In den letzten Jahren wurden wir Zeuge makrobasierter Angriffe über Object Linking Embedding (OLE)/Microsoft Office-Dateien. Doch derzeit nutzen Angreifer eine andere Technik, um Schadsoftware über Office-Dateien zu verbreiten – einen neuen Angriffsvektor namens „Dynamic Data Exchange“ (DDE) ".
DDE ist eine autorisierte Microsoft Office-Funktion, die verschiedene Methoden zur Datenübertragung zwischen Anwendungen bietet. Sobald das Kommunikationsprotokoll eingerichtet ist, ist für den Datenaustausch zwischen Anwendungen keine Benutzerinteraktion mehr erforderlich. Die DDE-Funktion ist nicht auf Word- und Excel-Dokumente beschränkt, sondern umfasst auch RTF und Outlook.
Technische Details
Dieser Angriff beginnt mit einer Spam-E-Mail mit einer schädlichen Dokumentdatei als Anhang, wie in Abb. 1 dargestellt.

Microsoft Word Anwendung, dh, 'winword.exe' öffnet diesen Anhang und führt den DDE-Code aus. Es wirft a Benutzer Eingabeaufforderung, die sagt zur Abwicklung, Integrierung, Speicherung und dieses Dokument. enthält einige Links, die Mai siehe um Daten aus anderen Dateien abzurufen. Abb. 2 zeigt diese Eingabeaufforderung.

Wenn der Benutzer Ja, Es wird eine weitere Benutzereingabeaufforderung angezeigt, die Informationen zur Remote-Datenausführung anzeigt. Und hier, wenn der Benutzer Ja, der Angriff wird erfolgreich sein.
Abbildung 3 zeigt die Informationen zu den Remote-Daten (diese können von Fall zu Fall variieren).

Wenn der Benutzer in einer dieser Benutzeraufforderungen Nein, der Angriff wird scheitern.
Die Malware mit DDE-Code führt „cmd.exe“ mit PowerShell und anderen Codes als Parameter aus. PowerShell lädt die Nutzlast im Hintergrund herunter und führt sie im Hintergrund aus. Die Nutzlast kann beliebige Arten von Malware enthalten. Abbildung 4 zeigt eine der DDE-Code-Arten.

Um signaturbasierte Erkennungen zu umgehen, verwenden Malware-Autoren verschiedene Verschleierungstechniken, darunter die folgenden:
Verschleierungstechnik 1
Teilt den DDE- und PowerShell-Code in verschiedene Tags auf.

Verschleierungstechnik 2
Mit Base64 codierter PowerShell-Code.

Verschleierungstechnik 3
Codierter PowerShell-Code mit einem ganzzahligen Wert des jeweiligen Zeichens.

Entschlüsselt Version des obigen Codes:

Die DDE-basierte Angriffstechnik für Office-Malware ist für Angreifer sehr einfach. Wir vermuten, dass dieser Trend in Zukunft auch von Malware-Autoren aufgegriffen wird.
Prävention mErleichterungen
- Erwägen Sie, DDE zu deaktivieren, wenn es nicht verwendet wird.
- So deaktivieren Sie die DDE-Funktion über die Benutzeroberfläche: Wählen Sie Datei -> Optionen -> Trust Center -> Trust Center-Einstellungen -> Externer Inhalt -> Sicherheitseinstellungen für Arbeitsmappenlinks = Automatische Aktualisierung von Arbeitsmappenlinks deaktivieren.
- Laden Sie keine Anhänge herunter und öffnen Sie sie nicht, wenn diese in E-Mails aus unerwünschten oder unerwarteten Quellen stammen.
- Wenden Sie alle empfohlenen Sicherheitsupdates und Patches für Ihr Betriebssystem an.
Indikatoren von cKompromissversprechen:
53c1d68242de77940a0011d7d108c098
106776A1A0F1F15E17C06C23CBFE550E
31362967C1BFE285DDC5C3AB27CDC62D
Fachexperten
- Aniruddha Dolas, Prashant Tilekar| Quick Heal Security Labs



