• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  マルウェア  / 最近の MS Office の脆弱性「CVE-2017-11882」を悪用したマルスパムキャンペーン
最近のMS Officeの脆弱性「CVE-2017-11882」を悪用したマルスパムキャンペーン
05 2月 2018

最近のMS Officeの脆弱性「CVE-2017-11882」を悪用したマルスパムキャンペーン

著者 アニルッダ・ドラス
アニルッダ・ドラス
マルウェア
1

マルウェアスパムキャンペーンがマルウェア拡散の主要な手段となっているのも当然です。以前にも、悪意のあるマクロ、CVE-2017-0199、CVE-2017-8759、DDEベースの攻撃など、MS Officeマルウェアを利用したキャンペーンについて記事を書きました。最近では、最新のMS Office脆弱性CVE-2017-11882を悪用する様々なマルウェアスパムキャンペーンが確認されています。

実際に発生している脆弱性「 CVE-2017-1188 2 」を悪用したマルウェアスパムキャンペーンの詳細な分析を見ていきましょう。

攻撃チェーン

攻撃チェーン
図1. 攻撃チェーン

 

脆弱性(CVE-2017-11882)分析

Microsoft Office の数式エディター(EQNEDT32.EXE) コンポーネントに、リモート コード実行の脆弱性 ( CVE-2017-11882 ) が存在します。攻撃者は、MS Office の数式エディター コンポーネントにおけるスタック バッファ オーバーフローの脆弱性を悪用し、任意のコードを実行できます。この脆弱性の根本原因は、数式エディター OLE オブジェクト データの FONT レコード構造内で定義されている FONT 名の文字列が無制限にコピーされることです。

この脆弱性を悪用するために、攻撃者はdoc拡張子を持つ特別に細工されたRTFファイルを使用します。このRTFファイルには、図2に示すように、埋め込み式オブジェクトクラスが含まれています。

方程式オブジェクトクラス
図2. 方程式オブジェクトクラス

 

細工された RTF 内に埋め込まれた OLE ファイルには、次のヘッダーを持つストリーム名「Equation Native」があります。

サイズ 詳細説明
WORD ヘッダーのサイズ(EQNOLEFILEHDR) == 28 (0x1C)
DWORD
WORD クリップボード形式
DWORD (MTEFヘッダー + MTEFデータ)のサイズ
DWORD 予約済み1
DWORD 予約済み2
DWORD 予約済み3
DWORD 予約済み4

 

MTEF は、数式エディタで使用される Math Type 数式形式です。

MTEF ヘッダーの構造は次のとおりです。

サイズ 詳細説明
BYTE MTEFバージョン
BYTE 発電プラットフォーム
BYTE 生成製品
WORD 製品バージョンとサブバージョン

 

MTEFデータは、MTEFヘッダーとそれに続く複数のレコードで構成されます。これらのレコードは、異なるタイプとサイズを持つ場合があります。

MTEF データ オブジェクトで定義されている FONT レコードは細工された FONT 名を受け取り、脆弱性を引き起こします。

以下は MTEF データ (FONT レコード) の構造です。

サイズ 詳細説明
BYTE フォントタグ
BYTE 書体番号
BYTE 書体スタイ​​ル
STRING フォント名
BYTE ヌル終端

 

FONT NAME が 32 バイトより大きい場合、エクスプロイトの試みを示します。

 

エクスプロイト分析

このキャンペーンでは、最初の攻撃ベクトルとして、.doc 拡張子を持つ細工された RTF 添付ファイルを含むスパム メールが使用されます。

図 3 は、このキャンペーンで使用されたスパム メールを示しています。

図3. CVE-2017-11882の脆弱性を悪用したスパムメール

 

MS Wordは悪意のある添付ファイルを実行し、脆弱性を悪用しようとします。脆弱性の悪用が成功すると、Microsoft Equation Editorがmshtaプロセスを開始します。

図4. 細工されたフォント名

アセンブリがどのように動作するかを知るためにアセンブリを詳しく見てみましょう。

下の図は、48 バイトのデータがローカル バッファーにコピーされ、バッファー オーバーフローが発生し、ベース ポインターが上書きされてアドレスが返されるスタック バッファー オーバーフローのシナリオを示したスナップです。

