91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

黑客通過生成Excel文件繞過系統(tǒng)的安全檢測,進行網(wǎng)絡攻擊

如意 ? 來源:FreeBuf ? 作者:Sandra1432 ? 2020-09-08 10:49 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

Excel文檔是十分常見的辦公軟件,一旦被黑客盯上,足以讓大批量的用戶中招。用相同的Excel文檔混淆用戶視線,表面“波瀾不驚”,實則“暗藏危機”。

近期,NVISO Labs的安全研究人員發(fā)現(xiàn)一個新型惡意軟件團伙利用一個新技術生成Excel文件,無需使用Microsoft Office即可創(chuàng)建包含大量宏的Excel工作簿,這些惡意Excel文件比較難被檢測到,可繞過系統(tǒng)的安全檢測。

該惡意組織團伙名為“Epic Manchego”,自6月起,一直有所動作,主要活動是在世界范圍內(nèi),向企業(yè)發(fā)送帶有惡意Excel的網(wǎng)絡釣魚郵件。

這些Excel文件暗藏“貓膩”,不是人們使用的常規(guī)的表格文件,它們可繞過安全掃描程序,檢測率較低。

惡意表格文件由EPPlus編譯

這些惡意Excel文件也是“出身不凡”,它們并不是在常規(guī)的Microsoft Office軟件中編譯的,而是在帶有EPPlus的.NET庫中編譯的。開發(fā)人員會使用該庫來添加“導出為Excel”或“另存為電子表格”的功能,簡單來說,可用來生成多種電子表格格式的文件,甚至支持Excel 2019。

“當我們注意到惡意文件沒有經(jīng)過編譯的代碼,并且也缺少Office元數(shù)據(jù)時,我們很快想到了EPPlus。該庫還將創(chuàng)建OOXML文件,而無需編譯VBA代碼和Office元數(shù)據(jù)?!卑踩芯繄F隊在報告中寫到。

Epic Manchego利用該庫中的EPPlus來生成Office Open XML(OOXML)格式的電子表格文件。Epic Manchego生成的OOXML電子表格文件缺少一部分已編譯的VBA代碼,該代碼專門用于在Microsoft專有Office軟件中編譯的Excel文檔。

OOXML文件格式是一種開放包裝約定(OPC)格式:一種ZIP容器,主要包含XML文件,可能還包含二進制文件。它最初是由Microsoft在Office 2007發(fā)行版中引入的。OOXML電子表格使用擴展名.xlsx和.xlsm(用于帶有宏的電子表格)。

使用EPPlus創(chuàng)建VBA項目時,它不包含已編譯的VBA代碼。EPPlus沒有創(chuàng)建編譯代碼的方法:創(chuàng)建編譯VBA代碼的算法是Microsoft專有的。

殺毒軟件則是通過查找VBA代碼這一部分來實現(xiàn)惡意Excel文件檢測功能,由此可以解釋為什么Epic Manchego生成的惡意Excel文件檢測率低于其他惡意Excel文件了。

已編譯的VBA代碼可以存儲攻擊者的惡意代碼。比如Epic Manchego以自定義VBA代碼格式存儲了他們的惡意代碼,該格式也受到密碼保護,以防止安全系統(tǒng)和研究人員分析其內(nèi)容。

黑客通過生成Excel文件繞過系統(tǒng)的安全檢測,進行網(wǎng)絡攻擊

盡管生成惡意Excel的文件的方式不同,但是由EPPlus生成的電子表格仍然可以像正常Excel文檔那樣工作。這讓用戶很難辨別和發(fā)現(xiàn)Excel表格的異樣了。

自6月起,該惡意文檔的運營商開始活躍,其中包含惡意宏腳本。如果打開Excel文件的用戶允許執(zhí)行腳本(通過單擊“啟用編輯”按鈕),那么宏將在目標用戶的系統(tǒng)中下載并安裝惡意軟件。

