• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Malware • Безопасность.  / Новая тенденция вредоносного ПО Office на основе DDE
Новая тенденция вредоносного ПО Office на основе DDE
06 декабрь 2017

Новая тенденция вредоносного ПО Office на основе DDE

Написано Анируддха Долас
Анируддха Долас
Malware, Безопасность.
2
Акции

В последние несколько лет мы наблюдаем атаки с использованием макросов через файлы Microsoft Office, использующие технологию Object Linking Embedding (OLE). Однако в настоящее время злоумышленники используют другой метод распространения вредоносного ПО через файлы Office — новый вектор атаки, называемый «динамический обмен данными ( DDE )».

DDE — это авторизованная функция Microsoft Office, предоставляющая несколько методов передачи данных между приложениями. После установки протокола взаимодействия взаимодействие с пользователем для обмена данными между приложениями не требуется. Функция DDE доступна не только для документов Word и Excel, но также для RTF и Outlook.

Технические детали
Эта атака начинается со спам-письма с прикрепленным файлом вредоносного документа, как показано на рис. 1.

Рис. 1. Спам-письмо
Рис. 1. Спам-письмо

Microsoft Word приложение, то есть, "winword.exe" открывает это вложение и запускает код DDE. Он бросает пользователь подскажите, какой говорит которая этот документ содержит некоторые ссылки, которые май относиться для извлечения данных из других файлов. На рис. 2 показано эта подсказка. 

Рис. 2: приглашение 1-го пользователя
Рис. 2: приглашение 1-го пользователя

Если пользователь выберет «Да» , отобразится еще одно окно с запросом информации о выполнении удаленных действий. И если пользователь выберет «Да» , атака будет успешной.

На рис. 3 показана информация об удаленных данных (она может меняться в зависимости от случая).

Рис. 3: Подсказка для второго пользователя
Рис. 3: Подсказка для второго пользователя

В любом из этих вариантов ответа, если пользователь выберет «Нет» , атака провалится.

Вредоносная программа с кодом DDE запускает cmd.exe с PowerShell и другими кодами в качестве параметров. PowerShell загрузит полезную нагрузку в фоновом режиме и выполнит её в фоновом режиме. Полезная нагрузка может содержать любой тип вредоносного ПО. На рис. 4 показан один из типов кода DDE.

Рис. 4: Код DDE
Рис. 4: Код DDE

Чтобы обойти обнаружение на основе сигнатур, авторы вредоносных программ используют различные методы обфускации, включая следующие:

Метод запутывания 1

Разделяет код DDE и PowerShell на разные теги.

Рис. 5. Разделение кода DDE
Рис. 5. Разделение кода DDE

Метод запутывания 2

Код PowerShell закодирован с помощью base64.

Рис. 6. Кодировка Base 64
Рис. 6. Кодировка Base 64

Метод запутывания 3

Закодированный код PowerShell с целочисленным значением соответствующего символа.

Рис. 7. Длинная строка с целочисленными значениями
Рис. 7. Длинная строка с целочисленными значениями

Расшифрованная версия приведенного выше кода :

Рис. 8. Декодированная строка значений, выделенная на рис. 7
Рис. 8. Декодированная строка значений, выделенная на рис. 7

Техника атак на офисные вредоносные программы с использованием DDE очень проста для злоумышленников. Мы предполагаем, что эта тенденция будет подхвачена разработчиками вредоносных программ в будущем.

Профилактические меры​

  • Рассмотрите возможность отключения DDE, когда он не используется.
  • Чтобы отключить функцию DDE через пользовательский интерфейс: установите Файл -> Параметры -> Центр управления безопасностью -> Параметры центра управления безопасностью -> Внешнее содержимое -> Параметры безопасности для ссылок на рабочие книги = Отключить автоматическое обновление ссылок на рабочие книги.
  • Не загружайте и не открывайте вложения, приходящие в письмах из нежелательных или неожиданных источников.
  • Установите все рекомендуемые обновления безопасности и исправления для вашей операционной системы.

Признаки компромисса :

53c1d68242de77940a0011d7d108c098
106776A1A0F1F15E17C06C23CBFE550E
31362967C1BFE285DDC5C3AB27CDC62D

Эксперты по предмету

  • Анируддха Долас, Прашант Тилекар | Лаборатории быстрого восстановления безопасности

 предыдущий постУнифицированное управление угрозами: понимание требований в соответствии с ...
Следующий пост  Праздничные сезоны: благоприятная среда для киберпреступников
Анируддха Долас

Об Анируддхе Доласе

Анируддха Долас входит в команду HIPS (системы предотвращения вторжений на базе хоста) в Quick Heal Security Labs. Он работал над различными уязвимостями безопасности...

Статьи Анируддхи Доласа »

Похожие статьи

  • Операция «Тихий ротор»: целенаправленная кампания подрывает сектор беспилотной авиации в преддверии саммита в Москве.

    6 мая 2026
  • Вредоносная кампания использует SVG-файлы, вложения электронной почты и CDN для удаления XWorm и Remcos с помощью скриптов BAT

    11 сентября, 2025
  • SVC Новый Stealer на горизонте

    21 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации