国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

一款使用RTF文件作為傳輸向量的惡意軟件分析

安全
在分析惡意軟件過程中,我們經??吹?,攻擊者以創新的方式使用特性傳輸和混淆惡意軟件。最近我們發現,利用RTF臨時文件作為一種傳遞方法來壓縮和刪除惡意軟件的樣本數量有所增加。所以,本文中我們就分析一款利用RTF文件作為傳輸向量的惡意軟件。

在分析惡意軟件過程中,我們經??吹剑粽咭詣撔碌姆绞绞褂锰匦詡鬏敽突煜龕阂廛浖W罱覀儼l現,利用RTF臨時文件作為一種傳遞方法來壓縮和刪除惡意軟件的樣本數量有所增加。所以,本文中我們就分析一款利用RTF文件作為傳輸向量的惡意軟件。

[[159609]]

0×01 攻擊過程

這種攻擊使用下面的過程在一個系統中刪除并執行payload。

 

一款使用RTF文件作為傳輸向量的惡意軟件分析

圖1 惡意軟件攻擊過程

1、用戶打開Office文檔并啟用宏。

2、宏將活動文檔保存為一個RTF文件。

3、宏靜默地打開RTF文檔。

4、在打開RTF文檔時,將嵌入的對象刪除為臨時文件。

5、宏執行被刪除的文件。

為了更好地理解這個傳遞方法是如何工作的,我們需要看看二進制文件在RTF文檔中是如何壓縮的,以及處理這些嵌入的對象時的默認行為。

當打開一個包含內嵌對象(從一個文件中插入的對象)的RTF格式文檔時,這些對象就會被提取到用戶的臨時目錄中,如果用戶在文檔中單擊了對象,那么對象就會在這里以默認的處理程序啟動。一旦文檔關閉,就會通過將它們從用戶臨時目錄中刪除而清理掉文件。所以,在文檔打開期間,系統中的其他進程都能夠訪問這些文件。

當一個對象被嵌入到一個文檔中時,它將使用Packager對象服務器,OLE1中的一個遺留實現。不幸的是,Packager格式并未以文檔形式發布,且微軟開放規范中也未包含它的信息。

對象存儲在一個文檔中的內嵌對象(objemb)部分。頭字段定義了對象服務器、大小以及其他有關底層內嵌數據的元數據。

一款使用RTF文件作為傳輸向量的惡意軟件分析

圖2 Object頭

關于頭格式的更多信息可以在MS-OLEDS—2.2.4節ObjectHeader中查看。

0×02 理解OLE1 Packager格式

通過分析大量樣本,我們已經能夠理解Packager格式的大部分內容,以及它與文檔中內嵌對象的聯系。下表中列出了遺留Packager數據格式,并可用作解析包數據流的一個指導。

 

一款使用RTF文件作為傳輸向量的惡意軟件分析

圖3 OLE1 Packager格式

除了嵌入的二進制內容,格式中還包括內嵌對象的元數據,這在DFIR中是很有用的。

1、默認情況下,標簽值將包含OrgPath中使用的文件名和ObjFile。如果這個值有所不同,表明標簽被篡改了。

2、OrgPath將包括內嵌二進制文件的原始路徑。

3、ObjFile將包括編寫系統% localappdata %的路徑,它將包括用戶名C:\Users\ \...

為了幫助分析可疑的包數據流,我們編寫了一個python工具psparser,它會處理數據格式并將輸出元數據,并選擇性地提取嵌入的對象。使用該工具能夠有助于分析最近發現的釣魚活動中的惡意RTF文件,我們可以看到它與嵌入對象元數據之間具有很多潛在的相似性。

 

一款使用RTF文件作為傳輸向量的惡意軟件分析

圖4 樣本分析

使用嵌入的元數據能夠給我們一些主要的指標,我們可以使用這些指標來進一步尋找相關的樣本進行分析。

0×03 文檔轉換

為了完成這個傳遞方法,攻擊者以一個RTF文檔開始,并嵌入一個惡意可執行文件,然后將該文檔轉換成一個Word文件(.doc)。一旦在Word中,攻擊者增加所需的宏調用來保存、打開和執行壓縮在源文檔中的payload。

 

一款使用RTF文件作為傳輸向量的惡意軟件分析

圖5 惡意宏

圖5展示了利用這種傳遞向量的惡意宏的一個示例。宏使用函數SaveAs來保存活動的文檔,并以格式(wdFormatRTF)和CreateObject打開Word的一個新實例,而該Word靜默地打開了文檔。一旦RTF文檔打開后,宏會執行被提取到用戶臨時目錄的payload。

