← 返回示範目錄
巨集攻擊 advanced · 15 min
DOCX 遠端範本注入攻擊
外部範本注入濫用 Word 的合法功能:.docx 檔案可以引用遠端 .dotm 範本,因此巨集從不出現在文件本身,能通過靜態掃描。檔案開啟時,Word 會靜默擷取範本,攻擊者所控制的範本 VBA 便以使用者權限執行。本示範的遠端範本僅含開啟小算盤的無害 VBA,重現真實釣魚攻擊所使用的投遞鏈。Deep CDR 會完全移除範本關聯並重建 DOCX,使檔案無法再進行外部擷取。淨化後的文件仍可正常閱讀與編輯,而攻擊者所依賴的遠端程式碼路徑已被徹底消除。
攻擊手法
External template injection
MITRE ATT&CK
T1221 ↗影響平台
linuxwindows
檔案類型
.docx
MetaDefender 防護能力
Deep CDR
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