91在线观看视频-91在线观看视频-91在线观看免费视频-91在线观看免费-欧美第二页-欧美第1页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

黑客通過(guò)生成Excel文件繞過(guò)系統(tǒng)的安全檢測(cè),進(jìn)行網(wǎng)絡(luò)攻擊

如意 ? 來(lái)源:FreeBuf ? 作者:Sandra1432 ? 2020-09-08 10:49 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

Excel文檔是十分常見(jiàn)的辦公軟件,一旦被黑客盯上,足以讓大批量的用戶(hù)中招。用相同的Excel文檔混淆用戶(hù)視線,表面“波瀾不驚”,實(shí)則“暗藏危機(jī)”。

近期,NVISO Labs的安全研究人員發(fā)現(xiàn)一個(gè)新型惡意軟件團(tuán)伙利用一個(gè)新技術(shù)生成Excel文件,無(wú)需使用Microsoft Office即可創(chuàng)建包含大量宏的Excel工作簿,這些惡意Excel文件比較難被檢測(cè)到,可繞過(guò)系統(tǒng)的安全檢測(cè)。

該惡意組織團(tuán)伙名為“Epic Manchego”,自6月起,一直有所動(dòng)作,主要活動(dòng)是在世界范圍內(nèi),向企業(yè)發(fā)送帶有惡意Excel的網(wǎng)絡(luò)釣魚(yú)郵件。

這些Excel文件暗藏“貓膩”,不是人們使用的常規(guī)的表格文件,它們可繞過(guò)安全掃描程序,檢測(cè)率較低。

惡意表格文件由EPPlus編譯

這些惡意Excel文件也是“出身不凡”,它們并不是在常規(guī)的Microsoft Office軟件中編譯的,而是在帶有EPPlus的.NET庫(kù)中編譯的。開(kāi)發(fā)人員會(huì)使用該庫(kù)來(lái)添加“導(dǎo)出為Excel”或“另存為電子表格”的功能,簡(jiǎn)單來(lái)說(shuō),可用來(lái)生成多種電子表格格式的文件,甚至支持Excel 2019。

“當(dāng)我們注意到惡意文件沒(méi)有經(jīng)過(guò)編譯的代碼,并且也缺少Office元數(shù)據(jù)時(shí),我們很快想到了EPPlus。該庫(kù)還將創(chuàng)建OOXML文件,而無(wú)需編譯VBA代碼和Office元數(shù)據(jù)。”安全研究團(tuán)隊(duì)在報(bào)告中寫(xiě)到。

Epic Manchego利用該庫(kù)中的EPPlus來(lái)生成Office Open XML(OOXML)格式的電子表格文件。Epic Manchego生成的OOXML電子表格文件缺少一部分已編譯的VBA代碼,該代碼專(zhuān)門(mén)用于在Microsoft專(zhuān)有Office軟件中編譯的Excel文檔。

OOXML文件格式是一種開(kāi)放包裝約定(OPC)格式:一種ZIP容器,主要包含XML文件,可能還包含二進(jìn)制文件。它最初是由Microsoft在Office 2007發(fā)行版中引入的。OOXML電子表格使用擴(kuò)展名.xlsx和.xlsm(用于帶有宏的電子表格)。

使用EPPlus創(chuàng)建VBA項(xiàng)目時(shí),它不包含已編譯的VBA代碼。EPPlus沒(méi)有創(chuàng)建編譯代碼的方法:創(chuàng)建編譯VBA代碼的算法是Microsoft專(zhuān)有的。

殺毒軟件則是通過(guò)查找VBA代碼這一部分來(lái)實(shí)現(xiàn)惡意Excel文件檢測(cè)功能,由此可以解釋為什么Epic Manchego生成的惡意Excel文件檢測(cè)率低于其他惡意Excel文件了。

已編譯的VBA代碼可以存儲(chǔ)攻擊者的惡意代碼。比如Epic Manchego以自定義VBA代碼格式存儲(chǔ)了他們的惡意代碼,該格式也受到密碼保護(hù),以防止安全系統(tǒng)和研究人員分析其內(nèi)容。

黑客通過(guò)生成Excel文件繞過(guò)系統(tǒng)的安全檢測(cè),進(jìn)行網(wǎng)絡(luò)攻擊

盡管生成惡意Excel的文件的方式不同,但是由EPPlus生成的電子表格仍然可以像正常Excel文檔那樣工作。這讓用戶(hù)很難辨別和發(fā)現(xiàn)Excel表格的異樣了。

自6月起,該惡意文檔的運(yùn)營(yíng)商開(kāi)始活躍,其中包含惡意宏腳本。如果打開(kāi)Excel文件的用戶(hù)允許執(zhí)行腳本(通過(guò)單擊“啟用編輯”按鈕),那么宏將在目標(biāo)用戶(hù)的系統(tǒng)中下載并安裝惡意軟件。

下載的惡意程序大多是那些經(jīng)典的竊密木馬,比如Azorult、AgentTesla、Formbook、Matiex、和njRat,這些木馬程序可以將用戶(hù)瀏覽器、電子郵件和FTP客戶(hù)端的密碼轉(zhuǎn)儲(chǔ),并將這些發(fā)送到Epic Manchego的服務(wù)器中。

安全研究團(tuán)隊(duì)NVISO表示,他們發(fā)現(xiàn)了200多個(gè)鏈接到Epic Manchego的惡意Excel文件,第一個(gè)可追溯到今年6月22日。

黑客通過(guò)生成Excel文件繞過(guò)系統(tǒng)的安全檢測(cè),進(jìn)行網(wǎng)絡(luò)攻擊


責(zé)編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 黑客
    +關(guān)注

    關(guān)注

    3

    文章

    284

    瀏覽量

    22392
  • Excel
    +關(guān)注

    關(guān)注

    4

    文章

    226

    瀏覽量

    56628
  • 網(wǎng)絡(luò)攻擊
    +關(guān)注

    關(guān)注

    0

    文章

    331

    瀏覽量

    23854
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    如何導(dǎo)出Excel文件 -- excel_hm介紹 ##三方SDK##

    通過(guò)服務(wù)器端生成Excel文件后,再下載到本地……服務(wù)器端的方案肯定是不成的,因?yàn)榇蠹叶贾溃涃~屬于獨(dú)立開(kāi)發(fā)三件套止一,獨(dú)立開(kāi)發(fā)意味著……哪里來(lái)的錢(qián)租服務(wù)器啊。 所以,我們還是自己
    發(fā)表于 06-30 17:57

    Lansweeper:強(qiáng)化網(wǎng)絡(luò)安全與資產(chǎn)管理

    檢測(cè) 通過(guò)有價(jià)值的報(bào)告對(duì)整個(gè)網(wǎng)絡(luò)進(jìn)行即時(shí)網(wǎng)絡(luò)安全審計(jì)。 你無(wú)法保護(hù)你不知道你有的東西 多年來(lái),Asset Inventory 在大多數(shù)行業(yè)領(lǐng)
    的頭像 發(fā)表于 02-19 13:59 ?472次閱讀

    探索國(guó)產(chǎn)網(wǎng)絡(luò)安全整機(jī),共筑5G時(shí)代網(wǎng)絡(luò)安全防護(hù)線

    由于現(xiàn)代5G時(shí)代的快速發(fā)展,黑客攻擊、信息泄露、網(wǎng)絡(luò)詐騙以及病毒軟件入侵等網(wǎng)絡(luò)安全問(wèn)題也隨之浮出水面,為防止這類(lèi)問(wèn)題的發(fā)生,使用網(wǎng)絡(luò)安全整機(jī)
    的頭像 發(fā)表于 02-08 08:47 ?437次閱讀

    DHCP在企業(yè)網(wǎng)的部署及安全防范

    (NAC):結(jié)合 NAC 策略,對(duì)接入網(wǎng)絡(luò)的設(shè)備進(jìn)行身份認(rèn)證和授權(quán)。只有通過(guò)認(rèn)證的設(shè)備才能從 DHCP 服務(wù)器獲取 IP 地址,增強(qiáng)了網(wǎng)絡(luò)安全
    發(fā)表于 01-16 11:27

