Выполнение макросов из .docx файлов с удаленной инъекцией шаблона

  • Автор темы Gidroponika
  • Дата начала
G

Gidroponika

Всем привет,сейчас я хочу поговорить и показать метод выполнения кода, который был показан мне не так давно. Этот метод позволяет создать документ .DOCX, который загрузит и позволит пользователю выполнять макросы с помощью удаленного файла шаблона .DOTM. Эта атака частично входит в открытое наступление инструменты безопасности(линк я удалил), как уже рассказывали Циско Талос, в блоге и инструменте с открытым исходным кодом он рассматривается только как атака кражи учетных данных, обычно по протоколу SMB. В этом блоге будет подробно рассказано, как использовать этот метод для загрузки шаблона с поддержкой макросов по HTTP(S) в методе, поддерживающем прокси, в документ .DOCX .

Преимущество этой атаки по сравнению с обычным документом с поддержкой макросов много. При выполнении фишинг-атаки против цели, вы можете прикрепить .docx непосредственно на электронную почту, и ваш файл вряд ли заблокируют на основе расширения файла. Многие организации блокируют .doc или .docm , но разрешают .docx, потому что они не должны содержать макросы.

Другая причина, по которой эта атака будет чаще получаться, заключается в том, что само вложение не содержит вредоносного кода. Сам макрос не виден никакими статическими блоками развертки электронной почты. В случае, если цель использует sandbox для "детонирования" вложений электронной почты, можно использовать различные методы уклонения от sandbox, такие как правила modrewrite или ограничение IP-адреса, чтобы предотвратить возможность извлечения вредоносного шаблона.

Чтобы начать атаку, нам нужно создать два разных файла. Первым будет шаблон с поддержкой макросов, или .dotm-файл, который будет содержать вредоносный макрос VBA. Второй будет, казалось бы, добрый .docx файл, который не содержит сам вредоносный код, только ссылку, которая указывает на ваш вредоносный файл шаблона.

В своих блогах и тренингах, которые я предоставляю другим, я стремлюсь показать примеры, используя бесплатные и открытые инструменты. Я делаю это, потому что я хочу, чтобы те, кто читает этот блог, мог попробовать его самостоятельно, и не хочу заставлять людей покупать коммерческие инструменты. По этой причине, я пройдусь по всем шагам для создания удаленного шаблона документа для выполнения пэйлоада PowerShell Empire . Чтобы придерживаться цели этого поста, я не буду подробно описывать, как создать листенер или макрос в Empire здесь. Есть много учебников там о том, как это сделать уже есть. Я просто пройдусь по созданию документов для выполнения макроса.

Для того, чтобы эта атака работала, нам нужно создать шаблон ворда с включенными макросом (.dotm расширение файла), который содержит наш вредоносный макрос Империи. Откройте Word и поставьте галочку на Developer:

8ffbda6127aa01dba3f17.png

Затем откройте редактор Visual Basic во вкладке Developer и дважды щелкните на элемент ThisDocument в текущем проекте, чтобы открыть окно кода. Вставьте код макроса в это окно:

Дайте шаблону имя и сохраните файл как a .dotm формата. Обратите внимание, что имя обычно видно пользователю, поэтому я рекомендую что-то, доброкачественное, такое как ‘InvoiceTemplate.dotm’.

Поскольку я просто использую макрос по умолчанию из PowerShell Empire, он быстро ловится windows defender, поэтому я собираюсь отключить его для демонстрации. Если ваша цель использует windows defender, вам нужно будет выбрать другой инструмент или выполнить обфускацию, пока вы не сможете получить рабочий макрос.

На данный момент, я, как правило, хочу проверить мой шаблон и макрос, просто дважды нажав на документ, убеждаюсь, что я получаю кнопку "enable content" и что я получаю агент, когда я нажимаю на нее.

b712602593d85d57e7031.png

decd290f5b3aacaa61011.png

Это работает!

Работаем с шаблоном, теперь нам нужно создать .docx файл, который будет скачивать и загружать шаблон с удаленного ресурса. Самый простой способ, который я нашел, это создать .docx документ от одного из предоставленных шаблонов ворда, а затем просто изменить цель.

a256e7acb23aa8f6c6f77.png

Измените документ по мере необходимости, чтобы соответствовать вашему сценарию фишинга, чтобы ваш пользователь мог нажать кнопку "Enable Content". Сохраните документ в .docx формате.

