360-2017年度安全报告(网络安全)——Office-2017.12-24页-2mb
报告摘要
2017年度安全报告 - Office漏洞分析总结
核心内容
2017年Office相关漏洞依然是网络攻击的主要目标,攻击者利用这些漏洞进行钓鱼攻击、远程代码执行和数据窃取等恶意活动。Office因其广泛的使用和复杂的文件格式,成为黑客攻击的热门目标。
主要观点
- Office漏洞活跃:2017年Office漏洞依然被大量用于网络攻击,其中Word、Excel、PowerPoint等文档格式是主要载体,其次是RTF和PDF。
- 攻击手段多样化:攻击者不仅利用Office自身的漏洞,还结合其他漏洞(如Flash、.NET Framework等)进行复合攻击。
- 漏洞利用方式:攻击者常使用恶意宏、OLE对象、RTF格式文件、以及通过URL Moniker下载并执行HTA文件等手段进行攻击。
- 补丁绕过技术:攻击者通过利用补丁漏洞(如CVE-2017-8570)绕过微软的安全措施,继续实施攻击。
- APT攻击特征明显:多个APT组织(如APT28、APT34)利用Office漏洞进行定向攻击,窃取敏感信息。
关键信息
漏洞列表
- CVE-2017-0199:OLE对象中的逻辑漏洞,利用URLMoniker下载并执行HTA文件。
- CVE-2017-0262:EPS中的类型混淆漏洞,被APT28用于攻击法国总统大选。
- CVE-2017-8570:OLE对象中的逻辑漏洞,利用补丁绕过技术。
- CVE-2017-11826:OOXML类型混淆漏洞,通过堆喷和内存布局实现远程代码执行。
- CVE-2017-11882:隐藏17年的陈年老洞,利用EQNEDIT32.EXE中的缓冲区溢出漏洞。
- CVE-2017-11292:Flash类型混淆漏洞,被用于攻击特定机构。
- CVE-2017-8759:.NET Framework中的逻辑漏洞,通过SOAP XML文件实现远程代码执行。
攻击样本与技术细节
- 恶意宏:占比高达59.3%,但需要用户交互。
- 漏洞利用:占比36.3%,攻击隐蔽性强。
- objupdate字段:用于自动加载远程URL对象,无需用户交互。
- 堆喷技术:通过填充内存实现控制流劫持,绕过DEP保护。
- 代码混淆:攻击样本常使用混淆技术,增加检测难度。
- C2通信:攻击者使用DGA算法与C2服务器通信,实现远程控制。
补丁与防御
- 微软补丁:微软在2017年发布了多次补丁,但攻击者仍能通过绕过技术继续利用漏洞。
- 防御建议:用户应及时安装补丁,禁用宏功能,提高安全意识,防止钓鱼攻击。
漏洞利用情况
- CVE-2017-0199:被广泛用于钓鱼攻击,通过HTA文件实现代码执行。
- CVE-2017-0262:被APT28用于攻击法国总统大选,利用EPS文件触发漏洞。
- CVE-2017-0199的第二个PPSX版本:利用幻灯片动画事件,无需用户交互。
- CVE-2017-11826:通过嵌入RTF文件实现远程代码执行,攻击样本使用了DLL劫持。
- CVE-2017-11882:利用公式编辑器中的缓冲区溢出漏洞,可弹出计算器。
- CVE-2017-11292:Adobe Flash Player的类型混淆漏洞,被用于攻击特定机构。
- CVE-2017-8759:通过SOAP XML文件实现远程代码执行,攻击样本为FINSPY木马变种。
APT攻击案例
- APT28:利用CVE-2017-0262和CVE-2017-0199攻击法国总统大选,释放Loki Bot木马。
- APT34:利用CVE-2017-11882攻击中东政府,使用DGA算法与C2通信,具备多种远控功能。
漏洞利用流程
- 请求恶意文档:用户打开恶意文档,触发漏洞。
- 下载并执行:通过URL Moniker下载恶意文件(如HTA或SCT),并执行。
- 内存操作:利用堆喷和内存布局,实现代码执行。
- C2通信:使用DGA算法与远程服务器通信,控制受害者系统。
- 数据窃取:窃取用户信息、Skype对话、网络摄像头数据等。
总结
2017年Office漏洞利用活跃,攻击者利用多种技术手段进行攻击,包括恶意宏、OLE对象、RTF格式文件、以及结合其他漏洞进行复合攻击。APT组织频繁利用这些漏洞进行定向攻击,对信息安全构成严重威胁。用户需提高安全意识,及时更新补丁,禁用宏功能,以减少攻击风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载