黑客可以滥用Microsoft Office可执行文件下载恶意软件

LOLBAS文件列表是Windows中存在的合法二进制文件和脚本,可以被恶意利用。该文件列表很快将包括微软的Outlook电子邮件客户软件和Access数据库管理系统的主要可执行文件。

Microsoft Publisher应用程序的主要可执行文件已经被确认可以从远程服务器下载攻击载荷。

LOLBAS的全称是寄生攻击的二进制文件和脚本,通常被描述为是Windows操作系统原生或从微软下载的已签名文件。

它们是合法的工具,黑客可以在实施利用后活动的过程中滥用它们,以下载及/或运行攻击载荷,而不触发防御机制。

据最近的研究显示,连没有经过微软签名的可执行文件也可以用于攻击,比如侦察。

Microsoft Office二进制文件

LOLBAS项目目前列出了150多个与Windows相关的二进制文件、库和脚本,它们可以帮助攻击者执行或下载恶意文件,或者绕过已批准的程序列表。

Nir Chako是提供自动化安全验证解决方案的Pentera公司的安全研究员,他最近开始通过查看Microsoft Office套件中的可执行文件来发现新的LOLBAS文件。

图1. Microsoft Office可执行文件(图片来源:Pentera)

他手动测试了所有这些程序,结果找到了三个程序:MsoHtmEd.exe、MSPub.exe和ProtocolHandler.exe,它们可以用作第三方文件的下载程序,因此符合LOLBAS的标准。

研究人员分享的一段视频显示,MsoHtmEd通过GET请求联系上测试HTTP服务器,表明试图下载测试文件。

Chako后来在研究中发现MsoHtmEd还可以用来执行文件。

黑客可以滥用Microsoft Office可执行文件下载恶意软件

这名研究人员受到这一初步成功的鼓舞,并且已经了知道手动查找适当文件的算法,随后开发了一个脚本来自动化验证过程,并更快地覆盖数量更多的可执行文件。

他在近日的一篇博文中解释了添加到脚本中的改进,以便能够列出Windows中的二进制文件,并测试它们超出预期设计的下载功能。

Pentera的这位研究人员共发现了11个具有下载和执行功能的新文件,这些功能符合LOLBAS项目的原则。

黑客可以滥用Microsoft Office可执行文件下载恶意软件

这位研究人员表示,最突出的是MSPub.exe、Outlook.exe和MSAccess.exe,攻击者或渗透测试人员可以利用它们下载第三方文件。

虽然MSPub已经被证实可以从远程服务器下载任意的攻击载荷,但另外两个文件还没有被添加到LOLBAS列表中。Chako表示,由于技术错误,他们没有被包括在内。

Chako说:“我不小心提交了3个合并请求,提交的代码都一样,所以我需要有条不紊地再次提交,这样它们才能正式被加入到项目中。要不是我这方面的笔误,它们将成为项目的一部分。”

新的LOLBAS来源

除了微软的二进制文件外,Chako还发现来自其他开发者的文件符合LOLBAS标准,其中一个例子就是用于Python开发的流行的PyCharm套件。

图3. PyCharm安装文件夹中已签名的可执行文件(图片来源:Pentera)

PyCharm安装文件夹包含elevator.exe(由JetBrains签名和验证),它可以以提升的权限执行任意文件。

PyCharm目录中的另一个文件是WinProcessListHelper.exe, Chako说它可以通过枚举系统上运行的所有进程来实现侦察目的。

他所举的另一个LOLBAS侦察工具的例子是mkpasswd.exe,它是Git安装文件夹的一部分,可以提供用户及其安全标识符(SID)的整份列表。

Chako花了两周的时间来设计一种正确的方法以发现新的LOLBAS文件,结果发现了三个文件。

在理解了这个概念之后,他又花了一周的时间来创建自动化发现的工具。他的付出得到了回报,因为这些脚本使他能够在大约5个小时内浏览遍“整个微软二进制文件池”。

不过,回报更大。Chako告诉我们,他开发的工具还可以在其他平台上运行(比如Linux或自定义云虚拟机),无论是在当前状态还是经过微小修改,以便探索新的LOLBAS领域。

然而,了解LOLBAS威胁可以帮助防御人员定义适当的方法和机制来预防或减轻网络攻击。

Pentera发表了一篇论文(https://pentera.io/resources/whitepapers/the-lolbas-odyssey-finding-new-lolbas-and-how-you-can-too/),详细介绍了研究人员、红队队员和防御人员如何能找到新的LOLBAS文件。

本文翻译自:https://www.bleepingcomputer.com/news/security/hackers-can-abuse-microsoft-office-executables-to-download-malware/如若转载,请注明原文地址

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/135496.html<

(0)
运维的头像运维
上一篇2025-03-01 15:45
下一篇 2025-03-01 15:46

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注