← 返回示範目錄
壓縮檔濫用 beginner · 15 min
透過封存檔傳遞含巨集文件以繞過過濾機制
攻擊者常將含巨集的文件包裹在封存檔中,因為許多郵件與下載過濾機制僅依副檔名掃描附件,而不會深入檢查容器內容。藏在普通 ZIP 中的 .docm 巨集文件可完整送達使用者手上;開啟並啟用巨集後,嵌入的程式碼便會在 Office 的安全脈絡中執行。這種包裹手法是釣魚與初始存取可靠的回傳途徑。本示範將良性巨集文件封存起來,演示同樣的手法:其中的巨集僅開啟計算機,使分析保持安全。Archive Engine 會深入 ZIP 內部、取出內層文件,並在內容到達桌面之前先送至巨集分析。如此便能於閘道端消除包裹的威脅,而不是在使用者的電腦上。
攻擊手法
Archive-wrapped macro document
MITRE ATT&CK
T1204.002 ↗影響平台
linuxwindows
檔案類型
.zip
MetaDefender 防護能力
Archive Engine
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