← 返回示範目錄
巨集攻擊 advanced · 15 min
沙箱模擬含巨集 DOCM 的完整攻擊鏈
Qakbot 與 Emotet 長期以來以含巨集的 Office 附件作為初始入侵管道:一封看似正常的發票,其 AutoOpen 巨集會先以語言設定進行地理封鎖(geofencing)、以延遲迴避沙箱啟發式偵測,再啟動 PowerShell 對外連線並投放下一階段檔案。本示範以無害的 .docm 重現這條完整攻擊鏈:混淆巨集寫入暫存檔、發出 HTTP 請求,並啟動兩個 PowerShell 階段在 %APPDATA% 下寫入檔案,最後以開啟計算機作為可見影響。全程不含真實惡意軟體,所有酬載皆為無害佔位。將文件上傳至 MetaDefender Aether 後,模擬樹會顯示 winword.exe 衍生 powershell.exe、網路 beacon 與檔案投放,與分析人員在真實 Qakbot/Emotet 誘餌上看到的畫面一致。
攻擊手法
Spearphishing attachment with macro payload (T1566.001 / T1204.002)
MITRE ATT&CK
T1204.002 ↗影響平台
linuxwindows
檔案類型
.docm
MetaDefender 防護能力
Adaptive Sandbox