Skip to main content
← 返回示範目錄
腳本注入 intermediate · 15 min

開啟時執行指令碼的 CHM 說明檔

Compiled HTML Help(CHM)是 Windows 合法的文件容器格式,卻也能成為攻擊武器:其說明引擎在檔案開啟時可執行內嵌指令碼並啟動程式,攻擊者因此濫用此格式,在看似無害文件的外表下執行程式碼(MITRE T1218.001)。精心製作的 CHM 可從內容頁呼叫 Windows Script Host 或衍生子程序,由於檔案看起來就像標準說明文件,使用者與多數掃描器都將其視為良性。Deep CDR 會剖析 CHM 容器、移除所有可執行的指令碼內容,並重建出僅顯示文件內容的乾淨說明檔——開啟時不會執行任何程式碼。示範使用指令碼僅會開啟小算盤的良性 CHM,可在任何 Windows 機器上安全執行。

攻擊手法

CHM compiled help abuse

MITRE ATT&CK

T1218.001 ↗

影響平台

linuxwindows

檔案類型

.html

MetaDefender 防護能力

Deep CDR

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---