- 1、本文档共15页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Office高级威胁漏洞在野利用分析
《Office 高级威胁漏洞在野利用分析》
安全报告 :Office 高级威胁漏洞在野利用分析
报告编号:B6-2017-080801
报告来源 :360 安全卫士
报告作者 :360 安全卫士
更新日期:2017 年 8 月 8 日
目 录
0x00 背景介绍 3
0x01 漏洞概述 4
0x02 漏洞攻击面影响 4
0x03 漏洞详情 6
1. 野外利用的第一个 RTF 版本 6
2. 野外利用的第二个 PPSX 版本 7
3. 必威体育精装版流行的第三个 DOCX 版本 8
4. 必威体育精装版发现的“乌龙”样本10
0x04 修复建议 15
0x05 时间线 15
0x06 参考文档 15
0x00 背景介绍
在高级威胁攻击中黑客远程投递入侵客户端最喜欢的漏洞是 office 文档漏
洞,就在刚刚结束的黑帽子大会上,最佳客户端安全漏洞奖颁给了
CVE-2017-0199 漏洞,这个漏洞是时下 office 漏洞领域最热门的安全漏洞,最
佳客户端安全漏洞这个荣誉归于 Ryan Hanson、Haifei li、Bing Sun 以及未知
的黑客。
微软在今年 4 月安全更新中对 CVE-2017-0199 漏洞进行了修复,但安全补
丁的修复及防御仍然可以绕过,在 7 月微软的安全更新中又修复了同样类型的
新漏洞 CVE-2017-8570。在 Syscan360 2017 西雅图安全会议上,Haifei li 和
Bing Sun 的议题《Moniker 魔法:直接在 Microsoft Office 中运行脚本》详细
解析了这类漏洞的原理,本文就不再赘述,下面开始着重分析这些漏洞的在野利
用情况。
0x01 漏洞概述
CVE-2017-0199 和 CVE-2017-8570 是 Office 系列办公软件中的逻辑漏洞,
和常规的内存破坏型漏洞不同,这类漏洞无需复杂的利用手法,直接就可以在
office 文档中运行任意的恶意脚本,使用起来稳定可靠。
CVE-2017-0199 漏洞利用 OFFICE OLE 对象链接技术,将包裹的恶意链接
对象嵌在文档中,OFFICE 调用 URL Moniker (COM 对象)将恶意链接指向的
HTA 文件下载到本地, URL Moniker 通过识别响应头中 content-type 的字段
信息最后调用 mshta.exe 将下载到的 HTA 文件执行起来,同时还存在 Script
Moniker 的利用方式,攻击者使用 PowerPoint 播放动画期间会激活该对象,
从而执行 sct 脚本(Windows Script Component )文件。
CVE-2017-8570 漏洞是利用复合 Moniker 绕过了 CVE-2017-0199 的补丁
针对 Script Moniker 和 URL Moniker 相关 classid 的拦截,目前野外暂未发现
攻击样本。
0x02 漏洞攻击面影响
CVE-2017-0199
Microsoft Office 2007 Service Pack 3
Microsoft Office 2010 Service Pack 2 (32-bit editions)
Microsoft Office 2010 Service Pack 2 (64-bit editions)
Microsoft Office 2013 Service Pack 1 (32-bit editions)
Microsoft Office 2013 Service Pack 1 (64-bit editions)
Microsoft Office 2016 (32-bit edition)
您可能关注的文档
- MW风力发电机组集中润滑系统技术协议.PDF
- MV静电加速器调试中出现的问题.PDF
- MOVABLEWALLSYSTEMS活动隔音墙系统-hafelecomcn.PDF
- MY9168内建鬼影消除功能的16位高精度恒流LED驱动器.PDF
- M客车大客车的参数-中国客车信息网.DOC
- MyPBX_U300快速入门指引-朗视.PDF
- m田l5N标记尿素去向的研究-中国水稻科学.PDF
- MyPBX_U300快速入门指引.PDF
- M说明书-伯尔梅特.PDF
- N-04航行数据记录仪.PDF
- 2025至2030年中国电力电缆热缩附件数据监测研究报告.docx
- 2025年自动化小型反应系统项目可行性研究报告.docx
- 2025年自动配页机项目可行性研究报告.docx
- 2025年宜春职业技术学院高职单招语文2018-2024历年参考题库频考点含答案解析.docx
- 2025年紫丁香甙项目可行性研究报告.docx
- 2025年安徽机电职业技术学院高职单招语文2018-2024历年参考题库频考点含答案解析.docx
- 2025年滴水器项目可行性研究报告.docx
- 2025年莎比特稳定剂项目可行性研究报告.docx
- 2025年北京交通职业技术学院高职单招职业技能测试近5年常考版参考题库含答案解析.docx
- 2025年宁夏财经职业技术学院高职单招语文2018-2024历年参考题库频考点含答案解析.docx
文档评论(0)