← 返回示範目錄
巨集攻擊 beginner · 15 min
Excel DDE 欄位觸發外部指令執行
動態資料交換(DDE)是 Windows 的舊式機制,可讓試算表儲存格從其他應用程式即時取用數值,攻擊者卻將這項功能改造成以檔案為媒介的攻擊手法。攻擊者會在 .xlsx 或 .xlsm 活頁簿中植入 =cmd|'/c calc'!A1 這類 DDE 公式;當受害者開啟檔案、公式被求值時,Windows 便會執行該指令,實際攻擊則會換成 PowerShell 或編碼過的下載器。由於活頁簿看起來只是普通的試算表內容,往往能通過簡單的過濾檢查。本示範使用只會開啟小算盤的無害 DDE 公式,執行上安全無虞。Deep CDR 會解析並淨化活頁簿中的公式,移除 DDE 與其他動態內容,產出保留資料、卻已移除執行觸發點的還原檔案。
攻擊手法
DDE formula injection
MITRE ATT&CK
T1559.002 ↗影響平台
linuxwindows
檔案類型
.xlsx
MetaDefender 防護能力
Deep CDR
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