Skip to main content
← 返回示範目錄
巨集攻擊 advanced · 15 min

以 XOR 加密巨集原始碼躲避靜態檢查

Office 文件始終是攻擊者最愛用的初始入侵管道,如今攻擊者更常將巨集原始碼加密或編碼,讓以特徵碼為主的掃描只能看到一堆亂碼。在此情境中,DOCM 內的 VBA 專案以 XOR 混淆保護:明文字串、API 呼叫與下載邏輯要等到巨集於執行時期自我解密後才會顯現,因此對檔案的靜態檢查一無所獲(MITRE T1027.013)。Deep CDR 不依賴看到酬載本身——它會完整移除巨集專案,僅擷取安全文件內容,並重建出開啟時不執行任何程式碼的乾淨 DOCM。示範內附的混淆巨集僅會啟動 calc.exe,屬良性內容,可在任何環境安全執行。

攻擊手法

Obfuscated/encrypted VBA

MITRE ATT&CK

T1027.013 ↗

影響平台

linuxmacoswindows

檔案類型

.odt

MetaDefender 防護能力

Deep CDR

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---