据BleepingComputer消息,危险娃攻F文文档日本计算机紧急响应小组 (JPCERT) 日前分享了在2023 年 7 月检测到的击者件中利用PDF文档的新型攻击——PDF MalDoc攻击,能将恶意 Word 文件嵌入 PDF 来绕过安全检测。隐藏
JPCERT采样了一种多格式文件 ,恶意能被大多数扫描引擎和工具识别为 PDF,危险娃攻F文文档但办公应用程序可以将其作为常规 Word 文档 (.doc) 打开。击者件中多格式文件是隐藏包含两种不同文件格式的建站模板文件 ,这些文件格式可根据打开它们的恶意应用程序解释为多种文件类型并执行。 通常 ,危险娃攻F文文档攻击者使用多格式来逃避检测或迷惑分析工具,击者件中因为这些文件在一种格式中可能看起来安全 ,隐藏而在 另一种格式中隐藏恶意代码 。恶意 在JPCERT的危险娃攻F文文档分析结果中 ,亿华云PDF 文档包含一个带有 VBS 宏的击者件中 Word 文档,如果在 Microsoft Office 中以 .doc 文件形式打开,隐藏则可以下载并安装 MSI 恶意软件文件 ,但JPCERT并未透露有关安装的恶意软件类型的任何详细信息。 需要注意 ,PDF 中的免费模板 MalDoc 无法绕过 Microsoft Office 上禁止自动执行宏的安全设置,用户需要通过点击相应设置或解锁文件来手动禁用 。 JPCERT 表示,虽然将一种文件类型嵌入另一种文件类型并不是什么新鲜事,但攻击者部署多格式文件来逃避检测的情况已时有发生。 对于攻击者来说,香港云服务器PDF 中MalDoc 的主要优势在于能够躲避传统 PDF 分析工具(如 "pdfid")或其他自动分析工具的检测 ,这些工具只会检查文件外层看似正常的结构。 JPCERT给出的解决办法是采用多层防御和丰富的检测集 ,模板下载“OLEVBA”等其他分析工具仍然可以检测隐藏在多语言中的恶意内容 。此外 ,他们还分享了一条 Yara 规则 ,即检查文件是否以 PDF 签名开头,并包含指示 Word 文档、Excel 工作簿或 MHT 文件的模式,服务器租用这与 JPCERT 在野外发现的规避技术一致。 |
雨林木风装机教程(一步步教你如何选择雨林木风配件,组装一台性能出色的电脑)探索AMDA66310处理器的性能表现和优势(全面解析AMDA66310处理器的关键特性和应用场景)如何合理利用闹钟提高生活效率(闹钟的功能和运用技巧)用u大侠装系统教程(从购买到安装,一步步教你如何用u大侠装系统)以o派手机怎么样?(以o派手机的性能、摄像头、续航和价格等方面的评价)快速安装教程(一步步教你使用U盘轻松安装操作系统)轻松学会使用U盘在电脑店装机系统(一步步教您如何利用U盘完成电脑系统安装)Win10U官方安装教程(从零开始,快速学习Win10系统的安装与配置方法)如何提高数据中心的安全性?源码库香港物理机企业服务器亿华云b2b信息平台云服务器网站建设