0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

黑客通过生成Excel文件绕过系统的安全检测,进行网络攻击

如意 来源:FreeBuf 作者:Sandra1432 2020-09-08 10:49 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

Excel文档是十分常见的办公软件,一旦被黑客盯上,足以让大批量的用户中招。用相同的Excel文档混淆用户视线,表面“波澜不惊”,实则“暗藏危机”。

近期,NVISO Labs的安全研究人员发现一个新型恶意软件团伙利用一个新技术生成Excel文件,无需使用Microsoft Office即可创建包含大量宏的Excel工作簿,这些恶意Excel文件比较难被检测到,可绕过系统的安全检测。

该恶意组织团伙名为“Epic Manchego”,自6月起,一直有所动作,主要活动是在世界范围内,向企业发送带有恶意Excel的网络钓鱼邮件。

这些Excel文件暗藏“猫腻”,不是人们使用的常规的表格文件,它们可绕过安全扫描程序,检测率较低。

恶意表格文件由EPPlus编译

这些恶意Excel文件也是“出身不凡”,它们并不是在常规的Microsoft Office软件中编译的,而是在带有EPPlus的.NET库中编译的。开发人员会使用该库来添加“导出为Excel”或“另存为电子表格”的功能,简单来说,可用来生成多种电子表格格式的文件,甚至支持Excel 2019。

“当我们注意到恶意文件没有经过编译的代码,并且也缺少Office元数据时,我们很快想到了EPPlus。该库还将创建OOXML文件,而无需编译VBA代码和Office元数据。”安全研究团队在报告中写到。

Epic Manchego利用该库中的EPPlus来生成Office Open XML(OOXML)格式的电子表格文件。Epic Manchego生成的OOXML电子表格文件缺少一部分已编译的VBA代码,该代码专门用于在Microsoft专有Office软件中编译的Excel文档。

OOXML文件格式是一种开放包装约定(OPC)格式:一种ZIP容器,主要包含XML文件,可能还包含二进制文件。它最初是由Microsoft在Office 2007发行版中引入的。OOXML电子表格使用扩展名.xlsx和.xlsm(用于带有宏的电子表格)。

使用EPPlus创建VBA项目时,它不包含已编译的VBA代码。EPPlus没有创建编译代码的方法:创建编译VBA代码的算法是Microsoft专有的。

杀毒软件则是通过查找VBA代码这一部分来实现恶意Excel文件检测功能,由此可以解释为什么Epic Manchego生成的恶意Excel文件检测率低于其他恶意Excel文件了。

已编译的VBA代码可以存储攻击者的恶意代码。比如Epic Manchego以自定义VBA代码格式存储了他们的恶意代码,该格式也受到密码保护,以防止安全系统和研究人员分析其内容。

黑客通过生成Excel文件绕过系统的安全检测,进行网络攻击

尽管生成恶意Excel的文件的方式不同,但是由EPPlus生成的电子表格仍然可以像正常Excel文档那样工作。这让用户很难辨别和发现Excel表格的异样了。

自6月起,该恶意文档的运营商开始活跃,其中包含恶意宏脚本。如果打开Excel文件的用户允许执行脚本(通过单击“启用编辑”按钮),那么宏将在目标用户的系统中下载并安装恶意软件。

下载的恶意程序大多是那些经典的窃密木马,比如Azorult、AgentTesla、Formbook、Matiex、和njRat,这些木马程序可以将用户浏览器、电子邮件和FTP客户端的密码转储,并将这些发送到Epic Manchego的服务器中。

安全研究团队NVISO表示,他们发现了200多个链接到Epic Manchego的恶意Excel文件,第一个可追溯到今年6月22日。

黑客通过生成Excel文件绕过系统的安全检测,进行网络攻击


责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    22968
  • Excel
    +关注

    关注

    4

    文章

    230

    浏览量

    57552
  • 网络攻击
    +关注

    关注

    0

    文章

    331

    浏览量

    24354
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    网络安全设备从研发到部署全生命周期中防护有效性的关键环节,通过模拟真实逃避手法,确保防护体系的有效性。 测试的核心价值: 实战检测能力验证:要求测试系统能够模拟真实
    发表于 11-17 16:17

    硬件加密引擎在保障数据安全方面有哪些优势呢?

