• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Malware  / Спам-кампании, использующие недавнюю уязвимость MS Office «CVE-2017-11882»
Вредоносные спам-кампании, использующие недавнюю уязвимость MS Office «CVE-2017-11882»
05 февраль 2018

Вредоносные спам-кампании, использующие недавнюю уязвимость MS Office «CVE-2017-11882»

Написано Анируддха Долас
Анируддха Долас
Malware
1

Неудивительно, что спам-кампании являются основным средством распространения вредоносного ПО. Ранее мы писали о подобных кампаниях, использующих вредоносное ПО MS Office, например, вредоносные макросы. CVE-2017-0199, CVE-2017-8759  и DDEВ последнее время мы начали наблюдать различные спам-кампании, использующие последнюю уязвимость MS Office. CVE-2017-11882.

Давайте рассмотрим подробный анализ одной такой спам-кампании, использующей уязвимостьCVE-2017-11882«в дикой природе».

Цепь атаки

Цепь атаки
Рис. 1. Цепочка атак

 

Анализ уязвимости (CVE-2017-11882)

Уязвимость удаленного выполнения кода (CVE-2017-11882) срабатывает в Редактор формул Microsoft Office Компонент (EQNEDT32.EXE). Злоумышленник может успешно эксплуатировать уязвимость переполнения буфера стека в компоненте редактора формул MS Office и выполнить произвольный код. Основная причина этой уязвимости — копирование неограниченной строки имени шрифта, определённого в структуре записи шрифта объекта Equation EditorOLE.

Для эксплуатации уязвимости злоумышленники используют специально созданные RTF-файлы с расширением doc. Этот RTF-файл содержит встроенный класс объекта уравнения, как показано на рис. 2.

Класс объекта уравнения
Рис. 2. Класс объекта Equation

 

Файл OLE, встроенный в созданный RTF, имеет имя потока «Equation Native» со следующим заголовком:

Размер Описание
СЛОВО Размер заголовка (EQNOLEFILEHDR) == 28 (0x1C)
DWORD Версия
СЛОВО Формат буфера обмена
DWORD Размер (заголовок MTEF + данные MTEF)
DWORD Зарезервировано1
DWORD Зарезервировано2
DWORD Зарезервировано3
DWORD Зарезервировано4

 

MTEF — это формат уравнений математического типа, используемый редактором уравнений.

Заголовок MTEF имеет следующую структуру.

Размер Описание
BYTE версия MTEF
BYTE Генерирующая платформа
BYTE Генерация продукта
СЛОВО Версия продукта и подверсия

 

Данные MTEF состоят из заголовка MTEF, за которым следует несколько записей. Эти записи могут быть разных типов и размеров.

Запись FONT, определенная в объекте данных MTEF, получает созданное имя FONT и запускает уязвимость.

Ниже приведена структура данных MTEF (запись FONT).

Размер Описание
BYTE Тег FONT
BYTE Номер шрифта
BYTE Стиль шрифта
STRING Название шрифта
BYTE Нулевой терминатор

 

Если FONT NAME больше 32 байт, это указывает на попытки эксплойта.

 

Анализ эксплойтов

В этой кампании первоначальный вектор атаки использует спам-письма со специально созданными вложениями в формате RTF с расширением .doc.

На рис. 3 показано спам-письмо, использованное в этой кампании.

Рис. 3. Спам-письмо с эксплойтом CVE-2017-11882

 

MS Word запускает вредоносное вложение и пытается эксплуатировать уязвимость. После успешной эксплуатации Microsoft Equation Editor запускает mshta процесса.

Рис. 4. Созданное название шрифта

Давайте углубимся в процесс сборки и узнаем, как он работает.

На рисунке ниже представлен снимок, демонстрирующий сценарий переполнения буфера стека, когда 48 байт данных копируются в локальный буфер, что приводит к переполнению буфера, перезаписывает базовый указатель и возвращает адрес.

Рис. 5. Переполнение буфера в стеке

На рис. 6 показан адрес (0x00430C12), который перезаписывается в обратный адрес.

