← 返回示範目錄
巨集攻擊 advanced · 15 min
以 XOR 加密巨集原始碼躲避靜態檢查
Office 文件始終是攻擊者最愛用的初始入侵管道,如今攻擊者更常將巨集原始碼加密或編碼,讓以特徵碼為主的掃描只能看到一堆亂碼。在此情境中,DOCM 內的 VBA 專案以 XOR 混淆保護:明文字串、API 呼叫與下載邏輯要等到巨集於執行時期自我解密後才會顯現,因此對檔案的靜態檢查一無所獲(MITRE T1027.013)。Deep CDR 不依賴看到酬載本身——它會完整移除巨集專案,僅擷取安全文件內容,並重建出開啟時不執行任何程式碼的乾淨 DOCM。示範內附的混淆巨集僅會啟動 calc.exe,屬良性內容,可在任何環境安全執行。
攻擊手法
Obfuscated/encrypted VBA
MITRE ATT&CK
T1027.013 ↗影響平台
linuxmacoswindows
檔案類型
.odt
MetaDefender 防護能力
Deep CDR
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