2017年度安全报告——Office_24页-2mb
报告摘要
2017年度Office安全报告总结
核心内容
2017年,微软Office套件成为网络攻击的主要目标之一,多个安全漏洞被广泛利用,包括CVE-2017-0199、CVE-2017-0262、CVE-2017-8570、CVE-2017-11826、CVE-2017-11882、CVE-2017-11292和CVE-2017-8759。这些漏洞涉及OLE对象、EPS、.NET Framework、Flash等组件,攻击者通过多种方式利用这些漏洞实施攻击。
主要观点
- Office漏洞利用频繁:Office漏洞是攻击者常用的攻击载体,尤其是Word、Excel和PowerPoint,占比高达65.4%。
- RTF文件成为攻击工具:由于RTF文件结构简单且默认使用Word解析,攻击者常利用RTF文件嵌入恶意OLE对象,绕过Office的安全机制。
- 恶意宏文档广泛使用:恶意宏文档制作简单且兼容性强,占比59.3%,但需要用户交互,隐蔽性较差。
- 漏洞利用方式多样:攻击者利用漏洞触发恶意代码执行,包括使用宏、利用OLE对象、通过URL Moniker下载HTA文件等。
- 补丁绕过技术存在:部分攻击者利用补丁绕过漏洞,如CVE-2017-8570利用“scriptletfile”对象绕过CVE-2017-0199的补丁。
- 高级攻击组织活跃:APT28和APT34等高级攻击组织利用Office漏洞发起攻击,针对特定目标实施窃密和远程控制。
关键信息
漏洞列表
- CVE-2017-0199:OLE对象中的逻辑漏洞,利用URL Moniker下载并执行HTA文件。
- CVE-2017-0262:EPS中的类型混淆漏洞,用于触发恶意代码。
- CVE-2017-8570:OLE对象中的逻辑漏洞,利用补丁绕过技术。
- CVE-2017-11826:OOXML类型混淆漏洞,通过堆喷和内存布局控制执行流程。
- CVE-2017-11882:EQNEDIT32.EXE中的缓冲区溢出漏洞,可远程执行代码。
- CVE-2017-11292:Adobe Flash Player中的类型混淆漏洞,被嵌入到Word文档中。
- CVE-2017-8759:.NET Framework中的逻辑漏洞,通过SOAP XML数据触发恶意代码执行。
技术细节
- OLE对象:攻击者利用OLE对象嵌入恶意代码,通过特定字段如
objautlink和objupdate触发远程代码执行。 - URL Moniker:用于下载并执行HTA文件,攻击者通过伪造响应头
Content-type为application/hta来绕过安全机制。 - 堆喷与内存布局:攻击者通过堆喷来控制内存布局,使恶意代码得以执行。
- COM接口与对象:利用COM接口如
OleObject、IDataObject等进行攻击,通过类型混淆漏洞控制执行流程。 - 动态链接库(DLL)劫持:攻击者利用第三方DLL漏洞,实现远程控制和数据窃取。
- SOAP XML利用:通过SOAP XML数据触发.NET Framework中的漏洞,利用
PrintClientProxy函数执行恶意代码。
在野利用情况
- Word文档:利用CVE-2017-0199漏洞,通过嵌入恶意RTF文件触发攻击。
- PPSX文档:利用动画事件触发漏洞,实现无交互攻击。
- DOCX文档:嵌入远程RTF文件,实现多层攻击,增加检测难度。
- RTF文件:被广泛用于攻击,通过
objupdate字段自动加载远程对象。 - APT攻击:APT28和APT34等组织利用Office漏洞进行攻击,目标包括政府和特定机构。
- Loki Bot与FINSPY木马:攻击样本中嵌入了窃密木马,用于数据收集和远程控制。
安全建议
- 及时更新补丁:微软针对Office漏洞发布了多个补丁,建议用户及时更新以防止攻击。
- 提高安全意识:用户应警惕钓鱼邮件,尤其是包含Office文档的邮件,避免打开可疑文件。
- 使用安全软件:安装并更新杀毒软件和安全工具,以检测和拦截恶意文档和攻击样本。
- 限制文档执行权限:限制Office文档的自动执行权限,减少漏洞利用的可能性。
- 监控网络流量:监控网络流量,识别和拦截恶意C&C通信,防止数据泄露。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载