漏洞文档攻击研究报告总结
核心内容概述
本报告由360互联网安全中心发布,分析了2017年1月至6月期间,针对PC平台的漏洞文档攻击趋势与特点。报告指出,随着反病毒技术的发展,攻击者更倾向于利用文档漏洞进行隐蔽攻击,特别是在APT攻击中,利用伪装内容的文档进行传播已成为一种常见手段。
主要观点
- 攻击载体:Office文档是攻击者最常用的载体,占比高达52.3%,其中Word文档占81.6%。RTF文档次之,占比31.5%。
- 攻击方式:漏洞文档主要通过下载恶意程序(68.5%)或直接释放恶意程序(24.1%)进行攻击。
- 伪装内容领域:经济类文档占比最高(29.3%),其次是教育科研机构(8.4%)和政治相关文档(5.3%)。
- 漏洞利用情况:CVE-2017-0199成为2017上半年被利用次数最多的漏洞,占比35.5%,其利用方式简单且影响范围广,成为攻击者宠儿。
- 恶意程序类型:远控木马(36.6%)和信息盗取木马(29.3%)仍是主流,EXE和DLL文件占据主导地位,占比分别为70%和16%。
- 开发语言:C/C++是主要开发语言,占比47.8%,其次为C#(31.1%)和VB(15.4%)。
- 文件名伪装:攻击者常使用系统文件名如
svchost.exe(48.3%)和winlogin.exe(13.7%)来隐藏恶意程序。
- C&C服务器分布:攻击者多使用位于美国(43.9%)、俄罗斯(15.2%)和德国(7.0%)的服务器,且偏好使用
.com(61.1%)顶级域名。
- 端口偏好:攻击者常使用443(32.8%)、80(25.4%)和8080(18.3%)端口进行通信,以绕过网络监控。
- 攻击趋势:CVE-2017-0199在4月集中爆发,迅速成为主要攻击手段,而CVE-2012-0158持续占据高比例,说明其稳定性高且被广泛使用。
关键信息汇总
一、漏洞文档类型分析
| 类型 |
占比 |
| Office文档 |
52.3% |
| RTF文档 |
31.5% |
| PDF文档 |
16.2% |
| 其他 |
0%(未列出) |
二、漏洞文档载荷类型分析
| 类型 |
占比 |
| 直接下载恶意程序 |
68.5% |
| 直接释放恶意程序 |
24.1% |
| shellcode直接连接C&C服务器 |
7.4% |
三、漏洞文档涉及领域分析
| 领域 |
占比 |
| 经济相关 |
29.3% |
| 教育科研机构 |
8.4% |
| 政治相关 |
5.3% |
| 其他(成人、诱导执行、农业等) |
7.1% |
四、被利用的漏洞统计分析
| 漏洞编号 |
占比 |
| CVE-2017-0199 |
35.5% |
| CVE-2012-0158 |
17.5% |
| CVE-2015-1641 |
11.1% |
| CVE-2015-2545 |
8.3% |
| CVE-2010-0188 |
6.5% |
| 其他漏洞 |
9.1% |
五、被利用的漏洞变化趋势分析
- CVE-2017-0199:在2017年前三个月未被公开,未被利用;公开后在4月集中爆发,占比超过60%。
- CVE-2012-0158:持续高占比,3月超过60%。
- CVE-2015-1641:4月后下降明显,攻击者转向其他高危漏洞。
- CVE-2010-0188:由于Adobe Reader更新频繁,利用率较低。
六、C&C服务器地域与域名分析
| 地域 |
占比 |
| 美国 |
43.9% |
| 俄罗斯 |
15.2% |
| 德国 |
7.0% |
| 英国、乌克兰等 |
9.4% |
| 巴拿马、荷兰等 |
3.5% |
| 顶级域名 |
占比 |
| .com |
61.1% |
| .ng |
10.4% |
| .org |
6.8% |
| .cn |
2.6% |
| .info、.ru、.xyz等 |
其他 |
七、C&C服务器端口分析
| 端口 |
占比 |
| 443 |
32.8% |
| 80 |
25.4% |
| 8080 |
18.3% |
| 4444、4455 |
用于Metasploit教程示例 |
| 55555、8000、689等 |
其他端口 |
典型漏洞文档案例
1. CVE-2012-0158
- 类型:栈溢出漏洞
- 影响范围:Office 2007 SP3、2010 SP2、2013 SP1等
- 攻击方式:远程下载或释放执行恶意代码
- 载荷类型:VB程序,注入恶意PE文件
- 恶意功能:盗取浏览器、邮箱等账号密码
2. CVE-2015-1641
- 类型:类型混淆漏洞
- 影响范围:Office 2007 SP3、2010 SP2、2013 SP1等
- 攻击方式:通过OLE对象注入shellcode,执行恶意代码
- 载荷类型:注入到
svchost.exe系统进程中
- 恶意功能:远程代码执行
3. CVE-2015-2545
- 类型:内存破坏漏洞
- 影响范围:Office 2007 SP3、2010 SP2、2013 SP1等
- 攻击方式:通过EPS文件触发漏洞,执行PostScript脚本
- 载荷类型:PostScript脚本、
plugin.dll、igfxe.exe
- 恶意功能:下载并执行远控木马、信息盗取木马等
4. CVE-2017-0199
- 类型:OLE处理逻辑漏洞
- 影响范围:所有Office版本
- 攻击方式:通过构造恶意RTF文件,触发漏洞下载并执行PowerShell脚本
- 载荷类型:信息盗取木马、远控木马、敲诈者病毒等
- 恶意功能:加密用户文件,勒索赎金
建议与提醒
- 避免打开未知文档:尤其是陌生人发送的文档,可能包含恶意载荷。
- 及时更新补丁:如CVE-2017-0199等漏洞,若未及时修补,将导致系统感染。
- 安装并维护安全软件:有效检测和阻止恶意程序的运行。
- 警惕恶意宏和链接:不随意允许宏执行,不点击未知链接。
- 注意PowerShell代码:此类代码可能用于远程下载恶意程序,危害极大。
结论
攻击者正在越来越多地利用漏洞文档进行攻击,其伪装性强、传播方式隐蔽,对用户安全构成严重威胁。用户应提高安全意识,避免打开未知文档,及时更新系统补丁,使用安全软件,并注意文档中可能存在的恶意代码或链接。