• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
ホーム  /  マルウェア • セキュリティ  / DDEベースのOfficeマルウェアの新たなトレンド
DDEベースのOfficeマルウェアの新たなトレンド
06 12月 2017

DDEベースのOfficeマルウェアの新たなトレンド

著者 アニルッダ・ドラス
アニルッダ・ドラス
マルウェア, セキュリティ
2
株式

ここ数年、OLE(Object Linking Embedding)/Microsoft Officeファイルを介したマクロベースの攻撃が見受けられます。しかし現在、攻撃者はOfficeファイルを介してマルウェアを拡散するために、異なる手法、「Dynamic Data Exchange(DDE) '。

DDEは、アプリケーション間でデータを転送するための複数の方法を提供する、Microsoft Officeの公式機能です。通信プロトコルが確立されると、アプリケーション間でデータを交換するためにユーザーの操作は必要ありません。DDE機能はWordやExcel文書だけでなく、RTFやOutlookでも利用できます。

技術的な詳細
この攻撃は、図 1 に示すように、悪意のあるドキュメント ファイルが添付されたスパム メールから始まります。

図1. スパムメール
図1. スパムメール

マイクロソフトワード アプリケーションすなわち, 'winword.exe' この添付ファイルを開く DDEコードを実行します。 投げる user プロンプト 言う それ この文書 いくつかのリンクが含まれています かもしれません 参照する 他のファイルからデータを取得する。図2は このプロンプト。 

図2: 最初のユーザープロンプト
図2: 最初のユーザープロンプト

ユーザーが選択した場合 あり, リモートデータ実行情報を示す別のユーザープロンプトが表示されます。ここでユーザーが あり, 攻撃は成功するでしょう。

図 3 はリモート データに関する情報を示しています (ケースによって異なる場合があります)。

図3: 2番目のユーザープロンプト
図3: 2番目のユーザープロンプト

これらのユーザープロンプトのいずれかでユーザーが いいえ, 攻撃は失敗するでしょう。

DDEコードを持つマルウェアは、PowerShellなどのコードをパラメータとして「cmd.exe」を実行します。PowerShellはペイロードをバックグラウンドでダウンロードし、サイレントに実行します。ペイロードには、あらゆる種類のマルウェアが含まれている可能性があります。図4は、DDEコードの一例です。

図4: DDEコード
図4: DDEコード

シグネチャベースの検出を回避するために、マルウェア作成者は次のようなさまざまな難読化手法を使用します。

難読化手法1

DDE と PowerShell コードを異なるタグに分割します。

図5 DDEコードの分割
図5 DDEコードの分割

難読化手法2

PowerShell コードを base64 でエンコードしました。

図6. Base64エンコード
図6. Base64エンコード

難読化手法3

それぞれの文字の整数値でエンコードされた PowerShell コード。

図7. 整数値を持つ長い文字列
図7. 整数値を持つ長い文字列

デコード済み 上記のコードのバージョン: 

図8. 図7で強調表示されたデコードされた値の文字列
図8. 図7で強調表示されたデコードされた値の文字列

DDEベースのOfficeマルウェア攻撃手法は、攻撃者にとって非常に単純です。この傾向は、今後マルウェア作成者にも引き継がれると予想されます。

安全防災 m安らぎ

  • 使用していない場合は DDE を無効にすることを検討してください。
  • ユーザー インターフェイス経由で DDE 機能を無効にするには、ファイル -> オプション -> セキュリティ センター -> セキュリティ センターの設定 -> 外部コンテンツ -> ブック リンクのセキュリティ設定を、ブック リンクの自動更新を無効にするに設定します。
  • 望ましくないソースや予期しないソースからの電子メールで届いた添付ファイルをダウンロードしたり開いたりしないでください。
  • オペレーティング システムに推奨されるすべてのセキュリティ更新とパッチを適用します。

の指標 c妥協:

53c1d68242de77940a0011d7d108c098
106776A1A0F1F15E17C06C23CBFE550E
31362967C1BFE285DDC5C3AB27CDC62D

主題の専門家

  • アニルッダ ドラス、プラシャント ティレカール|クイックヒールセキュリティラボ

 以前の投稿統合脅威管理: 要件を理解する ...
次の投稿  ホリデーシーズン:サイバー犯罪者の温床
アニルッダ・ドラス

アニルダ・ドラスについて

Aniruddha Dolasは、Quick Heal Security LabsのHIPS(ホストベース侵入防止システム)チームに所属しています。彼はこれまで、様々なセキュリティ脆弱性の調査に取り組んできました。

アニルッダ・ドラスによる記事 »

関連記事

  • サイレントローター作戦:モスクワサミットを前に、無人航空機セクターを弱体化させる標的型キャンペーン

    2026 年 5 月 6 日
  • マルウェア攻撃キャンペーンはSVG、メール添付ファイル、CDNを利用して、BATスクリプト経由でXWormとRemcosをドロップします

    2025 年 9 月 11 日
  • SVCの新スティーラーが登場

    2025 年 3 月 21 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (17) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
お問い合わせ
  • 登記事務所
  • 最寄りのオフィス
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 会社概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約