研究人員發現Office Word 0Day攻擊 這個漏洞繞過了word宏安全設置 綠盟科技、McAfee及FireEye發出警告...

這次的0Day漏洞確實很厲害,以往攻擊者誘使用戶點擊Word文檔,由于其中包含了惡意腳本,大多數需要用戶啟用了宏。但這次的漏洞不是,受害者無需啟用宏,也會中招,而且漏洞覆蓋Windows所有版本(包括Windows 10)。三個安全廠商均發布安全威脅通告,通告全文如下

綠盟科技《Microsoft Office Word 0day遠程代碼執行漏洞安全威脅通告》

4月7日,McAfee與FireEye的2名研究員爆出微軟(Microsoft)Office Word的一個0-day漏洞。通過發送一個帶有OLE2link對象附件的郵件,用戶在打開附件時,代碼會執行并且連接到一個攻擊者控制的遠程服務器,由此來下載一個惡意的HTML 應用文件(HTA),此HTA文件會偽裝成一個微軟的RTF文檔。

當HTA文件自動執行后,攻擊者會獲得執行任意代碼的權限,可以下載更多的惡意軟件來控制受感染用戶的系統,并且關掉原先的Word文檔。據了解,該0day漏洞早在今年1月份就已經在被攻擊者發現并使用,目標應該是一些特定用戶。微軟應該會在周二的例行安全性更新中修復該漏洞。

相關地址:

https://securingtomorrow.mcafee.com/mcafee-labs/critical-office-zero-day-attacks-detected-wild/

https://www.fireeye.com/blog/threat-research/2017/04/acknowledgement_ofa.html

http://thehackernews.com/2017/04/microsoft-word-zero-day.html

受影響的版本

  • 目前所有Microsoft Office版本

規避方案

  • 不要打開任何來源不明的Office Word文檔;
  • 用戶可以通過打開“受保護的視圖”功能來防止此漏洞被利用;

Protected%20View.png

  • 微軟(Microsoft)官方應該會在周二發布相關的修復補丁,請用戶及時下載更新來防護此漏洞。

McAfee及FireEye也發出警告

來自于安全公司邁克菲和FireEye的安全研究人員警告,有黑客正利用Windows系統的一個零日漏洞進行攻擊。用戶僅僅打開MS Word文檔就可能面臨風險。利用該漏洞,攻擊者可在機器上偷偷安裝惡意軟件,即使該機器的Windows系統已及時打了各種補丁。

攻擊者以Word文檔為武器,其中內置了惡意郵件,包含誘人上鉤的OLE2link對象。

“?攻擊中?,?威脅源起方向目標用戶發送包含?Word?文檔附件的郵件?,?該文檔嵌入了一個?OLE2link?對象。?用戶一旦打開文檔,?winword.exe便向遠程服務器發送HTTP請求,要求獲取惡意的.hta文件,該文件被偽裝成RTF文件。?微軟HTA應用接下來就會加載并執行惡意腳本,

“在我們觀察的兩份文檔中,惡意腳本終止了winword.exe進程,下載了其他內容,并加載了一個誘騙文檔誘使用戶打開。終止原winword.exe進程是為了隱藏?OLE2link生成的用戶提示。?這個漏洞可繞過多數緩解措施。”

用戶一旦打開文檔,惡意代碼便會執行,首先連接遠程服務器,下載惡意HTML應用文件(HTA),該文件被偽裝成微軟的RTF文檔。

MS.png

HTA文件自動執行后,攻擊者可在目標機器上執行任意代碼,下載其他的惡意內容,以徹底控制機器。Windows零日攻擊利用了偽裝成普通RTF文件的.hta內容,以逃避安全方案,但邁克菲研究人員在文件的后半部分發現了惡意的Visual Basic腳本。攻擊者使用誘騙Word文檔誘使受害者在終止進程前查看以免用戶生疑。

邁克菲發布博文稱?

“?成功利用后會關閉用作誘餌的?Word?文檔?,?彈出偽造文檔供受害者查看。而在后臺,惡意軟件已偷偷地安裝在了受害者的系統中。?

“?追根溯源?,?這個零日漏洞與?Office?的一個重要特性?—?對象鏈接和嵌入?(OLE)—?有關?(?我們在?2015?黑帽大會上的報告詳解了該特性的攻擊面?)?。?

該Windows零日攻擊非常危險,不需要與受害者互動,比如,受害者無需啟用宏。Windows所有的操作系統版本(包括Windows 10)均有該漏洞。邁克菲在2017年1月曾向微軟上報了該漏洞,后決定公布漏洞,一天后,FireEye也公布了同一漏洞。

本周二,微軟將發布安全更新,希望屆時公司已對該零日漏洞做了處理。

就如何緩解此類Windows零日攻擊,建議如下:

  • 切勿打開不可信來源的任何?Office?文件?
  • 根據測試?,?本攻擊無法繞過?Office?保護視圖?(Protected View)?。所以?,?建議大家啟用?Office?保護視圖。



原文發布時間:2017年4月11日
本文由:安全加發布,版權歸屬于原作者
原文鏈接:http://toutiao.secjia.com/office-word-0day-attack
本文來自云棲社區合作伙伴安全加,了解相關信息可以關注安全加網站

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/455193.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/455193.shtml
英文地址,請注明出處:http://en.pswp.cn/news/455193.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

秀米svg點擊顯示另一張圖_SVG的雷,你踩過了沒?

原標題:SVG的雷,你踩過了沒?隨著SVG互動布局的出現和在H5的應用越來越多,不少小伙伴們會想在秀米里上傳自己制作的SVG圖形。秀米的首頁頂部教程收錄了一篇關于SVG圖形的講解:「秀米的SVG圖片」,里面主要介紹…

關于C10K問題詳解-突破單機性能是高性能網絡編程

本文轉自:https://www.jianshu.com/p/ba7fa25d3590 C10K問題由來 隨著互聯網的普及,應用的用戶群體幾何倍增長,此時服務器性能問題就出現。最初的服務器是基于進程/線程模型。新到來一個TCP連接,就需要分配一個進程。假如有C10K,…

數據中心傳輸需求成以太網市場巨大推動力

近日,市場研究機構Infonetics作出評估稱,數據中心以太網市場將迎來全面發展的勢頭,其驅動力則在于當前數據中心以太網絡交換接口由10Gbps產品向25Gbps乃至50Gbps標準的大規模升級。 根據對2014年第三季度的市場銷售情況研究,該公司…

Gina DLL

Windows的開機密碼認證模塊一般是由Gina DLL完成的。在NT/2000中交互式的登陸支持是由WinLogon調用GINA DLL實現的,GINA DLL提供了一個交互式的界面為用戶登陸提供認證請求。1.Gina原理WinLogon會和GINA DLL進行交互,缺省是MSGINA.DLL(在System32目錄下)…

ultilize什么意思_ultilize是什么意思

1. We also ultilize the supports of NSFC for other valuable researches.我們還利用基金支持,做了其他一些有價值的科研工作。2. Recover the second segment with all due haste, ultilize any means necessary.盡快取回第二部分,使用任何必要的手段…

HTML,CSS的class與id命名規則

個人博客點這里 最重要的部分先說(命名書寫格式) 常見的格式有:連接符(search-btn)、下劃線、全小(searchbox)、小駝峰(searchBox)。 現在用得多廣泛的還是第一種使用連接符,易讀…

主打“云安全” 迅雷系帝恩思登陸新三板

ZD至頂網安全頻道 06月14日 綜合消息: 6月14日上午,帝恩思(837018)敲響了登陸新三板的鐘聲。作為帝恩思的重要股東,迅雷(NASDAQ:XNET)CEO鄒勝龍與帝恩斯董事長王宇杰、總經理許淵培等人一同參加了這一儀式。 帝恩斯是一…

UESTC 1636 夢后樓臺高鎖,酒醒簾幕低垂

題意&#xff1a;求一條路徑&#xff0c;使得這條邊連接1到n&#xff0c;求邊權值的最大值與最小值的差 題解&#xff1a;最小生成樹&#xff0c;對邊權排序&#xff0c;可以枚舉邊的最大和最小的值&#xff0c;判斷能否使得1和n連通 #include <bits/stdc.h> #define ll …

wav文件格式分析詳解

wav文件格式分析詳解 作者&#xff1a;曹京日期&#xff1a;2006年7月17日 一、綜述 WAVE文件作為多媒體中使用的聲波文件格式之一&#xff0c;它是以RIFF格式為標準的。RIFF是英文Resource Interchange File Format的縮寫&#xff0c;每個WAVE文件的頭四個字節便是“RIFF…

pg數據庫開啟遠程連接_Postgresql開啟遠程訪問的步驟全紀錄

前言安裝PostgreSQL數據庫之后&#xff0c;默認是只接受本地訪問連接。如果想在其他主機上訪問PostgreSQL數據庫服務器&#xff0c;就需要進行相應的配置。下面話不多說了&#xff0c;來一起看看詳細的介紹吧。步驟如下&#xff1a;要在Postgresql中允許遠程訪問,需要設置如下2…

