您现在的位置是:系统运维 >>正文
危险的套娃:攻击者在 PDF 文件中隐藏恶意Word 文档
系统运维8人已围观
简介据BleepingComputer消息,日本计算机紧急响应小组 (JPCERT) 日前分享了在2023 年 7 月检测到的利用PDF文档的新型攻击——PDF MalDoc攻击,能将恶意 Word 文件 ...
据BleepingComputer消息 ,危险娃攻F文文档日本计算机紧急响应小组 (JPCERT) 日前分享了在2023 年 7 月检测到的击者件中利用PDF文档的新型攻击——PDF MalDoc攻击 ,能将恶意 Word 文件嵌入 PDF 来绕过安全检测。隐藏

JPCERT采样了一种多格式文件,恶意能被大多数扫描引擎和工具识别为 PDF,危险娃攻F文文档但办公应用程序可以将其作为常规 Word 文档 (.doc) 打开 。击者件中多格式文件是隐藏包含两种不同文件格式的建站模板文件 ,这些文件格式可根据打开它们的恶意应用程序解释为多种文件类型并执行 。
通常,危险娃攻F文文档攻击者使用多格式来逃避检测或迷惑分析工具 ,击者件中因为这些文件在一种格式中可能看起来安全,隐藏而在 另一种格式中隐藏恶意代码。恶意
在JPCERT的危险娃攻F文文档分析结果中,服务器租用PDF 文档包含一个带有 VBS 宏的击者件中 Word 文档 ,如果在 Microsoft Office 中以 .doc 文件形式打开 ,隐藏则可以下载并安装 MSI 恶意软件文件,但JPCERT并未透露有关安装的恶意软件类型的任何详细信息。
需要注意,PDF 中的免费模板 MalDoc 无法绕过 Microsoft Office 上禁止自动执行宏的安全设置,用户需要通过点击相应设置或解锁文件来手动禁用 。
JPCERT 表示,虽然将一种文件类型嵌入另一种文件类型并不是什么新鲜事 ,但攻击者部署多格式文件来逃避检测的情况已时有发生。
对于攻击者来说 ,云计算PDF 中MalDoc 的主要优势在于能够躲避传统 PDF 分析工具(如 "pdfid")或其他自动分析工具的检测,这些工具只会检查文件外层看似正常的结构。
JPCERT给出的解决办法是采用多层防御和丰富的检测集 ,亿华云“OLEVBA”等其他分析工具仍然可以检测隐藏在多语言中的恶意内容 。此外,他们还分享了一条 Yara 规则 ,即检查文件是否以 PDF 签名开头,并包含指示 Word 文档、Excel 工作簿或 MHT 文件的模式 ,高防服务器这与 JPCERT 在野外发现的规避技术一致 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/265f599729.html
相关文章
五大OT威胁和安全挑战
系统运维确保运营技术的安全尤其重要,但也特别具有挑战性。考虑这些主要的OT威胁,以及如何管理。运营技术(OT)是一个广义术语,涵盖了与工业世界进行物理交互的所有形式的计算机技术。从工业控制系统(ICS)、关键 ...
【系统运维】
阅读更多everything添加指定文件夹的方法
系统运维everything是一款强大的搜索软件,你可以通过该搜索软件将自己存放在电脑中的所有文件资料进行搜索出来,该搜索工具操作界面也十分的简单,操作起来不会觉得很复杂,在everything中,我们还可以 ...
【系统运维】
阅读更多UG NX中将多个装配体合并在一起的方法教程
系统运维UG NX是一款非常好用的软件,其中的功能非常丰富且强大,很多小伙伴都在使用。如果我们需要在UG NX中将多个装配体合并成一个,小伙伴们知道具体该如何进行操作吗,其实操作方法是非 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 全球VPN设备遭遇大规模暴力破解攻击,280万IP地址参与其中
- 约22000名WAB客户受到针对第三方供应商的零日攻击的影响
- 担心B2C API遭爬虫攻击?你可能忽略了一个更大的风险
- 2024年综述:热门数据泄露事件和行业趋势
- 警惕!利用AI深度伪造视频的新型“自骗”攻击浪潮来袭
- 苹果、特斯拉均受影响,新型漏洞迫使GPU无限循环,直至系统崩溃
- Windows KDC 曝代理 RCE 漏洞:攻击者可远程控制服务器
- 朝鲜威胁组织 ScarCruft 利用 KoSpy 恶意软件监控安卓用户
- 三大漏洞遭利用!Mitel与Oracle产品紧急警示
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用 企业服务器网站建设b2b信息平台香港物理机源码库云服务器亿华云