2017年-360研究报告_文档型漏洞攻击研究报告_21页_1mb
报告摘要
漏洞文档攻击研究报告总结
核心内容概述
本报告由360互联网安全中心发布,分析了2017年1月至6月期间,针对PC平台的漏洞文档攻击情况。报告指出,漏洞文档已成为攻击者实施网络攻击的重要手段,尤其是通过Office文档和RTF文档进行攻击,利用社会工程学和用户安全意识薄弱进行传播。报告还分析了漏洞文档中常见的载荷类型、恶意程序功能、C&C服务器分布及端口使用情况,旨在帮助用户提高安全意识,防范此类攻击。
主要观点与关键信息
一、漏洞文档类型分析
- Office文档是攻击者最常用的载体,占比高达 52.3%。
- Word文档占比最高,达 81.6%。
- PowerPoint文档占比近 10%。
- RTF文档紧随其后,占比为 31.5%,因其易于嵌入OLE对象,适合绕过安全机制。
- PDF文档占比 16.2%,通常包含恶意JavaScript脚本,用于远程下载恶意程序。
- 邮件传播是漏洞文档的主要传播途径,攻击者通过精心构造邮件内容诱导用户打开附件。
二、漏洞文档载荷类型分析
- 直接下载恶意程序是主要方式,占比 68.5%,攻击者可随时更新下载链接。
- 直接释放恶意程序占 24.1%,通过捆绑方式实现。
- 远控木马和信息盗取木马是主流载荷,分别占比 36.6% 和 29.3%。
- EXE和DLL文件仍占主导地位,分别占比 70% 和 16%。
- 脚本文件(如VBS和JS)占比 7.1% 和 3.1%,因其开发速度快、易混淆。
- JAR文件占比 1.0%,代表木马开发语言的多元化趋势。
三、漏洞文档涉及领域分析
- 空白内容文档占比 37.5%,攻击者为节省成本,不添加伪装内容。
- 经济相关文档占比 29.3%,主要用于攻击企业、公司。
- 教育科研机构相关文档占比 8.4%,常涉及研究成果和高考信息。
- 政治相关文档占比 5.3%,多出现在APT攻击中。
- 其他领域包括成人、农业等,占比 7.1%。
四、被利用的漏洞统计分析
- CVE-2017-0199被利用次数最多,占比 35.5%,是2017年上半年最危险的漏洞。
- CVE-2012-0158和CVE-2015-1641分别占比 17.5% 和 11.1%,是长期被利用的经典漏洞。
- CVE-2015-2545占比 8.3%,攻击者常基于模板生成样本。
- CVE-2010-0188因Adobe Reader频繁更新,占比仅为 6.5%。
五、被利用的漏洞变化趋势分析
- CVE-2017-0199变化最为明显,前三个月未被公开,四月份集中爆发,占比超过 60%。
- CVE-2012-0158持续被利用,占比一直偏高,尤其在内网环境中效果显著。
- CVE-2015-1641在四月份下降,因攻击者转向其他高危漏洞。
- CVE-2010-0188因补丁发布迅速,利用率较低。
漏洞文档载荷分析
一、载荷功能分析
- 远控木马和信息盗取木马仍是主流,分别占比 36.6% 和 29.3%。
- 下载者占比 20%,用于远程下载恶意程序。
- 敲诈者病毒占比 5.2%,因其直接获取利益,越来越受攻击者欢迎。
二、C&C服务器地域分析
- 美国占比最高,达 43.9%。
- 俄罗斯和德国分别占比 15.2% 和 7.0%。
- 尼日利亚和巴西等国家也有所涉及。
- 攻击者常使用非本国C&C服务器以隐藏身份。
三、C&C服务器顶级域名分析
- .com域名占比最高,达 61.1%,因其广泛使用且易申请。
- .ng(尼日利亚)占比 10.4%,出现频率较高。
- .org占比 6.8%,其他如**.info**、.ru、.xyz等也排名靠前。
四、C&C服务器端口分析
- 443和80端口是攻击者最常使用的,分别占比 32.8% 和 25.4%。
- 8080端口占比 18.3%,用于代理服务。
- 4444和4455端口因Metasploit教程影响,也被广泛使用。
典型漏洞文档案例分析
一、CVE-2012-0158
- 一个栈溢出漏洞,通过构造数据控制程序EIP,实现任意代码执行。
- 该漏洞被广泛利用,占比 17.5%,尤其在内网环境中效果显著。
- 攻击者通过邮件传播,文件名具有欺骗性,如“Mariette Clermont IMM 2017.doc”。
- 载荷通过远端下载恶意程序,如VB程序、PE文件等,用于信息窃取。
二、CVE-2015-1641
- 类型混淆漏洞,攻击者通过构造特定标签实现任意代码执行。
- 被利用占比 11.1%,攻击者常通过注入Shellcode到系统进程实现攻击。
- 攻击者使用沙盒规避检测,但新漏洞(如CVE-2017-0261)配合其他漏洞可绕过防护。
三、CVE-2015-2545
- 内存破坏漏洞,攻击者通过构造EPS文件实现任意代码执行。
- 攻击者基于模板生成样本,文件名与正常文档相似。
- 载荷通常包括plugin.dll,用于下载其他恶意程序,如igfxe.exe。
- 恶意程序多为远控木马,如NanoCore和LuminosityLink RAT。
四、CVE-2017-0199
- OLE处理逻辑漏洞,攻击者通过构造恶意文档触发漏洞。
- 被利用占比 35.5%,覆盖所有Office版本,利用方式简单。
- 该漏洞在四月份集中爆发,一度成为攻击热点。
- 载荷包括远控木马、信息盗取木马、敲诈者病毒等。
- Cerber Ransomware是其中典型案例,加密文件并要求赎金。
结论与建议
- 漏洞文档已成为攻击者的主要攻击手段,相比传统恶意程序更具迷惑性。
- 用户应警惕陌生文档,避免点击未知链接或运行未知宏。
- 安装并更新安全软件,及时修补系统漏洞。
- 针对Office文档中的恶意PowerShell代码,用户应谨慎处理相关提示。
附:关键数据汇总
| 项目 | 占比 |
|---|---|
| Office文档 | 52.3% |
| RTF文档 | 31.5% |
| PDF文档 | 16.2% |
| 直接下载恶意程序 | 68.5% |
| 直接释放恶意程序 | 24.1% |
| 远控木马 | 36.6% |
| 信息盗取木马 | 29.3% |
| EXE文件 | 70% |
| DLL文件 | 16% |
| VBS脚本 | 7.1% |
| JS脚本 | 3.1% |
| .com域名 | 61.1% |
| .ng域名 | 10.4% |
| 443端口 | 32.8% |
| 80端口 | 25.4% |
| 8080端口 | 18.3% |
| CVE-2017-0199 | 35.5% |
| CVE-2012-0158 | 17.5% |
| CVE-2015-1641 | 11.1% |
| CVE-2015-2545 | 8.3% |
| CVE-2010-0188 | 6.5% |
重要提醒
- 不要轻易打开陌生人发来的文档。
- 保持杀毒软件开启,及时更新系统补丁。
- 对于Office中的未知警告提示,切勿轻易确认。
- 注意防范恶意宏、恶意链接及恶意PowerShell代码。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载