図5. スタックベースのバッファオーバーフロー

図6は、リターンアドレスに上書きされるアドレス(0x00430C12 )を示しています。

図6. 上書きされた返信先アドレス

上書きされたアドレスはEQUATION32.EXEからのもので、その命令は図7で述べたように「WinExec」APIを指しています。

図7. WinExec呼び出し

攻撃が成功すると、mshtaプロセスはWinExecによって実行され、悪意のあるhtaファイルがダウンロードされて実行されます。htaファイルは、情報窃盗マルウェアのダウンローダーとして機能します。

Quick Heal Security Labs では、WinExec によって実行され、さらなるアクティビティを実行するために mshta.exe、cmd.exe、powershell.exe を使用するこのエクスプロイトのさまざまな亜種を確認しました。

 

ファイルレス攻撃

以下は、公開WebDAVサーバー上にホストされているマルウェアを直接実行するコードがエクスプロイトに含まれているシナリオです。ペイロードは典型的なネットワークUNCパスです。

図8は、公開WebDavサーバー185.45.195.7でホストされているさまざまなマルウェアを示しています。

図8. WebDavサーバーのUNCパス

 

図9. 悪意のあるWebDavサーバー

 

難読化技術

署名ベースの検出を回避するために、攻撃者はこのキャンペーンでさまざまな難読化手法を使用しました。

使用された難読化手法の 10 つを以下に示します (図 XNUMX)。

図10. 難読化

RTFの数学制御語「\mmath」(数学領域)は、OLE埋め込みRTFファイルで難読化に使用されています。\mmath制御語の使用により、文字列「cmd.exe」は「c」と「md.exe」に分割され、シグネチャパターンがcmd.exeで使用されているシグネチャベースの検出を簡単に回避できます。

 

結論

このようなエクスプロイトへの対策として、Microsoftは既にDEPやASLRなどの機能を実装していますが、攻撃者はこれらの機能が両方とも無効になっているeqnedt32.exeを標的としました。そのため、容易に入手できるエクスプロイトPOCを用いてこのような攻撃を実行することは、攻撃者にとって都合の良いものとなっています。Microsoft Office 2007 Service Pack 3以降のすべてのバージョンがこの脆弱性の影響を受けます。Microsoftはこの脆弱性に対する修正プログラムをリリースしていますので、ユーザーの皆様には最新のMicrosoft更新パッケージを適用し、ウイルス対策ソフトを最新の状態に維持することをお勧めします。

 

安全対策

  • このような攻撃を避けるため、Equation Editor 3.0を使用していない場合は無効にすることをお勧めします。
  • 前回のブログ記事では、フィッシングメールを見分けるためのいくつかのフィッシングテクニックについても触れました。
    https://blogs.quickheal.com/quick-heal-thwarts-attempts-java-jrat-phishing-campaign-targeting-international-embassy-india/

 

侵害の兆候:

1A74FD8314F303E96018002A9F73F1F1
F603D25DDF21A8B9C2FAE7C9DC118BE2
E64C7C14B4632E995C7922A81ABA5E15
hxxp://112.213.118[.]108:11882/
hxxp://104.254.99[.]77/x.txt
176.107.178.12
185.175.208.10

 

主題の専門家

アニルッダ・ドラス、プラシャント・カダム |クイックヒールセキュリティラボ

 以前の投稿多要素認証:知っておくべきことすべて
次の投稿  インターネット上であなたがどれだけ安全か確かめてみましょう!このクイズに答えてください。
アニルッダ・ドラス

アニルダ・ドラスについて

Aniruddha Dolasは、Quick Heal Security LabsのHIPS(ホストベース侵入防止システム)チームに所属しています。彼はこれまで、様々なセキュリティ脆弱性の調査に取り組んできました。

アニルッダ・ドラスによる記事 »

関連記事

  • サイレントローター作戦:モスクワサミットを前に、無人航空機セクターを弱体化させる標的型キャンペーン

    2026 年 5 月 6 日
  • マルウェア攻撃キャンペーンはSVG、メール添付ファイル、CDNを利用して、BATスクリプト経由でXWormとRemcosをドロップします

    2025 年 9 月 11 日
  • SVCの新スティーラーが登場

    2025 年 3 月 21 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (342) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (17) データ保護 (35) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (23) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約