下載的惡意程序大多是那些經(jīng)典的竊密木馬,比如Azorult、AgentTesla、Formbook、Matiex、和njRat,這些木馬程序可以將用戶瀏覽器、電子郵件和FTP客戶端的密碼轉儲,并將這些發(fā)送到Epic Manchego的服務器中。

安全研究團隊NVISO表示,他們發(fā)現(xiàn)了200多個鏈接到Epic Manchego的惡意Excel文件,第一個可追溯到今年6月22日。

黑客通過生成Excel文件繞過系統(tǒng)的安全檢測,進行網(wǎng)絡攻擊


責編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 黑客
    +關注

    關注

    3

    文章

    284

    瀏覽量

    23098
  • Excel
    +關注

    關注

    4

    文章

    231

    瀏覽量

    57708
  • 網(wǎng)絡攻擊

    關注

    0

    文章

    332

    瀏覽量

    24644
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    網(wǎng)絡攻擊形態(tài)持續(xù)升級,哪些云安全解決方案更能應對 DDoS 等復雜威脅?

    在云計算和數(shù)字化業(yè)務高度普及的今天,網(wǎng)絡攻擊早已不再是偶發(fā)事件,而成為企業(yè)運營中必須長期應對的現(xiàn)實風險。從最初的大規(guī)模 DDoS 攻擊,到如今更加隱蔽、持續(xù)、自動化的攻擊形態(tài),
    的頭像 發(fā)表于 12-17 09:53 ?423次閱讀

    芯源半導體在物聯(lián)網(wǎng)設備中具體防護方案

    一同傳輸。接收方通過安全芯片對接收的數(shù)據(jù)進行同樣的哈希運算,對比生成的消息摘要與接收到的消息摘要是否一致,以驗證數(shù)據(jù)是否被篡改。例如,工業(yè)物聯(lián)網(wǎng)中傳感器發(fā)送的監(jiān)測數(shù)據(jù),
    發(fā)表于 11-18 08:06

    攻擊逃逸測試:深度驗證網(wǎng)絡安全設備的真實防護能力

    網(wǎng)絡安全設備從研發(fā)到部署全生命周期中防護有效性的關鍵環(huán)節(jié),通過模擬真實逃避手法,確保防護體系的有效性。 測試的核心價值: 實戰(zhàn)檢測能力驗證:要求測試系統(tǒng)能夠模擬真實
    發(fā)表于 11-17 16:17

    硬件加密引擎在保障數(shù)據(jù)安全方面有哪些優(yōu)勢呢?

    )至關重要,可延長設備續(xù)航時間。 2. 抗攻擊能力更強,安全性根基更穩(wěn)固 防側信道攻擊(SCA)設計:硬件加密引擎通過物理層優(yōu)化(如隨機時鐘抖動、電流屏蔽、電磁干擾防護),可抵御基于功
    發(fā)表于 11-17 06:47

    芯源半導體安全芯片技術原理

    支持密鑰的安全生成、存儲和銷毀,確保密鑰的生命周期安全。? 安全啟動機制:芯源半導體安全芯片具備完善的
    發(fā)表于 11-13 07:29

    恩智浦通過全球醫(yī)療健康網(wǎng)絡安全認證

    現(xiàn)代醫(yī)療保健行業(yè)已全面擁抱數(shù)字化變革。如今,醫(yī)院和臨床環(huán)境高度依賴互聯(lián)醫(yī)療設備,實現(xiàn)高效的診斷、監(jiān)測和治療。然而,這種廣泛的連接也增加了攻擊面。醫(yī)院網(wǎng)絡中新增的每一臺設備,都是潛在的網(wǎng)絡攻擊
    的頭像 發(fā)表于 09-12 17:46 ?2183次閱讀

    協(xié)議分析儀能監(jiān)測哪些異常行為?

