当前位置:首页 > 教育

ole技术 利用了Office公式编辑器特殊处理逻辑的最新免杀技术分析(CVE-2017-11882)

背景

2018年8月24日,360威胁情报中心截获了一份专门为乌克兰语使用者设计的钓鱼文档:该文档为RTF文件格式,文档内容详细。经分析确认,这是首个专门针对Office Formula Editor特殊处理逻辑设计的绕过杀毒软件的漏洞利用样本,涉及的漏洞为CVE-2017-11882。

由于该漏洞触发的Payload已经过期,360威胁情报中心对本文样本使用的特殊免杀技术进行了详细分析,并提醒各杀毒软件厂商做好检测这种利用方式的工作。由于免杀技术已经出现在野外使用的样本中,可能会有大量的实际攻击样本使用免杀方法逃避杀软检测,形成新的威胁。

总结一下免杀原则

回顾一下在RTF中Office处理objdata对象的过程,我们可以通过这个免杀样本总结一下触发equival漏洞的过程:

1.攻击者在objdata之后附加了非CFB格式的数据(仅01 ole10公式数据的原始流),迫使Office通过objdataheader中的流名(等式3)找到相应处理的clsid,然后转向处理流程。

2.由于附加了公式对象的01ol E10非活动流(030101…部分数据),EquEdt32.exe进程未能打开等式本机流,而是直接处理了数据长度在objdata标头中指定的01ol E10非活动流,从而触发了攻击。

由于非CFB格式(D0 CF 11…)的数据是附在免杀样本objdata之后的,正常情况必须是所携带的CFB数据,处理对象的程序(如方程式)是基于从CFB数据中获得的clsid找到的,这直接导致绕过了大部分软检测逻辑。而且下面的公式数据没有公式对象的一级特征,这也使得部分样本杀软失败,这是样本绕过软检测的主要原因。

IOC MD5 0a8 efb 742 ef 488 BCB 8 cdd 6b 616125 EEA引用

[1].https://ti.360.net

[2].https://portal . msrc . Microsoft . com/en-us/security-guidelines/advisory/CVE-2017-11882

[3].https://github . com/Paolo-Maffei/OpenNT/blob/5 C5 b 979 EC 08 c 17 D3 ca 2 EB 70 E8 aad 62d 26515d 01 c/com/ole32/ole232/ole1/ostm 2 stg . CPP

*作者:360天眼实验室,请注明来自FreeBuf.COM

1.《ole技术 利用了Office公式编辑器特殊处理逻辑的最新免杀技术分析(CVE-2017-11882)》援引自互联网,旨在传递更多网络信息知识,仅代表作者本人观点,与本网站无关,侵删请联系页脚下方联系方式。

2.《ole技术 利用了Office公式编辑器特殊处理逻辑的最新免杀技术分析(CVE-2017-11882)》仅供读者参考,本网站未对该内容进行证实,对其原创性、真实性、完整性、及时性不作任何保证。

3.文章转载时请保留本站内容来源地址,https://www.lu-xu.com/jiaoyu/1022762.html

上一篇

16000年前的人头骨化石 究竟是怎么一回事?

下一篇

3家航空企业退票1300万张 客座率飞机日利用率下降近一半

oltp和olap的区别 大数据分析之OLTP与OLAP的区别

  • oltp和olap的区别 大数据分析之OLTP与OLAP的区别
  • oltp和olap的区别 大数据分析之OLTP与OLAP的区别
  • oltp和olap的区别 大数据分析之OLTP与OLAP的区别

教育部严查毕业生就业数据造假 事件详细经过!

据央视消息,教育部严查高校毕业生就业数据造假事件。毕业的时候找工作顺利吗?你对三方协议了解多少?它和劳动合同有什么区别?签订三方协议需要特别注意哪些方面?高考结束,如何填报志愿成为考生的头等大事。随着经济和就业形势的变化,...

天猫超市否认大数据杀熟 88VIP会员绝不存在这种行为

天猫超市否认大数据杀熟 88VIP会员绝不存在这种行为

针对近期网友“88VIP会员价格高于普通用户”的报道,3月8日上午,天猫超市否认大数据扼杀了成熟,天猫超市回应网友反馈称,88VIP会员在天猫超市从未有过大数据扼杀成熟行为,原因是活动期间,产品页面上未正常显示新人的专属价...

大数据杀熟行为10月1日起明令禁止 登上网络热搜了!

大数据杀熟行为10月1日起明令禁止 登上网络热搜了!

2018年,一位滴滴用户在网上透露,新用户和老用户的预估价格不同,透露出互联网公司“杀大数据”的赚钱方式。两年多后的今天,政府终于介入,下令取缔。根据文化旅游部最新颁布的《网络旅游经营服务管理暂行规定》,从今年10月1日起...

差集 用AI差集怎么进行对象挖空

  • 差集 用AI差集怎么进行对象挖空
  • 差集 用AI差集怎么进行对象挖空
  • 差集 用AI差集怎么进行对象挖空
成都电信 总投资470亿项目落地成都,中国电信5G、大数据中心等项目正式开工

成都电信 总投资470亿项目落地成都,中国电信5G、大数据中心等项目正式开工

9月6日,成都天府国际空港口新城八大产业项目在成都高新东区开工!该集中建设项目总投资近470亿元,其中“云锦天府”新增经济产业项目5个,航空空物流项目2个,航空空维修制造项目1个,标志着空港口新城三大主导产业——航空空产业和临建/。  -拍摄郑毅- 8个项目投资近470亿元  中国电信西部创...

男子诈骗被识破后问能否搞对象 到底什么情况呢?

男子诈骗被识破后问能否搞对象 到底什么情况呢?

日常生活中经常发生一些欺诈行为。最近,一名男子打电话给女大学生潘潇,指控她诈骗,他被自己的灵魂说服了。据了解,潘潇曾经接到过诈骗电话,所以他也在网上查了骗子的手段。所以,当他接到电话时,他发现了骗子的身份。然而,他没想到骗...