《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 古老的微軟office漏洞至今仍被黑客利用

古老的微軟office漏洞至今仍被黑客利用

2021-10-26
來源:嘶吼專業(yè)版
關(guān)鍵詞: office漏洞

  Cisco Talos研究人員發(fā)現(xiàn)一起利用古老的微軟office漏洞來釋放RAT的攻擊活動。

  近日, Cisco Talos 安全研究人員發(fā)現(xiàn)一起利用政治和政府主體的惡意域名來攻擊印度和阿富汗人的攻擊活動。攻擊者利用CVE-2017-11882漏洞通過惡意文檔來傳播dcRAT和QuasarRAT攻擊Windows用戶,使用AndroidRAT來攻擊移動設(shè)備用戶。

  攻擊流程

  研究人員發(fā)現(xiàn)攻擊者利用了2017年發(fā)現(xiàn)的一個office公式編輯器漏洞——CVE-2017-11882,然而該漏洞早在2017年11月就被修復(fù)了。

  感染鏈中包含惡意RTF文件和傳播惡意軟件給受害者的powershell腳本。此外,研究人員還使用基于C#的下載器二進(jìn)制文件來部署惡意軟件,但展示給受害者的是看似合法的誘餌圖像。

  在攻擊活動中,攻擊者注冊了多個政府或政治主體的域名,并不用這些域名來傳播惡意軟件payload到受害者。感染首先是從受害者從上述的惡意域名中下載RTF文件開始的,如果受害者用有漏洞的office版本打開RFT文件,就會觸發(fā)任意代碼執(zhí)行漏洞。

  最開始的時候,加載器可執(zhí)行文件會在系統(tǒng)上創(chuàng)建一個開始菜單記錄來實現(xiàn)駐留,然后將硬編碼的C#代碼編譯成可執(zhí)行文件。

  微信圖片_20211026140616.jpg

  源碼中的on-the-fly編譯

  生成的二進(jìn)制文件就是一個定制的文件枚舉器模塊,可以發(fā)現(xiàn)受感染終端上的所有文檔文件,并將文件名和所在路徑列表發(fā)送給C2服務(wù)器。

  最后,編譯的文件感染器會感染其他非惡意的文件,比如DOCX和EXE文件,其功能就像是蠕蟲。

  微信圖片_20211026140619.jpg

  DOCX文件感染器模塊

  這樣,用戶打開受感染的文件后,感染就可以通過網(wǎng)絡(luò)傳播。

  攻擊活動中使用的payload包括:

  ?Brave, Google Chrome, Opera, Opera GX, Microsoft Edge, YandexBrowser, Mozilla Firefox瀏覽器憑證竊取器;

  ?具有遠(yuǎn)程shell、鍵盤記錄、文件和進(jìn)程管理功能的DcRAT;

  ?具有憑證竊取、任意命令執(zhí)行、遠(yuǎn)程shell和文件管理功能的QuasarRAT;

  ?攻擊安卓智能手機(jī)的AndroRAT。

  攻擊溯源

  研究人員對該攻擊活動進(jìn)行分析,發(fā)現(xiàn)了一個巴基斯坦的IT公司——“Bunse Technologies”。目前,Bunse Technologies該公司的網(wǎng)站已經(jīng)不能訪問,但BleepingComputer研究人員發(fā)現(xiàn)了與該公司相關(guān)的一個推特賬戶。

  微信圖片_20211026140624.jpg

  Bunse Technologies推特賬戶

  該公司CEO宣稱自己是一個滲透測試研究人員和白帽黑客,并在其個人Facebook賬戶上發(fā)布了反印度和親塔利班的內(nèi)容。

  此外,Talos研究人員還發(fā)現(xiàn)了該CEO的GitHub,其中包含有DcRat的源碼。因此,可以推斷該CEO就是該攻擊背后的開發(fā)人員。

  微信圖片_20211026140627.jpg

  黑客GitHub庫




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。