2017年度安全报告——Office_22页_2mb
报告摘要
2017年度Office安全报告总结
核心内容
2017年,Microsoft Office 作为广泛使用的办公软件套装,成为多个安全漏洞和攻击利用的热点。Office漏洞数量位居第二,共482次更新,显示其在安全上的重要性。多个漏洞被利用进行钓鱼攻击、远程代码执行和本地提权等高级攻击,攻击者通过恶意文档(如Word、Excel、PowerPoint、RTF等)作为载体,利用Office的解析机制和COM接口实现攻击目的。
主要观点
- Office漏洞的攻击面广泛:Office支持多种文件格式(如EPS、RTF、DOCX、PPSX等),这些格式均可能被用于漏洞利用。
- 漏洞利用方式多样:攻击者利用宏、OLE对象、类型混淆、逻辑漏洞、栈溢出等多种方式实现攻击。
- 钓鱼邮件是主要传播渠道:鱼叉式攻击在2017年占比较高,Word、Excel、PowerPoint等文档被广泛用于攻击。
- 漏洞修补存在局限:微软的补丁机制存在漏洞,攻击者可通过其他对象(如scriptletfile)绕过补丁。
- APT组织利用漏洞进行针对性攻击:如APT28和APT34利用Office漏洞进行针对特定机构的攻击。
关键信息
漏洞列表与分析
- CVE-2017-0199:OLE对象中的逻辑漏洞,通过恶意链接对象嵌入文档,利用URLMoniker下载HTA文件并执行,具有较强的伪装性。
- CVE-2017-0262:EPS中的类型混淆漏洞,攻击者利用此漏洞进行远程代码执行,配合其他漏洞进行本地提权。
- CVE-2017-8570:OLE对象中的逻辑漏洞,通过构造特定对象触发,绕过CVE-2017-0199的补丁。
- CVE-2017-11826:OOXML类型混淆漏洞,通过恶意RTF文档触发,利用堆喷和内存布局实现攻击。
- CVE-2017-11882:公式编辑器中的栈溢出漏洞,利用strcpy未检查长度,实现远程代码执行。
- CVE-2017-11292:Adobe Flash Player中的类型混淆漏洞,通过嵌入恶意Flash对象触发。
- CVE-2017-8759:.NET Framework中的逻辑漏洞,利用SOAP WSDL解析错误,实现远程代码执行。
攻击方式
- 恶意宏:攻击成本低,但需要用户交互,隐蔽性相对较弱。
- OLE对象利用:攻击隐蔽性强,可以在用户不知情的情况下执行恶意代码。
- 类型混淆漏洞:利用对象类型处理错误,实现任意内存读写。
- 逻辑漏洞:通过错误的解析逻辑,触发恶意代码执行。
- 栈溢出漏洞:利用strcpy未检查长度,导致内存覆盖,执行任意代码。
在野利用情况
- RTF文档:作为攻击载体,通过objupdate字段自动加载远程对象,利用HTA或SCT脚本进行攻击。
- PPSX文档:利用动画事件触发漏洞,实现远程代码执行。
- DOCX文档:嵌入RTF文件,实现多阶段攻击,提高检测难度。
- APT攻击:APT28、APT34等组织利用Office漏洞进行针对性攻击,如窃密、远程控制等。
补丁与防护
- CVE-2017-0199:微软通过封锁CLSID实现防护,但攻击者通过其他对象绕过。
- CVE-2017-11882:攻击者通过覆盖返回地址,实现远程代码执行。
- CVE-2017-11826:通过堆喷和内存布局实现攻击,补丁后需重新检查解析流程。
重要攻击样本
- Trump’s ATTACK_on_Syria_ English.docx:利用CVE-2017-0262和CVE-2017-0263,部署Seduploader。
- FINSPY木马:利用CVE-2017-8759进行远程代码执行,窃取键盘输入、Skype对话、网络摄像头数据。
- Loki Bot:通过CVE-2017-0199漏洞,执行远程控制木马。
漏洞利用技术细节
- OLE对象:通过嵌入恶意OLE对象,利用COM接口和URLMoniker实现攻击。
- RTF文件:利用objupdate字段自动加载远程对象,通过HTA或SCT脚本执行。
- SOAP WSDL:利用.NET Framework中对soap:address的处理错误,注入恶意代码。
- 堆喷:通过ActiveX对象控制内存布局,实现漏洞利用。
结论
2017年Office安全问题主要集中在多个漏洞的利用,攻击者通过多种方式实现远程代码执行和本地提权。微软虽然及时发布补丁,但攻击者依然找到绕过方式。Office作为广泛使用的办公软件,其漏洞利用对网络安全构成重大威胁,需持续关注并加强防护措施。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载