• 製品とサービス
        • クラウド

          • エンドポイント保護
          • エンドポイントの検出と応答
          • モバイルデバイス管理
          • BYOD
          • 拡張された検出と応答
          • ゼロトラストネットワークアクセス
          • Data Privacy
        • オンプレミス

          • エンドポイント保護
          • エンドポイントの検出と応答
          • Data Privacy
        • Platform

          • マルウェア分析プラットフォーム
        • ディーラー&卸売

          • SOHOトータルエディション
        • サービス

          • 脅威情報
          • デジタルリスク保護サービス(DRPS)
          • ランサムウェア復旧サービス (RRaaS)
          • DPDPコンプライアンス
          • 管理された検出と応答
  • ソリューション
    • 金融・保険
    • 学位
    • 政府・公共機関
    • 健康
    • ITeS
    • 製造現場
  • 貴社名
    • Seqriteについて
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • パートナー
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • リソース
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • データプライバシーを理解する
    • DPDP対話
情報技術、ネットワーク、サイバーセキュリティに関するブログ | Seqrite Blog
営業担当者へ連絡
  • 製品とサービス
        • クラウド

          • エンドポイント保護
          • エンドポイントの検出と応答
          • モバイルデバイス管理
          • BYOD
          • 拡張された検出と応答
          • ゼロトラストネットワークアクセス
          • Data Privacy
        • オンプレミス

          • エンドポイント保護
          • エンドポイントの検出と応答
          • Data Privacy
        • Platform

          • マルウェア分析プラットフォーム
        • ディーラー&卸売

          • SOHOトータルエディション
        • サービス

          • 脅威情報
          • デジタルリスク保護サービス(DRPS)
          • ランサムウェア復旧サービス (RRaaS)
          • DPDPコンプライアンス
          • 管理された検出と応答
  • ソリューション
    • 金融・保険
    • 学位
    • 政府・公共機関
    • 健康
    • ITeS
    • 製造現場
  • 貴社名
    • Seqriteについて
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • パートナー
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • リソース
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • データプライバシーを理解する
    • DPDP対話
ホーム  /  マルウェア • セキュリティ  / DDEベースのOfficeマルウェアの新たなトレンド
DDEベースのOfficeマルウェアの新たなトレンド
06 12月 2017

DDEベースのOfficeマルウェアの新たなトレンド

著者 アニルッダ・ドラス
アニルッダ・ドラス
マルウェア, セキュリティ
2
株式

ここ数年、OLE(Object Linking Embedding)/Microsoft Officeファイルを介したマクロベースの攻撃が見受けられます。しかし現在、攻撃者はOfficeファイルを介してマルウェアを拡散するために、異なる手法、「Dynamic Data Exchange(DDE) '。

DDEは、アプリケーション間でデータを転送するための複数の方法を提供する、Microsoft Officeの公式機能です。通信プロトコルが確立されると、アプリケーション間でデータを交換するためにユーザーの操作は必要ありません。DDE機能はWordやExcel文書だけでなく、RTFやOutlookでも利用できます。

技術的な詳細
この攻撃は、図 1 に示すように、悪意のあるドキュメント ファイルが添付されたスパム メールから始まります。

図1. スパムメール
図1. スパムメール

マイクロソフトワード アプリケーションすなわち, 'winword.exe' この添付ファイルを開く DDEコードを実行します。 投げる user プロンプト 言う それ この文書 いくつかのリンクが含まれています かもしれません 参照する 他のファイルからデータを取得する。図2は このプロンプト。 

図2: 最初のユーザープロンプト
図2: 最初のユーザープロンプト

ユーザーが選択した場合 あり, リモートデータ実行情報を示す別のユーザープロンプトが表示されます。ここでユーザーが あり, 攻撃は成功するでしょう。

図 3 はリモート データに関する情報を示しています (ケースによって異なる場合があります)。

図3: 2番目のユーザープロンプト
図3: 2番目のユーザープロンプト

これらのユーザープロンプトのいずれかでユーザーが いいえ, 攻撃は失敗するでしょう。

DDEコードを持つマルウェアは、PowerShellなどのコードをパラメータとして「cmd.exe」を実行します。PowerShellはペイロードをバックグラウンドでダウンロードし、サイレントに実行します。ペイロードには、あらゆる種類のマルウェアが含まれている可能性があります。図4は、DDEコードの一例です。

