当前位置:首页 > 黑客业务 > 正文内容

NoRelationship新式垂钓进犯能绕过Office文档检测

访客4年前 (2021-04-09)黑客业务845

近来,Avanan发现了一种能够绕过EOP (Exchange Online Protection) URL过滤器的新式垂钓进犯。EOP能够扫描Word (.docx)、Excel (.xlsx)和PowerPoint (.pptx)等工作文档,经过对邮件内容、header、言语、附件和一切超链接进行检测,尽量不会让垃圾邮件进入到你的邮箱中。
用于进犯的电子邮件携带了一个.docx附件,附件中包括了一个歹意链接,点击该链接后会跳转到一个获取用户凭据的登录页面。因为链接解析器是依托联系(xml. accounts)文件获取附件中包括的链接列表,而不会扫描整个文档,因而无法辨认歹意URL。
联系文件就像书本的索引相同,会列出文档各部分的基本内容,包括外部链接、图画,或是字体表之类的内部文档组件。有时,一些要害的条目或许没有写在索引中,但实践内容仍是在“书本”傍边的。就像在此类进犯中,进犯者删去了联系文件中的外部链接,然后绕过了只读取索引而非内容的链接解析器。
布景
Office Open XML文件是一切Office应用程序的默许格局。Office文档(.docx,.xlsx,.pptx)由许多XML文件组成,这些文件包括构成文档的一切字体、图画、格局和方针信息。
你能够经过如下方法检查一个Office文档的XML文件:先将.docx文件转换为ZIP格局,解压该文件后在计算机的文档查找器中检查(参照下图)。

图1.解压的.docx文件在macOS中的出现
如上所示,联系目录(word/_rels/document.xml.rels)是一个XML文件,它将.docx文件内的联系(字体表、文档设置、注释、脚注、款式界说、编号界说)与包外的资源(如链接和图画)进行映射。当文档包括Web链接时,链接将被添加到document.xml.rels联系文件中。

图2.联系文件中,一些内部资源(字体、主题和web设置等)和外部资源(安全或歹意的链接)暗示

图3.图2中联系文件中的链接示例在Word文档中的对应出现
假如因为某种原因,其间一个链接遭到损坏,当用户在原始文档中点击该链接时,仍是能够拜访的。为了向后兼容,Word会对链接作解析。
NoRelationship进犯是怎么运作的
当扫描附件中的歹意内容时,大多数电子邮件过滤器会扫描文档中的外部web链接,并将其与歹意站点的数据库进行比较,乃至能够依照链接评价其方针。
但是,许多解析器会选用较为方便的方法,只检查document.xmls,它一般包括文档中一切url的列表。
假如文档里有未包括在xmls.rels文件中的URL链接,则解析器则将无视其存在,因而黑客能经过从联系文件中删去URL的方法绕过解析器。
NoRelationship进犯能绕过哪些链接解析器?
Avanan对当时一些盛行的安全东西进行了测验,以确认哪些人群或许会遭到这次进犯的影响。

定论
经过从document.xml.rels联系文件中删去歹意链接,黑客混杂了仅扫描联系文件以获取外部链接的链接解析器。 看来电子邮件扫描没有捷径可走,仅有的解决方案是扫描整个文件。
 

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/106696.html

分享给朋友:

“NoRelationship新式垂钓进犯能绕过Office文档检测” 的相关文章

字节承认商业化团队撤城裁员了

据晋江新闻网2021年10月19日21:00:43的最新发布,微博网友@ 爆料。   平安夜来临之际,事件,在网上炒得沸沸扬扬,引发全网热议!   据悉,黑客追款后来被报道了几次。猜测第六百八十八章逃港者第六百八十九章调侃第六百。相对这个账号是他的。   1.专业网赌追回...

今天发生的重大新闻5条,国内新闻最新消息10条

近期发生的额十件大新闻,伊朗重申继续实施核计划。本·拉登被击毙,近期国内外新闻要近期。 被关闭·国家最高科学技术奖揭晓"青藏铁路工程"等获奖·广西陆川一在建楼面坍塌14名工人坠地受伤,文汇报,执政党民族解放党总统,到了主要内容介绍完。 这是初中作业吧!月1日—德国总理默克尔倡议成立联合国经济理事会。...

蚯蚓的市场价格 - 2020年蚯蚓收购价格

今年2020年这个价格还算是比较合理,市场价格较为平稳,当地蚯蚓批发价250元/万条,今日浙江海宁地区鲜蚯蚓批发价为17,最高可卖3元/两,每次都-是老家亳州的来回辗转的跑辛苦.货源充足,现在贩子登门收购18-222020元/斤不等。 目前价格多少钱一斤目前价格在8元一斤,是一种营养价值很高的无脊椎...

书黑客,黑客软件破解吃鸡,网站黑客攻击工具

关于较新版别的Windbg,官网已不再支撑独自下载,只能经过Windows SDK里边勾选来装置,不过装置之后Redist目录会有x64/x86/arm的装置包,也可独立装置。 此次评选活动的意图在于,在安全社区中宣扬这些技能,让职业进步对安全的注重,一起也能让这些技能能遭到认可和铭记。 因而,根据...

intense靶场-获取User权限

出品|MS08067实验室(www.ms08067.com) 本文作者:jokelove(Ms08067内网安全小组成员) Intense是HTB中一个难度中上的靶场,需要参与者具备下述能力: 1. Python源码审计 2. SQL注入原理 3. SNMP远程命令执行 4. 栈溢出...

西湖论剑 Flagshop 分析复现

本文首发于“合天智汇”公众号 作者:xiaoleung title: 西湖论剑 Flagshop 分析复现 date: 2020-10-13 13:12:04 tags: CTF 本文推荐实验 PWN综合练习(三) 实验:PWN综合练习(三)(合天网安实验室) CTF PWN进阶训练实...

评论列表

语酌鸠魁
3年前 (2022-07-06)

到一个获取用户凭据的登录页面。因为链接解析器是依托联系(xml. accounts)文件获取附件中包括的链接列表,而不会扫描整个文档,因而无法辨认歹意URL。联系文件就像书本的索引相同,会列出文档各部分的基本内容,包

只影依疚
3年前 (2022-07-06)

录(word/_rels/document.xml.rels)是一个XML文件,它将.docx文件内的联系(字体表、文档设置、注释、脚注、款式界说、编号界说)与包外的资源(如链接和图

寻妄清淮
3年前 (2022-07-06)

取附件中包括的链接列表,而不会扫描整个文档,因而无法辨认歹意URL。联系文件就像书本的索引相同,会列出文档各部分的基本内容,包括外部链接、图画,或是字体表之类的内部文档组件。

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。