Затем найдите документ и щелкните правой кнопкой мыши и переименуйте расширение в документе из .docx в .zip. Извлеките содержимое zip-файла в папку и перейдите к этой папке.

Примечание: с выпуском Office 2007, Microsoft представила форматы, которые заканчиваются буквой " х ". Каждый из этих форматов просто zip файлы, содержащие в основном .xml and .rel файлы. Можно вручную отредактировать документ и его свойства, изменив эти файлы, а затем повторно сжать содержимое.

Перейдите к ‘.\word\_rels\’ и откройте ‘settings.xml.rels’ с помощью текстового редактора, такого как блокнот.

50aa28b1a384e3c8e6a08.png

В теге, содержащий тип с attachedTemplate будет параметр, который говорит ворду, откуда скачивать шаблон, при открытии этого .docx файла. В настоящее время шаблон загружается из локальной файловой системы.

9.png

Ключ в том, что это значение будет принимать веб-URL. Мы можем изменить значение, чтобы оно было удаленным. В этом случае я размещу свой документ с поддержкой макросов на GitHub.

10.png

После того, как мы сохраним этот файл, мы можем заархивировать содержимое и переименовать файл обратно в a.docx. В следующий раз, когда мы откроем наш .docx, мы можем видеть, что файл скачивается через HTTPS c нашего хостинга для загрузки шаблона.

43576baafc61a1059d1e9.png

А теперь наш .docx файл имеет макрос, загруженный в него, давайте запустим наш макрос.

5e8970d6fbf6981ec0897.png

Появляется новое всплывающее окно для пользователя, но это не влияет на пэйлоад. Это связано только с тем, что .docx файлы не предназначены для хранения макросов. Если пользователь нажимает "Enable Content" или имеет макросы, настроенные для автоматического запуска, то мы получаем нашего агента.

07419e567e74c20074f62.png

Теперь подготовьте свой фишинг, отправьте .docx к пользователю, и ждите обратного вызова!
 