図4: DDEコード
図4: DDEコード

シグネチャベースの検出を回避するために、マルウェア作成者は次のようなさまざまな難読化手法を使用します。

難読化手法1

DDE と PowerShell コードを異なるタグに分割します。

図5 DDEコードの分割
図5 DDEコードの分割

難読化手法2

PowerShell コードを base64 でエンコードしました。

図6. Base64エンコード
図6. Base64エンコード

難読化手法3

それぞれの文字の整数値でエンコードされた PowerShell コード。

図7. 整数値を持つ長い文字列
図7. 整数値を持つ長い文字列

デコード済み 上記のコードのバージョン: 

図8. 図7で強調表示されたデコードされた値の文字列
図8. 図7で強調表示されたデコードされた値の文字列

DDEベースのOfficeマルウェア攻撃手法は、攻撃者にとって非常に単純です。この傾向は、今後マルウェア作成者にも引き継がれると予想されます。

安全防災 m安らぎ

  • 使用していない場合は DDE を無効にすることを検討してください。
  • ユーザー インターフェイス経由で DDE 機能を無効にするには、ファイル -> オプション -> セキュリティ センター -> セキュリティ センターの設定 -> 外部コンテンツ -> ブック リンクのセキュリティ設定を、ブック リンクの自動更新を無効にするに設定します。
  • 望ましくないソースや予期しないソースからの電子メールで届いた添付ファイルをダウンロードしたり開いたりしないでください。
  • オペレーティング システムに推奨されるすべてのセキュリティ更新とパッチを適用します。

の指標 c妥協:

53c1d68242de77940a0011d7d108c098
106776A1A0F1F15E17C06C23CBFE550E
31362967C1BFE285DDC5C3AB27CDC62D

主題の専門家

  • アニルッダ ドラス、プラシャント ティレカール|クイックヒールセキュリティラボ

 以前の投稿統合脅威管理: 要件を理解する ...
次の投稿  ホリデーシーズン:サイバー犯罪者の温床
アニルッダ・ドラス

アニルダ・ドラスについて

Aniruddha Dolasは、Quick Heal Security LabsのHIPS(ホストベース侵入防止システム)チームに所属しています。彼はこれまで、様々なセキュリティ脆弱性の調査に取り組んできました。

アニルッダ・ドラスによる記事 »

関連記事

  • マルウェア攻撃キャンペーンはSVG、メール添付ファイル、CDNを利用して、BATスクリプト経由でXWormとRemcosをドロップします

    2025 年 9 月 11 日
  • SVCの新スティーラーが登場

    2025 年 3 月 21 日
  • オペレーション・オキシドヴィー:NATOをテーマにした囮を使ってチェコ政府関係者を狙う高度なマルウェア攻撃

    2024 年 8 月 28 日
注目の著者
  • セクライト
    セクライト

    Seqriteは、エンタープライズ向けサイバーセキュリティソリューションのリーディングプロバイダーです。…

    続きを読む..
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    続きを読む..
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    続きを読む..
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    続きを読む..
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (335) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (50) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) データプライバシー (15) データ保護 (32) データセキュリティ (17) DLP (50) DPDP (14) DPDPA (16) Encryption (16) エンドポイントセキュリティ (110) エンタープライズセキュリティ (18) 悪用する (13) GDPR (13) マルウェア (76) マルウェア分析 (13) マルウェア攻撃 (23) マルウェア攻撃 (12) MDM (27) Microsoft (15) ネットワークセキュリティ (24) パッチ管理 (12) フィッシング詐欺 (29) ランサムウェア (69) ransomware攻撃 (30) ransomware攻撃 (30) ransomwareの保護 (14) セクライト (40) Seqrite暗号化 (27) セクライト EPS (33) Seqriteサービス (16) 脅威情報 (13) UTM (34) 脆弱性 (16) ゼロトラスト (13)
情報技術、ネットワーク、サイバーセキュリティに関するブログ | Seqrite

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

つづきを読む

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • エンドポイント保護
  • エンドポイントの検出と応答
  • モバイルデバイス管理
  • BYOD
  • 拡張された検出と応答
  • ゼロトラストネットワークアクセス
  • Data Privacy
  • オンプレミス
  • エンドポイント保護
  • エンドポイントの検出と応答
  • Data Privacy
  • Platform
  • マルウェア分析プラットフォーム
  • マイクロビジネス
  • SOHOトータルエディション
  • サービス
  • 脅威情報
  • デジタルリスク保護サービス(DRPS)
  • ランサムウェア復旧サービス (RRaaS)
  • DPDPコンプライアンス
  • 管理された検出と応答
リソース
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • データプライバシーを理解する
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
お問い合わせ
  • 登記事務所
  • 最寄りのオフィス
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • Seqriteについて
  • リーダーシップ
  • 受賞
  • ニュースルーム
Partner
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約