案例概述
近期,某企业单元部署的TSOC平台发现了利用“Office公式编纂器缝隙(CVE-2017-11882)”的攻击行为。此缝隙是一个埋伏了17年之久的缝隙,属于Office内存粉碎缝隙,影响2017年11月前盛行的所有Office版本,攻击者能够利用缝隙以当前用户身份执行肆意号令(在2017年11月4日,微软颁布的安全补丁包中已蕴含此缝隙的建复法式)。
泰合北斗服务团队接到通知后,第一功夫通过安全治理平台进行响应措置,通过度析发现办公环境中某用户在不知情的情况下打开了一份恶意文档,导致触发Office公式编纂器缝隙(CVE-2017-11882),并衔接远程恶意地址接管攻击指令。
事务分析
事务追忆
2018年1月11日,在某企业单元部署的TSOC平台中发现佑装L2_MC_office缝隙表链链接“的事务告警。
![]()
同时,该企业单元的内网环境中部署了TSOC-FC流采集器(TSOC-FC为泰合安全治理平台流采集探针,通过网络流量镜像或/和接管网络FLOW数据,对常见和谈解析如HTTP/DNS/FTP/SMB等和谈会话信息进行纪录,并将信息上传给TSOC进行综合分析),对该告警事务进行追忆分析,发现流量日志中一个内网办公终端尝试接见“http://gamesarena.gdn”的日志纪录。

事务分析
网络域名”http://gamesarena.gdn”的威胁谍报,通过威胁谍报查问到该域名和2017年11月份的”office公式编纂器”缝隙有关联。

将该事务的内网地址作为主张地址进行调查,查看近期表网对该内网地址的其他衔接事务,其中发现了“POP3_可执行的邮件附件传递“事务,附件名称为“2017.doc”。

对所有的事务进行关联分析,将整个攻击流程描述出来如下:

攻击者通过邮件的大局发送带有恶意附件的邮件给受害者,当受害者打开附件并启用编纂后,受害者的主机遇对衔接文档中的恶意地址,去获取攻击指令,但由于http://gamesarena.gdn目前已经无法接见,受害者主机无法获取进一步的指令。
事务响应
针对该事务分析措置,泰合北斗服务团队依附泰合安全治理平台成立了监测规定,用于对该攻击行为进行实时监控和告警,规定如下:

针对本次案例中的问题,北斗团队建议用户采取如下措施:
1)建议装置2017年11月份微软颁布的补丁(KB2553204、KB3162047、KB4011276和KB4011262),用于建复CVE-2017-11882缝隙。
2)打开系统自动更新,实时更新微软官方的最新补丁。
3)对受害主机进行全面查杀。
(起源:沙巴)
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号