Skip to main content
← 返回示範目錄
巨集攻擊 beginner · 15 min

惡意 Word 文件內嵌 AutoOpen VBA 巨集

Office 文件長久以來都是惡意程式的主要散布管道,而 VBA 巨集正是其中歷史最悠久、也最常被利用的手法之一。攻擊者會在 .docm 文件中植入惡意的 AutoOpen 巨集:當使用者啟用巨集並開啟文件時,內嵌的 VBA 便會執行,並可從遠端伺服器下載、執行下一階段惡意酬載。由於巨集程式碼經過混淆處理,且藏身於文件的二進位結構中,傳統特徵掃描往往無法偵測。本示範使用僅會開啟小算盤的無害 VBA 巨集,執行上完全安全。Deep CDR 會在虛擬環境中開啟文件、淨化巨集內容,並重建成保留原始排版、但不含任何可執行程式碼的乾淨檔案,在使用者接觸前即先解除威脅。

攻擊手法

VBA macro execution

MITRE ATT&CK

T1204.002 ↗

影響平台

linuxmacoswindows

檔案類型

.odt

MetaDefender 防護能力

Deep CDR

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---