• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  malware  / Mga kampanyang Malspam na nagsasamantala sa kamakailang kahinaan sa MS Office 'CVE-2017-11882'
Mga kampanyang Malspam na nagsasamantala sa kamakailang kahinaan sa MS Office 'CVE-2017-11882'
05 Pebrero 2018

Mga kampanyang Malspam na nagsasamantala sa kamakailang kahinaan sa MS Office 'CVE-2017-11882'

Sinulat ni Aniruddha Dolas
Aniruddha Dolas
malware
1

Hindi nakapagtataka na ang mga kampanyang malspam ay isang pangunahing daluyan ng pagkalat ng malware. Dati, naisulat na natin ang tungkol sa mga ganitong kampanya na gumagamit ng MS Office malware tulad ng malicious macro, CVE-2017-0199 , CVE-2017-8759 at DDE -based attack. Kamakailan lamang, naobserbahan natin ang iba't ibang kampanyang malspam na gumagamit ng pinakabagong kahinaan sa MS Office na CVE-2017-11882.

Tingnan natin ang malalimang pagsusuri ng isa sa mga ganitong kampanya ng malspam na gumagamit ng kahinaang ' CVE-2017-1188 2 ' sa kalikasan.

Kadena ng pag-atake

Kadena ng pag-atake
Fig 1. Attack chain

 

Pagsusuri ng kahinaan (CVE-2017-11882).

Isang kahinaan sa pagpapatupad ng remote code ( CVE-2017-11882 ) ang na-trigger sa component ng Microsoft Office Equation Editor (EQNEDT32.EXE). Matagumpay na magagamit ng attacker ang isang kahinaan sa stack buffer overflow sa component ng equation editor ng MS Office at magpatupad ng isang arbitrary code. Ang ugat ng kahinaang ito ay ang pagkopya ng unbounded string ng pangalan ng FONT na tinukoy sa loob ng istruktura ng FONT record ng data ng object ng Equation EditorOLE.

Upang samantalahin ang kahinaan, ang mga umaatake ay gumagamit ng mga espesyal na ginawang RTF file na may mga extension ng doc. Ang RTF file na ito ay naglalaman ng isang naka-embed na equation object class tulad ng ipinapakita sa Fig 2.

Equation object klase
Fig 2. Equation object class

 

Ang OLE file na naka-embed sa loob ng ginawang RTF ay may pangalan ng stream na "Equation Native" na mayroong sumusunod na header:

laki paglalarawan
WORD Sukat ng header(EQNOLEFILEHDR) == 28 (0x1C)
DWORD bersyon
WORD Format ng clipboard
DWORD Laki ng (MTEF header + MTEF data)
DWORD Nakalaan1
DWORD Nakalaan2
DWORD Nakalaan3
DWORD Nakalaan4

 

Ang MTEF ay isang Math Type equation format na ginagamit ng equation editor.

Ang header ng MTEF ay may sumusunod na istraktura.

laki paglalarawan
BYTE bersyon ng MTEF
BYTE Pagbuo ng platform
BYTE Pagbuo ng produkto
WORD Bersyon ng produkto at pagbabagsak

 

Ang data ng MTEF ay binubuo ng MTEF header na sinusundan ng maraming tala. Ang mga talaang ito ay maaaring may iba't ibang uri at laki.

Ang tala ng FONT na tinukoy sa bagay ng data ng MTEF ay tumatanggap ng ginawang pangalan ng FONT at nagti-trigger ng kahinaan.

Ang sumusunod ay ang istraktura ng data ng MTEF (FONT record).

laki paglalarawan
BYTE FONT tag
BYTE Numero ng typeface
BYTE Estilo ng typeface
STRING Pangalan ng font
BYTE Tinapos ang null

 

Kung ang FONT NAME ay mas malaki sa 32 bytes, ipinapahiwatig nito ang mga pagtatangka sa pagsasamantala.

 

Exploit analysis

Sa campaign na ito, ang unang vector ng pag-atake ay gumagamit ng mga spam na email na may mga ginawang RTF attachment na may extension na .doc.

Ipinapakita ng Fig 3 ang spam email na ginamit sa campaign na ito.

Fig 3. Spam mail na may CVE-2017-11882 exploit

 

Pinapatakbo ng MS Word ang malisyosong attachment at sinusubukang mag-exploit. Pagkatapos ng matagumpay na exploit, sisimulan ng Microsoft Equation Editor ang proseso ng mshta.

Fig 4. Ginawa ang pangalan ng font

Sumisid tayo sa pagpupulong upang malaman kung paano ito gumagana.

Ang figure sa ibaba ay isang snap na nagpapakita ng stack buffer overflow scenario kung saan 48 byte ng data ang makokopya sa isang lokal na buffer na nagdudulot ng buffer overflow at nag-o-overwrite ng base pointer at nagbabalik ng address.

Fig 5. Stack-based buffer overflow

Ipinapakita ng Fig 6 ang address ( 0x00430C12 ) na napapatungan sa return address.