    龍芯3A5000網(wǎng)絡(luò)安全整機(jī),助力保護(hù)網(wǎng)絡(luò)信息安全

    在當(dāng)今互聯(lián)網(wǎng)信息普及的時(shí)代,我們的網(wǎng)絡(luò)安全問(wèn)題更加突顯。個(gè)人信息泄露、病毒軟件侵占、黑客攻擊網(wǎng)絡(luò)安全問(wèn)題日益增多。想要解決這個(gè)問(wèn)題,就得更加發(fā)展我們的防護(hù)科技。
    的頭像 發(fā)表于 12-23 09:59 ?503次閱讀

    萬(wàn)里紅網(wǎng)絡(luò)接入控制系統(tǒng):強(qiáng)內(nèi)御外把好安全關(guān)

    近年來(lái),接入安全問(wèn)題愈加凸顯,任何未經(jīng)授權(quán)和合規(guī)性檢測(cè)的設(shè)備隨意接入組織網(wǎng)絡(luò),都可能帶來(lái)安全威脅;任何能夠接入到組織內(nèi)部網(wǎng)絡(luò)的設(shè)備和
    的頭像 發(fā)表于 12-20 11:13 ?593次閱讀
    萬(wàn)里紅<b class='flag-5'>網(wǎng)絡(luò)</b>接入控制<b class='flag-5'>系統(tǒng)</b>:強(qiáng)內(nèi)御外把好<b class='flag-5'>安全</b>關(guān)

    藍(lán)牙AES+RNG如何保障物聯(lián)網(wǎng)信息安全

    引入由隨機(jī)數(shù)生成器產(chǎn)生的隨機(jī)數(shù)作為時(shí)間戳或序列號(hào),系統(tǒng)能夠識(shí)別并拒絕重復(fù)使用的舊消息,從而防止攻擊者利用歷史信息進(jìn)行欺詐。此外,隨機(jī)數(shù)生成
    發(fā)表于 11-08 15:38

    鑒源實(shí)驗(yàn)室·如何通過(guò)雷達(dá)攻擊自動(dòng)駕駛汽車(chē)-針對(duì)點(diǎn)云識(shí)別模型的對(duì)抗性攻擊的科普

    非常精確,它們也面臨一種新興的威脅——對(duì)抗性攻擊。 對(duì)抗性攻擊是一種通過(guò)微小但精心設(shè)計(jì)的擾動(dòng),旨在欺騙機(jī)器學(xué)習(xí)模型的攻擊方式。對(duì)于自動(dòng)駕駛系統(tǒng)
    的頭像 發(fā)表于 11-05 15:44 ?885次閱讀
    鑒源實(shí)驗(yàn)室·如何<b class='flag-5'>通過(guò)</b>雷達(dá)<b class='flag-5'>攻擊</b>自動(dòng)駕駛汽車(chē)-針對(duì)點(diǎn)云識(shí)別模型的對(duì)抗性<b class='flag-5'>攻擊</b>的科普

    恒訊科技分析:海外服務(wù)器被攻擊需要采取哪些預(yù)防措施?

    插件病毒來(lái)縮小網(wǎng)絡(luò)邊界。4、維護(hù)托管防火墻服務(wù)器,對(duì)通過(guò)設(shè)備的每一次通信進(jìn)行加密,并進(jìn)一步阻止黑客攻擊,并過(guò)濾垃圾郵件和惡意鏈接。5、使用S
    的頭像 發(fā)表于 10-23 15:08 ?520次閱讀
    恒訊科技分析:海外服務(wù)器被<b class='flag-5'>攻擊</b>需要采取哪些預(yù)防措施?

    過(guò)期Whois服務(wù)器成為黑客攻擊的新武器

    近日,網(wǎng)絡(luò)安全公司watchTowr創(chuàng)始人本杰明·哈里斯撰文透露過(guò)期Whois服務(wù)器可能會(huì)成為黑客攻擊的新武器。哈里斯在購(gòu)買(mǎi)過(guò)期域名dotmobiregistry.net時(shí)意外發(fā)現(xiàn),該域名曾用于管理
    的頭像 發(fā)表于 10-18 15:36 ?440次閱讀

