Skip to main content
← 返回示範目錄
巨集攻擊 advanced · 15 min

沙箱模擬含巨集 DOCM 的完整攻擊鏈

Qakbot 與 Emotet 長期以來以含巨集的 Office 附件作為初始入侵管道:一封看似正常的發票,其 AutoOpen 巨集會先以語言設定進行地理封鎖(geofencing)、以延遲迴避沙箱啟發式偵測,再啟動 PowerShell 對外連線並投放下一階段檔案。本示範以無害的 .docm 重現這條完整攻擊鏈:混淆巨集寫入暫存檔、發出 HTTP 請求,並啟動兩個 PowerShell 階段在 %APPDATA% 下寫入檔案,最後以開啟計算機作為可見影響。全程不含真實惡意軟體,所有酬載皆為無害佔位。將文件上傳至 MetaDefender Aether 後,模擬樹會顯示 winword.exe 衍生 powershell.exe、網路 beacon 與檔案投放,與分析人員在真實 Qakbot/Emotet 誘餌上看到的畫面一致。

攻擊手法

Spearphishing attachment with macro payload (T1566.001 / T1204.002)

MITRE ATT&CK

T1204.002 ↗

影響平台

linuxwindows

檔案類型

.docm

MetaDefender 防護能力

Adaptive Sandbox
--- ---