Vue.js前后端分離2

個人博客點這里 內容回顧 - 過濾器 - 局部的過濾器 // 只能在當前組件內部使用 filters:function(val,a,b){// 執行過濾處理邏輯,(添油加醋的內容)return xxx; }- 全局的過濾器 // 聲明創建 在任何組件中都能使用 Vue.filter("myTime",function() {// 添油加醋的…

WORD列表縮進的文本起始點

Figure 1 Figure 2 Figure 3 編號位置以刻度尺為起點0.74厘米&#xff08;2個字符間距&#xff09;&#xff0c;文本縮進以刻度尺為起點2.96厘米&#xff08;8個字符間距&#xff09; 以上兩者相減得到的值正好特殊格式懸掛縮進的值2.22厘米 Figure 4 上圖看到&#xff0c;文本…

無人車火了 百度是如何做到的?

ZD至頂網服務器頻道 03月02日 新聞消息&#xff08;文/于澤&#xff09;&#xff1a;百度無人車可謂狠狠的吸足了大眾的眼球。一個問題逐漸出現在我們心中&#xff0c;為什么百度這樣的互聯網企業會推出無人車&#xff0c;似乎搜索引擎和無人車之間的關聯度并不是很高。 謎題的…

測繪技術設計規定最新版_測繪技術設計規定

《》是中國測繪出版社出版圖書&#xff0c;下面小編給大家介紹關于的相關資料&#xff0c;希望對您有所幫助。《》內容國家測繪地理信息局法規與行業管理司編著的《(2014)》是一本關于測繪資質管理規定和測繪資質分級標準的書。具體內容包括&#xff1a;大地測量專業標準、測繪…

各類音頻格式解析

CD格式&#xff1a;天籟之音 當今世界上音質最好的音頻格式是什么&#xff1f;當然是CD了。因此要講音頻格式&#xff0c;CD自然是打頭陣的先鋒。在大多數播放軟件的“打開文件類型”中&#xff0c;都可以看到&#xff0a;.cda格式&#xff0c;這就是CD音軌了。標準CD格式也就是…

Error: Java heap space

在chd中 的hive中執行 (select count (*)) 或者mr程序都報Error: Java heap space 4、io.sort.mb 的作用 排序所使用的內存數量。 默認值&#xff1a;100M&#xff0c;需要與mapred.child.java.opts相配 默認&#xff1a;-Xmx200m。 不能超過mapred.child.java.opt設置&…

Golang語言基礎課件

go學習pdf課件,大家可以收藏頁面以免文件丟失 原文鏈接:http://victorfengming.gitee.io/course/go/

NIO客戶端主要創建過程

NIO客戶端主要創建過程:步驟一&#xff1a;打開SocketChannel&#xff0c;綁定客戶端本地地址&#xff08;可選&#xff0c;默認系統會隨機分配一個可用的本地地址&#xff09;&#xff0c;示例代碼如下&#xff1a; SocketChannel clientChannel SocketChannel.open(); 步驟…

rank 開窗函數_over 開窗函數的的理解

over的功能&#xff1a;一、with Ta as(select 1 as Fa, a as Fbunion allselect 2 as Fa, b as Fbunion allselect 3 as Fa, c as Fbunion allselect 4 as Fa, d as Fbunion allselect 5 as Fa, e as Fb)select FB ,1.*Fa/(select sum(Fa) from Ta)from Tawith Ta as(select 1…

MP3技術白皮書-音頻格式全解析

MP3的技術雖然現在已經完全公開&#xff0c;但是&#xff0c;其具體的技術細節還是有一定的深度&#xff0c;因此此次小編對某些技術進行深度解釋&#xff0c;希望網友們笑納。 采樣率&#xff1a; 數碼音頻系統是通過將聲波波形轉換成一連串的二進制數據來再現原始聲音的&…