藏攻击载荷

    Metasploit SMB传输载荷

      由于有效载荷是一个DLL文件,Rundll32实用程序需要执行这个DLL文件。上面的命令需要添加到Word文档的注释部分。

    在Office文档的属性中隐藏攻击载荷

    Word文档属性 – 有效载荷

      该文档必须包含一个宏,执行后将触发在注释区域添加的命令。

    在Office文档的属性中隐藏攻击载荷

    在Office文档的属性中隐藏攻击载荷

    文档属性 – Word宏

      当用户打开启用宏的Word文档并运行它时,会打开一个Meterpreter会话。

    在Office文档的属性中隐藏攻击载荷

    Metasploit SMB交付模块——Meterpreter会话

      可以通过执行以下命令与会话的开始交互:

    在Office文档的属性中隐藏攻击载荷

    在Office文档的属性中隐藏攻击载荷

    Metasploit SMB交付模块的会话

    在Office文档的属性中隐藏攻击载荷

    Metasploit SMB交付的 Meterpreter Shell

      有一种替代方案是可以通过PowerShell来实现相同的目的。

    在Office文档的属性中隐藏攻击载荷

    SMB交付模块生成PowerShell攻击载荷

      该模块将生成一个代理感知的PowerShell命令,它将从UNC路径运行有效载荷。

    在Office文档的属性中隐藏攻击载荷

    Metasploit SMB交付模块生成PowerShell载荷

      同样,生成的PowerShell命令将需要导入到Word文档的注释中。

    在Office文档的属性中隐藏攻击载荷

    文档属性中的PowerShell有效内容

      当宏执行时,将打开Meterpreter会话。

    在Office文档的属性中隐藏攻击载荷

      Metasploit SMB 交付模块——通过PowerShell Payload的Meterpreter Shell

      对于在员工主机中执行深度数据包检查的企业或组织,Metasploit Web交付模块可以为PowerShell有效载荷提供服务,并使用自定义证书来封装所有通信。这将使这种攻击在鱼叉式钓鱼场景中更加有效。

    在Office文档的属性中隐藏攻击载荷

    在Office文档的属性中隐藏攻击载荷

    Metasploit Web 交付模块——通过文档属性获取的Meterpreter

      结论

      这种技术提供了一种简单的方法在Microsoft Office文档的文档属性中来隐藏恶意命令。触发有效载荷的宏不会被认为是恶意的宏,文档文件的注释部分也不会被各种杀毒软件进行检查,因为很多杀软是通过将文档上传到VirusTotal来进行检测的。

    在Office文档的属性中隐藏攻击载荷

    病毒查杀总结果 —— 文档属性中的有效载荷

      因此,如果目标用户以某种方式确信打开并运行了宏,那么唯一能阻止这种攻击的是一个主机入侵防御系统,它将丢弃Meterpreter连接,因为没有任何东西接触到磁盘。但是可以通过使用证书来加密连接来避开HIPS。

    责任编辑:韩希宇

    免责声明:

    中国电子银行网发布的专栏、投稿以及征文相关文章,其文字、图片、视频均来源于作者投稿或转载自相关作品方;如涉及未经许可使用作品的问题,请您优先联系我们(联系邮箱:cebnet@cfca.com.cn,电话:400-880-9888),我们会第一时间核实,谢谢配合。

    为你推荐

    猜你喜欢

    收藏成功

    确定