Skip to main content
← 返回示範目錄
巨集攻擊 beginner · 15 min

Excel DDE 欄位觸發外部指令執行

動態資料交換(DDE)是 Windows 的舊式機制,可讓試算表儲存格從其他應用程式即時取用數值,攻擊者卻將這項功能改造成以檔案為媒介的攻擊手法。攻擊者會在 .xlsx 或 .xlsm 活頁簿中植入 =cmd|'/c calc'!A1 這類 DDE 公式;當受害者開啟檔案、公式被求值時,Windows 便會執行該指令,實際攻擊則會換成 PowerShell 或編碼過的下載器。由於活頁簿看起來只是普通的試算表內容,往往能通過簡單的過濾檢查。本示範使用只會開啟小算盤的無害 DDE 公式,執行上安全無虞。Deep CDR 會解析並淨化活頁簿中的公式,移除 DDE 與其他動態內容,產出保留資料、卻已移除執行觸發點的還原檔案。

攻擊手法

DDE formula injection

MITRE ATT&CK

T1559.002 ↗

影響平台

linuxwindows

檔案類型

.xlsx

MetaDefender 防護能力

Deep CDR

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---