Похожие темы
Admin UFOLABSNEWS В Next.js обнаружены критические уязвимости, позволяющие выполнение произвольного кода. Новости в сети 0
Admin Интересно Microsoft устранила уязвимость в SharePoint, позволяющую удалённое выполнение кода. Новости в сети 0
Admin Интересно Обход ASLR, удалённое выполнение кода и 30 дней тишины. Что известно о новой уязвимости в nginx и почему детали пока засекречены. Новости в сети 0
Admin Интересно Обнаружена критическая уязвимость в Telnetd, позволяющая удалённое выполнение кода с правами root. Новости в сети 0
Admin Интересно Уязвимости в AI-платформах Amazon Bedrock, LangSmith и SGLang позволяют утечку данных и удалённое выполнение кода. Новости в сети 0
Admin UFOLABSNEWS Учёные из Гарварда разработали новую биотехнологическую платформу AGENTEX для сборки белков без изменения генома. Новости в сети 0
Admin UFOLABSNEWS Boston Scientific столкнулся с глобальным сбоем из-за кибератаки. Новости в сети 0
Admin UFOLABSNEWS ВМС США запретили морякам упоминать службу в соцсетях из-за угрозы слежки. Новости в сети 0
Admin UFOLABSNEWS FCC ограничивает импорт роботов и инверторов из-за киберрисков. Новости в сети 0
Admin Интересно Claude помог опровергнуть одну из старейших математических гипотез. Новости в сети 0
Admin Интересно Estée Lauder сообщает об утечке данных из-за уязвимости в Oracle E-Business Suite. Новости в сети 0
Admin Интересно Ошибка в системе биллинга AWS вызвала панику из-за фальшивых счетов на миллиарды долларов. Новости в сети 0
devqp Статья Схема двойной прибыли на eBay через сервисы доставки из США Фишинг, мошенничество, СИ 0
Admin Интересно Одна из старейших задач теории Рамсея почти решена с помощью искусственного интеллекта. Новости в сети 0
Admin UFOLABSNEWS Нейросети могут загружать вредоносный код из-за ошибок в генерации ссылок. Новости в сети 0
Admin UFOLABSNEWS Платежная компания Nayax потеряла 16% капитализации из-за сообщения о взломе. Новости в сети 0
Admin UFOLABSNEWS Progress Software требует отключить Storage Zone Controllers из-за угрозы безопасности. Новости в сети 0
Admin UFOLABSNEWS Windows временно потеряла долю рынка из-за ошибки в подсчётах StatCounter. Новости в сети 0
Admin UFOLABSNEWS Голландский регулятор предупреждает о резком росте кибератак из-за ИИ. Новости в сети 0
Admin UFOLABSNEWS Новая группа Helix использует фишинг для кражи данных из SharePoint. Новости в сети 0
Admin UFOLABSNEWS Разработчик создал шахматный рейтинг для кода, чтобы отслеживать деградацию навыков из-за ИИ. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимость для кражи средств из криптокошельков. Новости в сети 0
Admin UFOLABSNEWS Meta представила инструмент Muse Image для создания AI-контента на основе публичных фото из Instagram. Новости в сети 0
Admin UFOLABSNEWS Ученые испытали на МКС строительный материал из лунного цемента. Новости в сети 0
Admin UFOLABSNEWS Работы Макса Планка отозвали спустя 80 лет из-за нарушения авторских прав. Новости в сети 0
Admin UFOLABSNEWS Папу римского обвинили в пособничестве Китаю из-за призывов к контролю над ИИ. Новости в сети 0
Admin UFOLABSNEWS Anthropic тайно отслеживала пользователей из Китая через Claude Code. Новости в сети 0
Admin UFOLABSNEWS Драйвер файловой системы EFS будет удалён из ядра Linux после 20 лет бездействия. Новости в сети 0
Admin UFOLABSNEWS В июне криптоплатформы потеряли $75,87 млн из-за 40 атак. Новости в сети 0
Admin UFOLABSNEWS Компания Medtronic уведомляет клиентов о утечке данных из-за атаки ShinyHunters. Новости в сети 0
Admin UFOLABSNEWS Подростка из группы Scattered Spider экстрадировали в США из Финляндии. Новости в сети 0
devqp Раздача Логи со стиллера 2026 из первых рук Раздачи и сливы 33
Admin UFOLABSNEWS Apple повышает цены на устройства из-за роста стоимости памяти. Новости в сети 0
G [ВЕСЬ МИР]Ищем поставщиков сим из РФ, Азии, Европы, Америки и Африки Предоставляю работу. Ищу специалиста. 0
Admin UFOLABSNEWS Google ограничила доступ Meta к моделям Gemini из-за нехватки вычислительных мощностей. Новости в сети 0
Admin UFOLABSNEWS Хакеры два года атаковали водяные насосы из-за стандартных паролей. Новости в сети 0
Admin UFOLABSNEWS Свиток из Геркуланума прочитали с помощью рентгеновской микротомографии и машинного обучения. Новости в сети 0
Admin UFOLABSNEWS Исследователи кибербезопасности возмущены блокировкой аккаунтов в X из-за ложных обвинений в злонамеренной деятельности. Новости в сети 0
Admin UFOLABSNEWS Клиенты Polymarket потеряли средства из-за взлома интерфейса сайта. Новости в сети 0
Admin UFOLABSNEWS Подростки из группировки Scattered Spider признали вину в кибератаке на транспортную систему Лондона. Новости в сети 0
Admin UFOLABSNEWS Железнодорожная сеть Германии полностью остановилась из-за сбоя в системе связи. Новости в сети 0
Admin UFOLABSNEWS Британский суд одобрил коллективный иск к Apple на $4 млрд из-за iCloud. Новости в сети 0
Admin UFOLABSNEWS Забытый доступ из 2022 года привёл к утечке данных LastPass и других компаний. Новости в сети 0
Admin UFOLABSNEWS Астрономы раскрыли источник загадочных радиосигналов из Млечного Пути. Новости в сети 0
Admin UFOLABSNEWS ИИ-помощники могут выполнять вредоносные команды из поддельных отчётов об ошибках. Новости в сети 0
Admin UFOLABSNEWS Телескоп Swift может потерять орбиту из-за повышенного сопротивления атмосферы. Новости в сети 0
Admin UFOLABSNEWS Россияне стали меньше пользоваться интернетом из-за ограничений. Новости в сети 0
Admin UFOLABSNEWS Telegram заблокирован в Индии из-за утечки экзаменационных материалов. Новости в сети 0
Admin UFOLABSNEWS Google усложняет установку приложений из сторонних источников на Android. Новости в сети 0
Admin UFOLABSNEWS Глава британского регулятора данных ушёл в отставку из-за неподобающего поведения. Новости в сети 0

Название темы