2017年-360研究报告_2017年度安全报告––Office_24页_2mb
报告摘要
2017年度Office安全报告总结
核心内容
2017年,Office套件成为网络攻击的热点目标,攻击者广泛利用其漏洞进行钓鱼攻击和远程代码执行。Office的广泛使用和多平台兼容性使其成为攻击者青睐的载体。该年度内,多个CVE漏洞被发现并利用,其中一些漏洞具有较高的攻击价值和隐蔽性。
主要观点
- Office漏洞的高攻击价值:Office漏洞被大量用于攻击,尤其是在钓鱼邮件中,Word、Excel、PowerPoint等文档格式占比高达65.4%。
- 漏洞利用方式多样:攻击者利用宏、OLE对象、RTF、PPSX、DOCX等多种格式进行攻击,其中RTF和DOCX因其自动触发特性而被频繁使用。
- 漏洞的隐蔽性:利用Office漏洞进行攻击通常不需要用户交互,攻击者可以绕过安全机制,实现远程代码执行。
- 补丁绕过:尽管微软发布了补丁,但攻击者通过利用其他对象(如
scriptletfile)绕过补丁,继续攻击。
关键信息
漏洞列表
| 漏洞编号 | 漏洞类型 | 漏洞描述 |
|---|---|---|
| CVE-2017-0199 | OLE对象中的逻辑漏洞 | 利用OLE对象链接技术,下载并执行HTA文件 |
| CVE-2017-0262 | EPS中的类型混淆漏洞 | 利用EPS文件结构进行攻击,触发恶意代码 |
| CVE-2017-8570 | OLE对象中的逻辑漏洞 | 通过scriptletfile对象绕过CVE-2017-0199的补丁 |
| CVE-2017-11292 | Flash类型混淆漏洞 | 嵌入恶意Flash对象,触发远程代码执行 |
| CVE-2017-11826 | OOXML类型混淆漏洞 | 通过堆喷和内存布局,实现远程代码执行 |
| CVE-2017-11882 | 陈年老洞 | 17年前的漏洞,利用EQNEDIT32.EXE的缓冲区溢出漏洞 |
| CVE-2017-8759 | .NET Framework逻辑漏洞 | 通过SOAP XML处理不当,实现代码注入和执行 |
漏洞利用方式
- 宏攻击:恶意宏文档制作简单,兼容性强,攻击成本低,占攻击样本的59.3%。
- OLE对象攻击:利用OLE对象触发漏洞,如CVE-2017-0199和CVE-2017-0262,可以下载并执行远程代码。
- RTF文档:由于RTF文件结构简单,默认使用Word解析,攻击者常利用其自动更新特性(
objupdate)进行攻击。 - PPSX文档:通过动画事件触发漏洞,实现无交互攻击。
- DOCX文档:嵌入恶意RTF文件,实现远程代码执行,增加安全软件检测难度。
- Flash攻击:通过嵌入恶意Flash对象,利用类型混淆漏洞进行攻击。
- .NET Framework攻击:通过SOAP XML处理不当,实现代码注入和执行。
在野利用情况
- APT28:利用CVE-2017-0262和CVE-2017-0263进行攻击,目标为法国总统大选。
- Loki Bot:通过CVE-2017-0199漏洞,实现远程控制和窃密。
- FINSPY:利用CVE-2017-8759漏洞,实现远程控制和数据窃取。
- APT34:利用CVE-2017-11882漏洞,攻击中东政府。
技术细节
- CVE-2017-0199:通过
objupdate字段自动加载远程URL,触发HTA执行。 - CVE-2017-0262:通过类型混淆漏洞,利用EPS文件结构,多次解密后释放恶意代码。
- CVE-2017-0263:配合CVE-2017-0262进行本地提权。
- CVE-2017-11826:通过堆喷和内存布局,实现远程代码执行。
- CVE-2017-11882:利用
EQNEDIT32.EXE的缓冲区溢出漏洞,弹出计算器。 - CVE-2017-11292:通过类型混淆漏洞,实现内存中的任意读写。
- CVE-2017-8759:通过SOAP XML处理不当,实现代码注入和执行。
官方补丁与漏洞绕过
- CVE-2017-0199:微软通过封锁
htafile和script对象进行修补,但攻击者利用scriptletfile对象绕过补丁。 - CVE-2017-11826:微软发布补丁,通过增加判断分支阻止漏洞触发。
总结
2017年,Office相关漏洞被广泛利用,攻击者通过多种方式实现远程代码执行和数据窃取。尽管微软及时发布补丁,但攻击者通过多种手段绕过安全机制,继续对Office进行攻击。安全团队需要持续关注Office漏洞,并加强用户安全意识,防止钓鱼攻击和恶意文档传播。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载