您现在的位置是:网络安全 >>正文
危险的套娃:攻击者在 PDF 文件中隐藏恶意Word 文档
网络安全74699人已围观
简介据BleepingComputer消息,日本计算机紧急响应小组 (JPCERT) 日前分享了在2023 年 7 月检测到的利用PDF文档的新型攻击——PDF MalDoc攻击,能将恶意 Word 文件 ...
据BleepingComputer消息,危险娃攻F文文档日本计算机紧急响应小组 (JPCERT) 日前分享了在2023 年 7 月检测到的击者件中利用PDF文档的新型攻击——PDF MalDoc攻击,能将恶意 Word 文件嵌入 PDF 来绕过安全检测 。隐藏

JPCERT采样了一种多格式文件,恶意能被大多数扫描引擎和工具识别为 PDF,危险娃攻F文文档但办公应用程序可以将其作为常规 Word 文档 (.doc) 打开。击者件中多格式文件是隐藏包含两种不同文件格式的服务器租用文件 ,这些文件格式可根据打开它们的恶意应用程序解释为多种文件类型并执行。
通常 ,危险娃攻F文文档攻击者使用多格式来逃避检测或迷惑分析工具,击者件中因为这些文件在一种格式中可能看起来安全 ,隐藏而在 另一种格式中隐藏恶意代码 。恶意
在JPCERT的危险娃攻F文文档分析结果中,模板下载PDF 文档包含一个带有 VBS 宏的击者件中 Word 文档,如果在 Microsoft Office 中以 .doc 文件形式打开,隐藏则可以下载并安装 MSI 恶意软件文件 ,但JPCERT并未透露有关安装的恶意软件类型的任何详细信息。
需要注意,PDF 中的亿华云 MalDoc 无法绕过 Microsoft Office 上禁止自动执行宏的安全设置,用户需要通过点击相应设置或解锁文件来手动禁用。
JPCERT 表示,虽然将一种文件类型嵌入另一种文件类型并不是什么新鲜事 ,但攻击者部署多格式文件来逃避检测的情况已时有发生。
对于攻击者来说 ,免费模板PDF 中MalDoc 的主要优势在于能够躲避传统 PDF 分析工具(如 "pdfid")或其他自动分析工具的检测,这些工具只会检查文件外层看似正常的结构。
JPCERT给出的解决办法是采用多层防御和丰富的检测集,高防服务器“OLEVBA”等其他分析工具仍然可以检测隐藏在多语言中的恶意内容。此外,他们还分享了一条 Yara 规则 ,即检查文件是否以 PDF 签名开头,并包含指示 Word 文档、Excel 工作簿或 MHT 文件的模式,源码下载这与 JPCERT 在野外发现的规避技术一致 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/487d799505.html
相关文章
见证历史?据传国内45亿条快递数据泄露
网络安全点击参加51CTO网站内容调查问卷有消息称,2月12日晚间,Telegram某机器人泄露国内45亿条快递信息,数据包大小达435GB!据悉,仅需输入手机号,即可通过该机器人查询相关数据。据国内网友查询 ...
【网络安全】
阅读更多英特尔、联想等服务器曝出难以修复的漏洞
网络安全近日,英特尔、联想等多个厂商销售的服务器硬件曝出一个难以修复的远程可利用漏洞。该漏洞属于供应链漏洞,源自一个被多家服务器厂商整合到产品中的开源软件包——Lighttpd。Lighttpd是一款开源We ...
【网络安全】
阅读更多2024年黑帽大会上公布的十大热门安全工具
网络安全近日,数百家网络安全供应商出席了于拉斯维加斯举办的2024年美国黑帽大会,其中许多公司都准备推出新的工具或产品功能。在8月6日的黑帽大会上,安全厂商Check Point首次展示了新功能。Check ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 原来这才是2022企业都愿意选择云服务器的原因
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测)
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- GitHub成为欧洲恶意软件传播的首选平台
- 从“v我50”到“疯狂星期四”:HTTPS如何用47天寿命的证书挡住中间人
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- 朝鲜黑客组织 Kimsuky 利用 ChatGPT 伪造军人证件实施新型攻击
- AMDA107300和i7的性能比较研究(谁是更好的选择?) 云服务器企业服务器b2b信息平台香港物理机亿华云源码库网站建设