    )至关重要,可延长设备续航时间。 2. 抗攻击能力更强,安全性根基更稳固 防侧信道攻击(SCA)设计:硬件加密引擎通过物理层优化(如随机时钟抖动、电流屏蔽、电磁干扰防护),可抵御基于功
    发表于 11-17 06:47

    芯源半导体安全芯片技术原理

    支持密钥的安全生成、存储和销毁,确保密钥的生命周期安全。​ 安全启动机制:芯源半导体安全芯片具备完善的
    发表于 11-13 07:29

    协议分析仪能监测哪些异常行为?

    协议分析仪通过深度解析网络通信中的协议字段、时序和状态,能够精准识别多种异常行为,涵盖从配置错误到恶意攻击的广泛场景。以下是其可监测的核心异常行为类型及具体实例:一、协议实现违规:违反标准或规范
    发表于 07-22 14:20

    单向光闸:用光束筑起数据安全的“光之墙”

    : 隔离核心交易数据库与外部分析平台,防止黑客通过反向路径植入恶意代码。 工业控制: 在核电、电网等场景中,确保监控数据单向流出,阻断外部对控制系统攻击。 结语:从“隔离”到“信任”
    发表于 07-18 11:06

    如何导出Excel文件 -- excel_hm介绍 ##三方SDK##

    通过服务器端生成Excel文件后,再下载到本地……服务器端的方案肯定是不成的,因为大家都知道,记账属于独立开发三件套止一,独立开发意味着……哪里来的钱租服务器啊。 所以,我们还是自己
    发表于 06-30 17:57

    TCP攻击是什么?有什么防护方式?

    随着网络的高速发展,越来越多的企业都将业务部署在线下机房或者云上。随之而来的就是各种各样的网络攻击,如DDoS攻击、CC攻击、TCP
    的头像 发表于 06-12 17:33 739次阅读

    Lansweeper:强化网络安全与资产管理

    检测 通过有价值的报告对整个网络进行即时网络安全审计。 你无法保护你不知道你有的东西 多年来,Asset Inventory 在大多数行业领
    的头像 发表于 02-19 13:59 1014次阅读

    Spire.Cloud.Excel云端Excel文档处理SDK

    组件,其运行环境无需安装 Microsoft Office。 Spire.Cloud.Excel 能执行多种 Excel 文档处理任务,包括生成、读取、转换和打印 Excel 文档,
    的头像 发表于 02-13 11:03 785次阅读
    Spire.Cloud.<b class='flag-5'>Excel</b>云端<b class='flag-5'>Excel</b>文档处理SDK

    探索国产网络安全整机,共筑5G时代网络安全防护线

    由于现代5G时代的快速发展,黑客攻击、信息泄露、网络诈骗以及病毒软件入侵等网络安全问题也随之浮出水面,为防止这类问题的发生,使用网络安全整机
    的头像 发表于 02-08 08:47 839次阅读

    DHCP在企业网的部署及安全防范

    (NAC):结合 NAC 策略,对接入网络的设备进行身份认证和授权。只有通过认证的设备才能从 DHCP 服务器获取 IP 地址,增强了网络安全
    发表于 01-16 11:27

    微软起诉绕过云AI安全工具开发者

    微软公司近期针对某组织提起了一宗法律诉讼,指控该组织故意开发并使用非法工具,以绕过微软云AI产品的安全防护措施。这一行为导致未经授权的访问,并生成了有害内容,对微软的系统和用户
    的头像 发表于 01-13 14:46 728次阅读

    Devart Excel的附加组件

    Excel 的全部功能用于超过 25 种云应用程序和数据库。 - 将 Microsoft Excel 连接到任何所需数据源 - 同时处理多个数据源 - 使用 SQL 或集成的可视化查询生成器检索
    的头像 发表于 01-07 11:40 768次阅读

    龙芯3A5000网络安全整机,助力保护网络信息安全

    在当今互联网信息普及的时代,我们的网络安全问题更加突显。个人信息泄露、病毒软件侵占、黑客攻击网络安全问题日益增多。想要解决这个问题,就得更加发展我们的防护科技。
    的头像 发表于 12-23 09:59 837次阅读

    万里红网络接入控制系统:强内御外把好安全

    近年来,接入安全问题愈加凸显,任何未经授权和合规性检测的设备随意接入组织网络,都可能带来安全威胁;任何能够接入到组织内部网络的设备和
    的头像 发表于 12-20 11:13 993次阅读
    万里红<b class='flag-5'>网络</b>接入控制<b class='flag-5'>系统</b>:强内御外把好<b class='flag-5'>安全</b>关