В последние несколько лет мы наблюдаем атаки с использованием макросов через файлы Microsoft Office, использующие технологию Object Linking Embedding (OLE). Однако в настоящее время злоумышленники используют другой метод распространения вредоносного ПО через файлы Office — новый вектор атаки, называемый «динамический обмен данными ( DDE )».
DDE — это авторизованная функция Microsoft Office, предоставляющая несколько методов передачи данных между приложениями. После установки протокола взаимодействия взаимодействие с пользователем для обмена данными между приложениями не требуется. Функция DDE доступна не только для документов Word и Excel, но также для RTF и Outlook.
Технические детали
Эта атака начинается со спам-письма с прикрепленным файлом вредоносного документа, как показано на рис. 1.

Microsoft Word приложение, то есть, "winword.exe" открывает это вложение и запускает код DDE. Он бросает пользователь подскажите, какой говорит которая этот документ содержит некоторые ссылки, которые май относиться для извлечения данных из других файлов. На рис. 2 показано эта подсказка.

Если пользователь выберет «Да» , отобразится еще одно окно с запросом информации о выполнении удаленных действий. И если пользователь выберет «Да» , атака будет успешной.
На рис. 3 показана информация об удаленных данных (она может меняться в зависимости от случая).

В любом из этих вариантов ответа, если пользователь выберет «Нет» , атака провалится.
Вредоносная программа с кодом DDE запускает cmd.exe с PowerShell и другими кодами в качестве параметров. PowerShell загрузит полезную нагрузку в фоновом режиме и выполнит её в фоновом режиме. Полезная нагрузка может содержать любой тип вредоносного ПО. На рис. 4 показан один из типов кода DDE.

Чтобы обойти обнаружение на основе сигнатур, авторы вредоносных программ используют различные методы обфускации, включая следующие:
Метод запутывания 1
Разделяет код DDE и PowerShell на разные теги.

Метод запутывания 2
Код PowerShell закодирован с помощью base64.

Метод запутывания 3
Закодированный код PowerShell с целочисленным значением соответствующего символа.

Расшифрованная версия приведенного выше кода :

Техника атак на офисные вредоносные программы с использованием DDE очень проста для злоумышленников. Мы предполагаем, что эта тенденция будет подхвачена разработчиками вредоносных программ в будущем.
Профилактические меры
- Рассмотрите возможность отключения DDE, когда он не используется.
- Чтобы отключить функцию DDE через пользовательский интерфейс: установите Файл -> Параметры -> Центр управления безопасностью -> Параметры центра управления безопасностью -> Внешнее содержимое -> Параметры безопасности для ссылок на рабочие книги = Отключить автоматическое обновление ссылок на рабочие книги.
- Не загружайте и не открывайте вложения, приходящие в письмах из нежелательных или неожиданных источников.
- Установите все рекомендуемые обновления безопасности и исправления для вашей операционной системы.
Признаки компромисса :
53c1d68242de77940a0011d7d108c098
106776A1A0F1F15E17C06C23CBFE550E
31362967C1BFE285DDC5C3AB27CDC62D
Эксперты по предмету
- Анируддха Долас, Прашант Тилекар | Лаборатории быстрого восстановления безопасности



