← 返回示範目錄
巨集攻擊 intermediate · 15 min
內嵌開啟即執行 OLE 物件的 RTF 文件
Rich Text Format 文件是經典的初始入侵管道,原因在於它可以內嵌 OLE 物件——使用者雙擊內嵌圖示時,主程式便會啟動內嵌的文件、試算表或可執行檔(MITRE T1204.002)。攻擊者可將惡意物件藏進外表正常的 RTF 中,讓武器化內容裝在許多郵件與網頁過濾器不會深入檢查的檔案格式裡。Deep CDR 會拆解 RTF 結構、取出內嵌物件加以檢查,再重建出 OLE 物件已被中和的淨化文件——使用者仍能看到內容,但開啟時不會執行任何程式。示範內嵌僅會呼叫小算盤的良性 OLE 物件,可在任何 Windows 系統安全執行。
攻擊手法
RTF OLE object
MITRE ATT&CK
T1204.002 ↗影響平台
linuxwindows
檔案類型
.rtf
MetaDefender 防護能力
Deep CDR
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