    國(guó)產(chǎn)網(wǎng)絡(luò)安全主板在防御網(wǎng)絡(luò)攻擊中的實(shí)際應(yīng)用

    在現(xiàn)代信息技術(shù)迅猛發(fā)展的背景下,網(wǎng)絡(luò)安全問(wèn)題變得越來(lái)越復(fù)雜和嚴(yán)峻。從企業(yè)到個(gè)人用戶(hù),各類(lèi)網(wǎng)絡(luò)攻擊事件頻繁發(fā)生,威脅著數(shù)據(jù)的安全系統(tǒng)的穩(wěn)定。
    的頭像 發(fā)表于 09-18 10:47 ?700次閱讀

    SiRider S1芯擎工業(yè)開(kāi)發(fā)板測(cè)評(píng)+1.防止黑客入侵通信監(jiān)控系統(tǒng)(PSA)

    快遞在路上被人拆過(guò),封條和印章就會(huì)被破壞,你一看就知道這快遞被人動(dòng)過(guò)了。 第三步:異常檢測(cè),揪出黑客的“小尾巴” 咱們要在通信系統(tǒng)中安個(gè)“監(jiān)控?cái)z像頭”,實(shí)時(shí)監(jiān)控?cái)?shù)據(jù)的傳輸情況。通過(guò)數(shù)
    發(fā)表于 09-08 21:58

    IP定位技術(shù)追蹤網(wǎng)絡(luò)攻擊源的方法

    線索我們可以一路追查,最終定位到攻擊源頭。 IP定位技術(shù)的工作流程 數(shù)據(jù)收集 通過(guò)網(wǎng)絡(luò)安全設(shè)備,例如入侵檢測(cè)系統(tǒng)IDS/IPS的實(shí)時(shí)監(jiān)測(cè)與分
    的頭像 發(fā)表于 08-29 16:14 ?843次閱讀

    鑒源實(shí)驗(yàn)室·HTTP協(xié)議網(wǎng)絡(luò)安全攻擊

    、下載文件等。然而,HTTP 的普及也使其成為黑客攻擊的主要目標(biāo)之一。HTTP 協(xié)議本身是無(wú)狀態(tài)的,這種特性雖然
    的頭像 發(fā)表于 07-30 13:48 ?623次閱讀
    鑒源實(shí)驗(yàn)室·HTTP協(xié)議<b class='flag-5'>網(wǎng)絡(luò)安全攻擊</b>

    如何進(jìn)行IP檢測(cè)

    排查網(wǎng)絡(luò)連接問(wèn)題,并及時(shí)的防范潛在的網(wǎng)絡(luò)攻擊。 那么,如何進(jìn)行 IP 地址檢測(cè)呢?接下來(lái)我將進(jìn)行
    的頭像 發(fā)表于 07-26 14:09 ?1278次閱讀
    如何<b class='flag-5'>進(jìn)行</b>IP<b class='flag-5'>檢測(cè)</b>
    主站蜘蛛池模板: 亚洲视频国产 | 美女网站色视频 | 国产99在线播放 | 中国一级特黄真人毛片免费看 | 亚洲国产一区二区三区在线观看 | 妇少香港三日本三级视频 | h视频免费高清在线观看 | 扒开末成年粉嫩的小缝强文 | 男女交性无遮挡免费视频 | 免费观看美女被cao视频 | 国产高清色播视频免费看 | 性中国videosex国产孕妇 | 五月婷婷六月丁香激情 | 日本三级在线视频 | 夜夜操狠狠操 | 在线视频 二区 | 黄色的视频网站在线观看 | 天堂在线www | 久久偷窥视频 | 欧美色欧美亚洲高清在线观看 | 国产日本三级在线播放线观看 | 在线视频永久在线视频 | 一丝不遮视频免费观看 | 99香蕉精品视频在线观看 | 日本人爽p大片免费看 | 成人在线免费电影 | 亚洲a人片在线观看网址 | 作爱在线观看 | 亚洲美女视频在线观看 | 欧美日韩影院 | 一区二区三区久久 | 五月.com | 午夜五月天 | 羞羞色男人的天堂伊人久久 | 九九午夜 | 欧美夜夜夜 | 天天躁夜夜 | 18毛片 | 久久福利青草精品资源 | 啪啪免费网站视频观看 | 美女拍拍拍黄色 |