freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

攻击技术研判 | 利用Excel默认密码实现静态免杀静态并减少钓鱼步骤
绿盟科技 2022-08-30 17:29:32 136783
所属地 北京

情报背景

近期,connectwise发现了一个利用Excel默认密码的攻击事件,在该事件中,攻击者使用了Excel的默认密码加密,借此改进钓鱼和进行防御规避,本文将对相关技术内容进行分析。

组织名称

未知

相关工具

Remcos

战术标签

防御规避 初始访问

技术标签

静态检测规避 钓鱼

情报来源

https://www.connectwise.com/resources/formbook-remcos-rat

01 攻击技术分析

攻击过程如下:

1.发送钓鱼的PDF邮件,在邮件中包含加密和压缩的Excel文档

2.经过解密和解压缩,还原Excel文档

3.诱骗受害者点击并执行宏代码

4.从宏代码中下载文件vbc.exe(实际是Remcos 后门)并执行,释放恶意Periodicity.dll

5.同时,vbc.exe将自身复制到%AppData%\Roaming中,重命名为iys.exe,使用vbs脚本执行上线iys.exe

6.vbc.exe 进行自删除并持久化,完成整个攻击流程

亮点:利用excel默认密码改善钓鱼手段和静态检测规避

在Excel中,可以使用保护功能对Excel加密,达到保证Excel完整性和保密性等作用。

1661851448_630dd7380d31b33d2cb26.png!small?16618514488861661851457_630dd741d0eed0424a4f5.png!small?1661851458609

1. 静态免杀效果

在本次攻击中,攻击者利用Excel的默认密码 VelvetSweatshop 对其进行加密,达到静态免杀的效果。

复现如下:

使用CS中生成的原生macro制作宏样本,某杀软扫描结果如下:

1661851540_630dd7940dec0243b885a.png!small?1661851540860

然后,使用默认密码VelvetSweatshop对其进行加密,再次扫描,没有报毒:

1661851553_630dd7a130f5ad3232d96.png!small?1661851553963


经过测试,使用Excel 2019时,经过加密后的宏会被禁用,微软在该版本下对其有更多的安全限制,更加安全。

1661851566_630dd7aeccdc57015d964.png!small?1661851567597


具体警告内容如下:

1661851578_630dd7ba81a2dc639ad4f.png!small?1661851579262

2. 减少钓鱼诱导操作

在以往的钓鱼Excel中,如果对文档进行加密,需要受害者点开后输入密码。

1661851617_630dd7e17770e003a29c1.png!small?1661851618268

但使用默认密码时,是不需要输入密码的。Excel会首先尝试使用嵌入的默认密码VelvetSweatshop 来解密和打开文件,如果设置的密码是默认密码,则不会有密码保护的弹窗。

1661851625_630dd7e9bc33f09568a1b.png!small?1661851626633

02 总结

该攻击手法主要在Remcos后门为主导的恶意软件中使用。对宏的shellcode而言,该加密方式有较好的静态免杀效果,并可以减少钓鱼过程中的步骤,但同时对Excel的版本有一定的要求。

# 网络安全技术
本文为 绿盟科技 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
M01N Team
绿盟科技 LV.10
绿盟科技官方账号
  • 1640 文章数
  • 336 关注者
撕开安全假象:一场无限逼近真实的勒索演练
2025-04-15
《高级威胁研究报告(2025版)》发布
2025-04-03
《网络安全2025:冲刺“十四五”》发布
2025-04-01
文章目录