雖然一旦Word實例被關閉,可執行文件就會被刪除,但是宏寫入臨時目錄的RTF文件仍舊存在,并能夠在分流或響應活動中用作主機指標。對宏的檢查可以快速確認一旦payload被執行,RTF文件是否也被刪除。

0×04 RTF到Doc以及反向轉換

當Word打開時,雖然默認行為有所不同,嵌入對象不再被提取到臨時目錄中,但是分析嵌入的Ole10Native流顯示,當文件被保存到新的格式時并未被修改。

當惡意宏將文檔保存回RTF格式時,整個文檔增加了新的字段和格式,但是惡意payload的流保持不變。

 

一款使用RTF文件作為傳輸向量的惡意軟件分析

圖6 原始RTF與保存RTF文檔對比

一旦文檔轉成回原始格式,當文件處于打開狀態時,在嵌入的對象被自動提取到臨時目錄的地方就會發生默認行為。

0×05 結論

我們可以看到,這是一種創新性的方式來使用默認行為壓縮和傳遞惡意二進制文件。另外,我們還看到,攻擊者使用混淆(XOR)的附加層來更好地掩蓋文檔對二進制文件的包含。

看著這些樣本中的惡意宏,并沒有顯式的調用來編寫或下載用作payload的二進制文件。當識別惡意二進制文件初始的傳遞向量時,惡意軟件分類過程中這可能會導致一些混亂。

0×06 參考資料

1、https://blogs.mcafee.com/mcafee-labs/dropping-files-temp-folder-raises-security-concerns/

2、https://isc.sans.edu/forums/diary/Getting+the+EXE+out+of+the+RTF/6703/

3、https://www.dshield.org/forums/diary/Getting+the+EXE+out+of+the+RTF+again/8506/