Рис. 6. Переписанный обратный адрес

Переписанный адрес взят из EQUATION32.EXE, и эта инструкция указывает на «WinExec” API, как указано на рис. 7.

Рис.7. Вызов WinExec

После успешной эксплуатации, mshta процесс выполняется WinExec который загружает и запускает вредоносный HTA Файл HTA также служит загрузчиком для вредоносное ПО.

В Quick Heal Security Labs мы наблюдали различные варианты этой уязвимости, использующие mshta.exe, cmd.exe и powershell.exe, запускаемые WinExec для выполнения дальнейших действий.

 

Атаки без файлов

Ниже представлен сценарий, в котором эксплойт содержит код, непосредственно запускающий вредоносное ПО, размещённое на публичном сервере WebDAV. Полезная нагрузка представляет собой типичный сетевой UNC-путь.

На рис. 8 показаны различные вредоносные программы, размещенные на общедоступном сервере WebDAV. 185.45.195.7.

Рис. 8. UNC-путь сервера WebDav

 

Рис. 9. Вредоносный сервер WebDav

 

Техника запутывания

Чтобы обойти обнаружение на основе сигнатур, злоумышленники в этой кампании использовали различные методы обфускации.

Один из использованных методов запутывания показан ниже (рис. 10).

Рис. 10. Запутывание

Управляющее слово «\mmath» (математическая зона) в формате RTF используется для обфускации в RTF-файле, встроенном в OLE. Из-за использования управляющего слова «\mmath» строка cmd.exe разделяется на «c» и «md.exe», что может легко обойти обнаружение на основе сигнатуры, где шаблон сигнатуры — cmd.exe.

 

Заключение

Для защиты от подобных эксплойтов Microsoft уже внедрила в свой арсенал такие функции, как DEP и ASLR, но злоумышленник выбрал в качестве цели файл eqnedt32.exe, в котором обе эти функции были отключены. Поэтому проведение подобных атак с использованием доступных POC-эксплойтов становится для злоумышленников удобным. Начиная с Microsoft Office 2007 с пакетом обновления 3 (SPXNUMX), все версии подвержены этой уязвимости. Microsoft выпустила исправление для этой уязвимости, поэтому мы рекомендуем нашим пользователям установить последние пакеты обновлений Microsoft и регулярно обновлять антивирус.

 

Меры предосторожности

  • Чтобы избежать подобных атак, мы рекомендуем отключать Equation Editor 3.0, если он не используется. Для этого перейдите по ссылке ниже:
    https://support.microsoft.com/en-in/help/4055535/how-to-disable-equation-editor-3-0
  • В предыдущей записи нашего блога мы также упомянули некоторые фишинговые приемы для выявления фишинговых писем.
    https://blogs.quickheal.com/quick-heal-thwarts-attempts-java-jrat-phishing-campaign-targeting-international-embassy-india/

 

Индикаторы компрометации:

1A74FD8314F303E96018002A9F73F1F1
F603D25DDF21A8B9C2FAE7C9DC118BE2
E64C7C14B4632E995C7922A81ABA5E15
hxxp://112.213.118[.]108:11882/
hxxp://104.254.99[.]77/x.txt
176.107.178.12
185.175.208.10

 

Эксперты по предмету

Анируддха Долас, Прашант Кадам | Лаборатории быстрого восстановления безопасности

 предыдущий постМногофакторная аутентификация: все, что вам нужно знать
Следующий пост  Узнайте, насколько вы защищены в Интернете! Пройдите этот тест.
Анируддха Долас

Об Анируддхе Доласе

Анируддха Долас входит в команду HIPS (системы предотвращения вторжений на базе хоста) в Quick Heal Security Labs. Он работал над различными уязвимостями безопасности...

Статьи Анируддхи Доласа »

Похожие статьи

  • Операция «Тихий ротор»: целенаправленная кампания подрывает сектор беспилотной авиации в преддверии саммита в Москве.

    6 мая 2026
  • Вредоносная кампания использует SVG-файлы, вложения электронной почты и CDN для удаления XWorm и Remcos с помощью скриптов BAT

    11 сентября, 2025
  • SVC Новый Stealer на горизонте

    21 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации