← 返回示範目錄
巨集攻擊 beginner · 15 min
惡意 Word 文件內嵌 AutoOpen VBA 巨集
Office 文件長久以來都是惡意程式的主要散布管道,而 VBA 巨集正是其中歷史最悠久、也最常被利用的手法之一。攻擊者會在 .docm 文件中植入惡意的 AutoOpen 巨集:當使用者啟用巨集並開啟文件時,內嵌的 VBA 便會執行,並可從遠端伺服器下載、執行下一階段惡意酬載。由於巨集程式碼經過混淆處理,且藏身於文件的二進位結構中,傳統特徵掃描往往無法偵測。本示範使用僅會開啟小算盤的無害 VBA 巨集,執行上完全安全。Deep CDR 會在虛擬環境中開啟文件、淨化巨集內容,並重建成保留原始排版、但不含任何可執行程式碼的乾淨檔案,在使用者接觸前即先解除威脅。
攻擊手法
VBA macro execution
MITRE ATT&CK
T1204.002 ↗影響平台
linuxmacoswindows
檔案類型
.odt
MetaDefender 防護能力
Deep CDR
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