0×07 樣本

1、88c69cd7738b6c2228e3c602d385fab3

2、8cbb6205bb1619a4bde494e90c2ebeb6

3、836ff385edd291b1e81332c7c3946508

4、da86cbe009b415b3cf5cd37a7af44921

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2015-12-07 16:18:06

2013-12-23 11:00:43

2021-07-22 16:05:33

惡意軟件XLoaderMacOS

2015-07-29 09:15:43

Dukto開源工具

2024-10-05 00:00:01

惡意軟件分析工具程序

2020-11-17 09:27:26

KubernetesYAMLKubeLinter

2010-03-03 14:05:41

Linux股票軟件

2015-12-03 10:51:16

2010-08-12 16:39:57

2009-05-11 15:12:03

網管軟件產品摩卡軟件

2015-08-14 14:05:54

宏病毒VBA宏病毒

2025-04-07 08:10:00

2011-09-19 14:45:18

iPhone應用軟件Doxo

2015-10-10 10:16:28

2016-03-29 14:54:36

2015-06-17 10:10:28

2015-06-17 09:54:08

2021-03-26 08:07:25

LibreNMS開源監控軟件

2022-06-28 07:14:23

WizTree磁盤文件清理
點贊
收藏

51CTO技術棧公眾號

亚洲女人天堂| 99精品视频免费全部在线| 日韩亚洲欧美高清| 精品国产乱码久久久久久108| 天天综合入口| 亚洲日本中文字幕区| 99久久伊人精品影院| 综合精品一区| 日本免费高清一区| 欧美精品观看| 久久久久久久久综合| 最近在线中文字幕| 日韩最新中文字幕电影免费看| 伊人av免费在线观看| 欧美精品momsxxx| 亚洲乱码国产乱码精品精| 500福利第一精品导航| 久久久久久久电影| 日韩亚洲视频| 老司机精品导航| 精品久久久久久久无码 | 中文字幕在线一二| 欧美高清在线一区| 99热在线免费播放| 日韩欧美a级成人黄色| 成人综合日日夜夜| 88国产精品欧美一区二区三区| 免费在线看电影| 国产欧美日韩中文| 肉丝袜脚交视频一区二区| 久久久久久高潮国产精品视| 麻豆视频在线观看免费网站| 中文字幕久久久| 18视频在线观看网站| 精品捆绑美女sm三区| 亚洲午夜国产成人| 欧美一区二区三区四区在线| 开心激情综合| 玩弄中年熟妇正在播放| 欧美日韩中文国产| 亚洲美女少妇无套啪啪呻吟| 成人91视频| 亚洲成人tv| eeuss影院95999部| 亚洲欧美在线x视频| 99精品久久久| 91在线看网站| 日本aⅴ免费视频一区二区三区 | 91精品一区国产高清在线gif| 亚洲国产精品123| 日韩欧美亚洲综合| 欧美videos粗暴| 69免费视频| 亚洲视频1区2区| 97视频精品| 浮妇高潮喷白浆视频| 亚洲影视在线观看| 成年人视频免费在线播放| 亚洲资源在线网| 久久蜜桃香蕉精品一区二区三区| 亚洲熟妇av一区二区三区| 国产精品国模大尺度视频| 116美女写真午夜一级久久| 亚洲高清在线视频| 亚洲香蕉久久| 波多野结衣 作品| 国产精品亚洲一区二区三区妖精| 加勒比久久综合| 欧美卡一卡二| 91原色影院| 乱子伦一区二区| 中文字幕综合在线| av综合网址| 天堂影院在线| 亚洲mm色国产网站| 欧美大片一区二区| 美女日韩欧美| 精品亚洲欧美日韩| 在线日韩欧美视频| 成人三级视频| a视频在线播放| 在线亚洲一区二区| 三级亚洲高清视频| 天堂综合网久久| 国产手机视频精品| 中文字幕av在线播放| 亚洲综合社区网| 亚洲成人动漫在线观看| 色狼人综合干| 在线视频专区| 亚洲美女自拍偷拍| 久久aⅴ国产紧身牛仔裤| 欧美日韩中文在线视频| 久久久美女艺术照精彩视频福利播放| 午夜影院观看视频免费| 2023国产精品| 日韩a级作爱片一二三区免费观看| 亚洲国产精品电影在线观看| 成人精品视频一区二区| 欧美日韩久久久| 国产免费区一区二区三视频免费| 成人免费视频视频在| 91免费视频观看| 国产精品探花在线| 亚洲最大福利网| 国产蜜臀97一区二区三区| av观看在线| 国产美女久久久| 久久精品免费在线观看| 国精产品一区| 999视频在线观看| 亚洲欧美韩国综合色| 亚洲男男av| 中文字幕一区二区三区有限公司 | 黄www在线观看| 精品国产乱码久久久久久图片 | 国产一区二区精品在线观看| 在线免费观看的av网站| 国产欧美一区二区三区四区 | 国产 国语对白 露脸| 欧美日韩aaaaaa| 美女久久久久| 四虎最新地址发布| 美女视频久久黄| 丰满少妇久久久久久久| 国产丝袜在线播放| 性欧美videosex高清少妇| 69p69国产精品| 国产综合亚洲精品一区二| 玖玖在线免费视频| 国产va免费精品高清在线观看 | 国产成人av毛片| 国产男女免费视频| 精品少妇一区二区三区在线视频| 女人香蕉久久**毛片精品| 日本二区视频| 国产精品中文字幕久久久| 亚洲免费观看在线视频| 蜜桃在线一区| 三级在线视频观看| 欧美激情第一页xxx| 国产偷国产偷精品高清尤物| 国产在线|日韩| 国产深夜男女无套内射| 麻豆乱码国产一区二区三区| xnxx国产精品| 亚洲亚洲一区二区三区| 不卡av免费在线| 97视频网站入口| 国产精品福利一区| 欧美18xxxx| 日本18视频网站| 国产精品久久久久久中文字| 亚洲一区自拍偷拍| 99久精品视频在线观看视频| 欧美孕妇孕交| 精品国产乱码久久久久久久软件| 日韩欧美国产精品| 黄色小说综合网站| 97视频一区| 在线观看免费视频一区二区三区| 91啪国产在线| 精品成人免费观看| av高清不卡在线| 日韩.com| 男人天堂久久久| www.xxx麻豆| 97人人做人人爱| 欧美午夜寂寞影院| 国产激情精品久久久第一区二区 | 中文字幕午夜精品一区二区三区 | 黑人另类av| 日韩精品在线免费观看| 国产亚洲美州欧州综合国| 欧美日中文字幕| 大片免费在线看视频| 精品国产av无码一区二区三区| 国产91成人在在线播放| 一本大道久久a久久综合婷婷| 日韩激情一区二区| 成人av资源网址| 午夜免费播放观看在线视频| 无码人妻精品一区二区三区99v| 欧美乱人伦中文字幕在线| 欧美视频一区二区三区…| 美女任你摸久久| 思热99re视热频这里只精品| 国产视频网址在线| 欧美a v在线播放| 91九色在线免费视频| 亚洲社区在线观看| 亚洲不卡在线观看| 成人丝袜视频网| 综合久久婷婷| 在线欧美激情| 欧美性videos| xxxx影院| www污在线观看| 国偷自产av一区二区三区小尤奈| 久久999免费视频|