    協(xié)議分析儀通過深度解析網(wǎng)絡通信中的協(xié)議字段、時序和狀態(tài),能夠精準識別多種異常行為,涵蓋從配置錯誤到惡意攻擊的廣泛場景。以下是其可監(jiān)測的核心異常行為類型及具體實例:一、協(xié)議實現(xiàn)違規(guī):違反標準或規(guī)范
    發(fā)表于 07-22 14:20

    單向光閘:用光束筑起數(shù)據(jù)安全的“光之墻”

    : 隔離核心交易數(shù)據(jù)庫與外部分析平臺,防止黑客通過反向路徑植入惡意代碼。 工業(yè)控制: 在核電、電網(wǎng)等場景中,確保監(jiān)控數(shù)據(jù)單向流出,阻斷外部對控制系統(tǒng)攻擊。 結語:從“隔離”到“信任”
    發(fā)表于 07-18 11:06

    AI應用的“安全鎖”:安全閃存技術在滿足行業(yè)認證中的作用

    全面審視并應對網(wǎng)絡攻擊威脅,在確保AI應用持續(xù)穩(wěn)定運行的同時保障其安全性。數(shù)據(jù)投毒、分類模型篡改、后門注入攻擊以及AI模型逆向工程,這些僅僅是黑客
    發(fā)表于 07-15 10:51 ?1413次閱讀

    電商API安全最佳實踐:保護用戶數(shù)據(jù)免受攻擊

    ? 在電商領域,API(應用程序編程接口)是連接用戶、商家和支付系統(tǒng)的核心樞紐。它們處理敏感數(shù)據(jù),如用戶個人信息、支付詳情和交易記錄。然而,API也常成為黑客攻擊的目標,導致數(shù)據(jù)泄露、欺詐和聲譽損失
    的頭像 發(fā)表于 07-14 14:41 ?632次閱讀
    電商API<b class='flag-5'>安全</b>最佳實踐:保護用戶數(shù)據(jù)免受<b class='flag-5'>攻擊</b>

    如何導出Excel文件 -- excel_hm介紹 ##三方SDK##

    通過服務器端生成Excel文件后,再下載到本地……服務器端的方案肯定是不成的,因為大家都知道,記賬屬于獨立開發(fā)三件套止一,獨立開發(fā)意味著……哪里來的錢租服務器啊。 所以,我們還是自己
    發(fā)表于 06-30 17:57

    樓宇管理系統(tǒng) (BMS) 網(wǎng)絡安全的力量

    引入的互聯(lián)網(wǎng)連接會擴大攻擊面,讓那些想要滲透智能樓宇的網(wǎng)絡犯罪分子有機可乘。BMS 通常使用不安全的協(xié)議和舊版系統(tǒng),沒有足夠的安全控制,而許
    的頭像 發(fā)表于 06-18 11:45 ?830次閱讀

    TCP攻擊是什么?有什么防護方式?

    隨著網(wǎng)絡的高速發(fā)展,越來越多的企業(yè)都將業(yè)務部署在線下機房或者云上。隨之而來的就是各種各樣的網(wǎng)絡攻擊,如DDoS攻擊、CC攻擊、TCP
    的頭像 發(fā)表于 06-12 17:33 ?1020次閱讀

    智慧能源安全概述

    數(shù)據(jù); 網(wǎng)絡層:5G、電力專網(wǎng)保障數(shù)據(jù)高速傳輸; 平臺層:云計算與邊緣計算協(xié)同處理海量信息; 應用層:需求響應、微電網(wǎng)優(yōu)化等智能決策。 2. 面臨的安全挑戰(zhàn) 隨著系統(tǒng)開放性與互聯(lián)性提升,安全
    的頭像 發(fā)表于 05-18 17:11 ?684次閱讀

    戴爾科技如何助力企業(yè)網(wǎng)絡安全

    數(shù)據(jù)安全如同懸在企業(yè)頭頂?shù)摹斑_摩克利斯之劍”,隨著新技術的飛速發(fā)展,企業(yè)運營愈發(fā)依賴網(wǎng)絡與數(shù)據(jù),然而這也為網(wǎng)絡威脅和攻擊敞開了大門,特別是勒索軟件
    的頭像 發(fā)表于 03-10 15:51 ?855次閱讀