文档型漏洞攻击研究报告_19页_1mb
报告摘要
漏洞文档攻击研究报告总结
核心内容概述
本报告由360互联网安全中心于2017年7月3日发布,旨在分析2017年上半年PC平台上的漏洞文档攻击情况,揭示攻击者如何利用常见办公软件文档漏洞进行网络攻击,并提供用户防范建议。
主要观点与关键信息
一、漏洞文档类型分析
- Office文档是攻击者最常使用的载体,占比高达52.3%。
- 其中Word文档占比最高,达到81.6%。
- PowerPoint文档占近10%。
- RTF文档占比31.5%,因其易于嵌入OLE对象,可绕过安全机制。
- PDF文档占比16.2%,通常包含恶意JavaScript脚本,用于连接云端下载恶意程序。
- 电子邮件是漏洞文档的主要传播渠道,攻击者常通过邮件内容诱导用户打开文档。
二、漏洞文档载荷类型分析
- 直接下载恶意程序是最常用的方式,占比68.5%。
- 优点:可随时更换下载文件,便于云控。
- 直接释放恶意程序占比24.1%,攻击者将恶意程序捆绑在文档中。
- 其他载荷方式占比9.1%,包括主动连接远程IP、本地开放端口等。
- 这些方式多用于PDF漏洞文档,通常为shellcode形式。
三、漏洞文档涉及领域分析
- 空白内容文档占比37.5%,攻击者为节约成本不进行伪装。
- 经济相关文档占比29.3%,多用于攻击企业、公司。
- 教育科研机构文档占比8.4%,常包含研究成果、高考成绩等。
- 政治相关文档占比5.3%,多见于APT攻击。
- 其他领域文档占比7.1%,包括成人、诱导执行、农业等。
四、被利用的漏洞统计分析
- CVE-2017-0199被利用次数最多,占比35.5%。
- 影响广泛,覆盖所有Office版本,利用方式简单。
- 通过RTF文档触发,下载并执行PowerShell命令。
- CVE-2012-0158和CVE-2015-1641分别占比17.5%和11.1%。
- 二者利用稳定,影响版本多,攻击者青睐。
- CVE-2015-2545占比8.3%,通过EPS文件实现任意代码执行。
- CVE-2010-0188(PDF漏洞)占比6.5%,但因Adobe Reader更新频繁,利用率较低。
五、被利用的漏洞变化趋势分析
- CVE-2017-0199在4月集中爆发,占比超过60%,之后逐渐下降。
- CVE-2012-0158占比一直偏高,尤其在3月达到60%以上。
- CVE-2015-1641在4月出现明显下降,因攻击者转向其他高危漏洞。
- CVE-2015-2545利用次数趋于稳定,多基于已有模板生成。
- CVE-2010-0188因补丁发布迅速,利用率较低。
六、载荷文件名与功能分析
- svchost.exe是最常被伪装的文件名,占比48.3%。
- 远控木马和信息盗取木马是主流载荷,分别占比36.6%和29.3%。
- 敲诈者病毒占比5.2%,通过加密用户文件向用户索要赎金。
- 2017年5月12日爆发的“WanaCryptOr”和6月27日的“Petya”勒索病毒显示敲诈者病毒的流行趋势。
七、载荷C&C服务器分析
- C&C服务器地域分布:
- 美国占比最高,达43.9%。
- 俄罗斯和德国分别占比15.2%和7.0%。
- 巴拿马和荷兰也占3.5%。
- C&C服务器顶级域名:
- .com占比最高,达61.1%。
- .ng和.org分别占比10.4%和6.8%。
- .cn、.info、.ru等也较常见。
- C&C服务器端口:
- 443和80端口使用最广泛,占比分别为32.8%和25.4%。
- 8080端口占比18.3%,用于代理服务。
- 4444和4455端口因Metasploit教程而被频繁使用。
八、典型漏洞文档案例分析
1. CVE-2012-0158
- 漏洞类型:栈溢出漏洞。
- 影响版本:Office2007 SP3、Office2010 SP2、Office2013 SP1等。
- 载荷方式:远程下载或嵌入文档中释放执行。
- 攻击方式:通过精心构造的文档名诱导用户打开,如“Mariette Clermont IMM 2017.doc”。
- 恶意程序:VB程序,注入恶意PE,盗取用户信息。
2. CVE-2015-1641
- 漏洞类型:类型混淆漏洞。
- 影响版本:Office2007 SP3、Office2010 SP2、Office2013 SP1等。
- 载荷方式:通过OLE对象注入shellcode到系统进程。
- 攻击方式:利用未验证的customXML对象,造成远程任意代码执行。
3. CVE-2015-2545
- 漏洞类型:内存破坏漏洞。
- 影响版本:Office2007 SP3、Office2010 SP2、Office2013 SP1等。
- 载荷方式:通过EPS文件中的PostScript脚本触发漏洞,实现任意代码执行。
- 攻击方式:利用模板生成恶意文档,释放plugin.dll并加载igfxe.exe进行后续攻击。
- 恶意程序:主要为远控木马,如NanoCore、LuminosityLink RAT。
4. CVE-2017-0199
- 漏洞类型:OLE处理逻辑漏洞。
- 影响版本:所有Microsoft Office版本。
- 载荷方式:下载并执行PowerShell命令,实现远程任意代码执行。
- 攻击方式:利用未正确处理Content-Type,构造恶意RTF文档。
- 恶意程序:涵盖信息盗取木马、远控木马及敲诈者病毒。
- 趋势:利用简单,覆盖广泛,未来可能成为经典漏洞。
结论
- 漏洞文档攻击已成为APT攻击的重要手段,用户需提高防范意识。
- 攻击者偏好利用影响版本广、利用方式稳定的漏洞进行攻击。
- 恶意程序多采用系统文件名进行伪装,以降低被察觉的可能性。
- C&C服务器多使用.com、.ng等顶级域名,且主要位于美国、俄罗斯、德国等国家。
- 随着技术发展,攻击者倾向于使用内存加载方式,以减少文件存储风险。
- 敲诈者病毒的流行趋势明显,用户需警惕此类攻击,避免支付赎金。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载