Fig 6. Na-overwrit na return address

Ang na-overwrite na address ay mula sa EQUATION32.EXE at ang instruksyong iyon ay nakaturo sa " WinExec " api gaya ng nabanggit sa Fig 7.

Fig.7. WinExec na tawag

Pagkatapos ng matagumpay na paggamit, ang proseso ng mshta ay isasagawa ng WinExec na siyang magda-download at magsasagawa ng malisyosong hta file. Ang hta file ay magsisilbi ring downloader para sa isang infostealer malware.

Sa Quick Heal Security Labs, nakakita kami ng iba't ibang variant ng pagsasamantalang ito gamit ang mshta.exe, cmd.exe, at powershell.exe na isinasagawa ng WinExec para sa pagsasagawa ng mga karagdagang aktibidad.

 

Mga pag-atake na walang file

Nasa ibaba ang isang senaryo kung saan ang pagsasamantala ay naglalaman ng isang code na direktang nagpapagana ng malware na naka-host sa isang pampublikong WebDav server. Ang payload ay isang tipikal na daanan ng UNC ng network.

Ipinapakita sa Fig 8 ang iba't ibang malware na naka-host sa pampublikong WebDav server na 185.45.195.7.

Fig 8. WebDav server UNC path

 

Fig 9. Nakakahamak na WebDav server

 

Obfuscation technique

Upang i-bypass ang mga pagtukoy na nakabatay sa lagda, gumamit ang mga umaatake ng iba't ibang diskarte sa obfuscation sa campaign na ito.

Ang isa sa mga pamamaraan ng obfuscation na ginamit ay ipinapakita sa ibaba (fig 10).

Fig.10. Obfuscation

Ginagamit ang RTF math control word na “\mmath ” (math zone) bilang obfuscation sa OLE na naka-embed na RTF file. Dahil sa paggamit ng \mmath control word, ang string cmd.exe ay nahahati bilang "c" at "md.exe" na maaaring umiwas lamang sa signature-based detection kung saan ang signature pattern ay maaaring gamitin ay cmd.exe.

 

Konklusyon

Upang ipagtanggol laban sa mga ganitong pagsasamantala, ipinatupad na ng Microsoft ang mga feature tulad ng DEP at ASLR sa kanilang arsenal ngunit naka-target ang attacker na eqnedt32.exe kung saan ang parehong mga feature na ito ay hindi pinagana; kaya ang pagsasakatuparan ng mga naturang pag-atake gamit ang mga magagamit na exploit na POC ay magiging madaling gamitin para sa mga umaatake. Mula sa Microsoft Office 2007 Service Pack 3, lahat ng mga bersyon ay mahina sa kahinaang ito. Naglabas ang Microsoft ng patch para sa kahinaang ito kaya inirerekomenda namin ang aming mga user na ilapat ang pinakabagong mga pakete ng pag-update ng Microsoft at panatilihing napapanahon ang kanilang antivirus.

 

Mga hakbang sa kaligtasan

  • Para maiwasan ang mga ganitong pag-atake, inirerekomenda naming i-disable ang Equation Editor 3.0 kung hindi ito ginagamit.
  • Binanggit din namin ang ilang mga diskarte sa phishing upang matukoy ang mga email ng phishing sa aming nakaraang post sa blog
    https://blogs.quickheal.com/quick-heal-thwarts-attempts-java-jrat-phishing-campaign-targeting-international-embassy-india/

 

Mga tagapagpahiwatig ng kompromiso:

1A74FD8314F303E96018002A9F73F1F1
F603D25DDF21A8B9C2FAE7C9DC118BE2
E64C7C14B4632E995C7922A81ABA5E15
hxxp://112.213.118[.]108:11882/
hxxp://104.254.99[.]77/x.txt
176.107.178.12
185.175.208.10

 

Mga Dalubhasa sa Mahalagang Paksa

Aniruddha Dolas, Prashant Kadam | Quick Heal Security Labs

 nakaraang PostMulti-Factor Authentication: Lahat ng kailangan mong Malaman
susunod na Post  Alamin kung gaano ka ligtas sa Internet! Sagutin ang Quiz na ito.
Aniruddha Dolas

Tungkol kay Aniruddha Dolas

Ang Aniruddha Dolas ay bahagi ng HIPS (Host-based Intrusion Prevention System) team sa Quick Heal Security Labs. Nagtrabaho siya sa iba't ibang mga kahinaan sa seguridad...

Mga Artikulo ni Aniruddha Dolas »

Kaugnay na Post

  • Operasyon ng Tahimik na Rotor: Nakompromiso ng Targeted Campaign ang Sektor ng Unmanned Aviation Bago ang Moscow Summit

    Mayo 6, 2026
  • Ginagamit ng Malware Campaign ang mga SVG, Email Attachment, at CDN para I-drop ang XWorm at Remcos sa pamamagitan ng BAT Scripts

    Setyembre 11, 2025
  • SVC New Stealer on the Horizon

    Marso 21, 2025
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (342) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (17) proteksyon ng data (35) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (22) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit