• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Malware • Sicherheit  / Ein neuer Trend zu DDE-basierter Office-Malware
Ein neuer Trend zu DDE-basierter Office-Malware
06 Dezember 2017

Ein neuer Trend zu DDE-basierter Office-Malware

Geschrieben von Aniruddha Dolas
Aniruddha Dolas
Malware, Sicherheit
2
Shares

In den letzten Jahren wurden wir Zeuge makrobasierter Angriffe über Object Linking Embedding (OLE)/Microsoft Office-Dateien. Doch derzeit nutzen Angreifer eine andere Technik, um Schadsoftware über Office-Dateien zu verbreiten – einen neuen Angriffsvektor namens „Dynamic Data Exchange“ (DDE) ".

DDE ist eine autorisierte Microsoft Office-Funktion, die verschiedene Methoden zur Datenübertragung zwischen Anwendungen bietet. Sobald das Kommunikationsprotokoll eingerichtet ist, ist für den Datenaustausch zwischen Anwendungen keine Benutzerinteraktion mehr erforderlich. Die DDE-Funktion ist nicht auf Word- und Excel-Dokumente beschränkt, sondern umfasst auch RTF und Outlook.

Technische Details
Dieser Angriff beginnt mit einer Spam-E-Mail mit einer schädlichen Dokumentdatei als Anhang, wie in Abb. 1 dargestellt.

Abb. 1. Spam-E-Mail
Abb. 1. Spam-E-Mail

Microsoft Word Anwendung, dh, 'winword.exe' öffnet diesen Anhang und führt den DDE-Code aus. Es wirft a Benutzer Eingabeaufforderung, die sagt zur Abwicklung, Integrierung, Speicherung und dieses Dokument. enthält einige Links, die Mai siehe um Daten aus anderen Dateien abzurufen. Abb. 2 zeigt diese Eingabeaufforderung. 

Abb. 2: 1. Benutzeraufforderung
Abb. 2: 1. Benutzeraufforderung

Wenn der Benutzer Ja, Es wird eine weitere Benutzereingabeaufforderung angezeigt, die Informationen zur Remote-Datenausführung anzeigt. Und hier, wenn der Benutzer Ja, der Angriff wird erfolgreich sein.

Abbildung 3 zeigt die Informationen zu den Remote-Daten (diese können von Fall zu Fall variieren).

Abb. 3: 2. Benutzeraufforderung
Abb. 3: 2. Benutzeraufforderung

Wenn der Benutzer in einer dieser Benutzeraufforderungen Nein, der Angriff wird scheitern.

Die Malware mit DDE-Code führt „cmd.exe“ mit PowerShell und anderen Codes als Parameter aus. PowerShell lädt die Nutzlast im Hintergrund herunter und führt sie im Hintergrund aus. Die Nutzlast kann beliebige Arten von Malware enthalten. Abbildung 4 zeigt eine der DDE-Code-Arten.

Abb. 4: DDE-Code
Abb. 4: DDE-Code

Um signaturbasierte Erkennungen zu umgehen, verwenden Malware-Autoren verschiedene Verschleierungstechniken, darunter die folgenden:

Verschleierungstechnik 1

Teilt den DDE- und PowerShell-Code in verschiedene Tags auf.

Abb. 5 Aufteilen des DDE-Codes
Abb. 5 Aufteilen des DDE-Codes

Verschleierungstechnik 2

Mit Base64 codierter PowerShell-Code.

Abb. 6. Base64-Kodierung
Abb. 6. Base64-Kodierung

Verschleierungstechnik 3

Codierter PowerShell-Code mit einem ganzzahligen Wert des jeweiligen Zeichens.

Abb. 7. Lange Zeichenfolge mit Integer-Werten
Abb. 7. Lange Zeichenfolge mit Integer-Werten

Entschlüsselt Version des obigen Codes: 

Abb. 8. Dekodierter Wertestring, hervorgehoben in Abb. 7
Abb. 8. Dekodierter Wertestring, hervorgehoben in Abb. 7

Die DDE-basierte Angriffstechnik für Office-Malware ist für Angreifer sehr einfach. Wir vermuten, dass dieser Trend in Zukunft auch von Malware-Autoren aufgegriffen wird.

Prävention mErleichterungen

  • Erwägen Sie, DDE zu deaktivieren, wenn es nicht verwendet wird.
  • So deaktivieren Sie die DDE-Funktion über die Benutzeroberfläche: Wählen Sie Datei -> Optionen -> Trust Center -> Trust Center-Einstellungen -> Externer Inhalt -> Sicherheitseinstellungen für Arbeitsmappenlinks = Automatische Aktualisierung von Arbeitsmappenlinks deaktivieren.
  • Laden Sie keine Anhänge herunter und öffnen Sie sie nicht, wenn diese in E-Mails aus unerwünschten oder unerwarteten Quellen stammen.
  • Wenden Sie alle empfohlenen Sicherheitsupdates und Patches für Ihr Betriebssystem an.

Indikatoren von cKompromissversprechen:

53c1d68242de77940a0011d7d108c098
106776A1A0F1F15E17C06C23CBFE550E
31362967C1BFE285DDC5C3AB27CDC62D

Fachexperten

  • Aniruddha Dolas, Prashant Tilekar| Quick Heal Security Labs

 VORHERIGER ARTIKELUnified Threat Management: Die Anforderungen verstehen gemäß ...
NÄCHSTER ARTIKEL  Ferienzeiten: Brutstätte für Cyberkriminelle
Aniruddha Dolas

Über Aniruddha Dolas

Aniruddha Dolas ist Teil des HIPS-Teams (Host-based Intrusion Prevention System) bei Quick Heal Security Labs. Er hat an verschiedenen Sicherheitslücken gearbeitet...

Artikel von Aniruddha Dolas »

Verwandte Artikel

  • Operation Silent Rotor: Gezielte Kampagne gefährdet den unbemannten Luftfahrtsektor vor dem Moskauer Gipfel

    May 6, 2026
  • Malware-Kampagne nutzt SVGs, E-Mail-Anhänge und CDNs, um XWorm und Remcos über BAT-Skripte zu löschen

    September 11, 2025
  • SVC: Neuer Stealer am Horizont

    21. März 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (340) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (112) Unternehmenssicherheit (19) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (13) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (16) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (13) Threat IntelLigence (20) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen