NoRelationship新式垂钓进犯能绕过Office文档检测

访客5年前黑客工具443

近来,Avanan发现了一种能够绕过EOP (Exchange Online Protection) URL过滤器的新式垂钓进犯。EOP能够扫描Word (.docx)、Excel (.xlsx)和PowerPoint (.pptx)等工作文档,经过对邮件内容、header、言语、附件和一切超链接进行检测,尽量不会让垃圾邮件进入到你的邮箱中。
用于进犯的电子邮件携带了一个.docx附件,附件中包括了一个歹意链接,点击该链接后会跳转到一个获取用户凭据的登录页面。因为链接解析器是依托联系(xml. accounts)文件获取附件中包括的链接列表,而不会扫描整个文档,因而无法辨认歹意URL。
联系文件就像书本的索引相同,会列出文档各部分的基本内容,包括外部链接、图画,或是字体表之类的内部文档组件。有时,一些要害的条目或许没有写在索引中,但实践内容仍是在“书本”傍边的。就像在此类进犯中,进犯者删去了联系文件中的外部链接,然后绕过了只读取索引而非内容的链接解析器。
布景
Office Open XML文件是一切Office应用程序的默许格局。Office文档(.docx,.xlsx,.pptx)由许多XML文件组成,这些文件包括构成文档的一切字体、图画、格局和方针信息。
你能够经过如下 *** 检查一个Office文档的XML文件:先将.docx文件转换为ZIP格局,解压该文件后在计算机的文档查找器中检查(参照下图)。

图1.解压的.docx文件在macOS中的出现
如上所示,联系目录(word/_rels/document.xml.rels)是一个XML文件,它将.docx文件内的联系(字体表、文档设置、注释、脚注、款式界说、编号界说)与包外的资源(如链接和图画)进行映射。当文档包括Web链接时,链接将被添加到document.xml.rels联系文件中。

图2.联系文件中,一些内部资源(字体、主题和web设置等)和外部资源(安全或歹意的链接)暗示

图3.图2中联系文件中的链接示例在Word文档中的对应出现
假如因为某种原因,其间一个链接遭到损坏,当用户在原始文档中点击该链接时,仍是能够拜访的。为了向后兼容,Word会对链接作解析。
NoRelationship进犯是怎么运作的
当扫描附件中的歹意内容时,大多数电子邮件过滤器会扫描文档中的外部web链接,并将其与歹意站点的数据库进行比较,乃至能够依照链接评价其方针。
但是,许多解析器会选用较为方便的 *** ,只检查document.xmls,它一般包括文档中一切url的列表。
假如文档里有未包括在xmls.rels文件中的URL链接,则解析器则将无视其存在,因而黑客能经过从联系文件中删去URL的 *** 绕过解析器。
NoRelationship进犯能绕过哪些链接解析器?
Avanan对当时一些盛行的安全东西进行了测验,以确认哪些人群或许会遭到这次进犯的影响。

定论
经过从document.xml.rels联系文件中删去歹意链接,黑客混杂了仅扫描联系文件以获取外部链接的链接解析器。 看来电子邮件扫描没有捷径可走,仅有的解决方案是扫描整个文件。
 

相关文章

广西黑客接单删违章记录,网络黑客在哪里找啊,黑客可以找哪些工作室

a)尽管经过HackRF来收发GFSK数据现已没有问题,但不知道跳频序列底子无法和无人机坚持同步。 The password for the next level is stored in a fil...

赌钱输了好多。

http://download.windowsupdate.com/d/msdownload/update/software/secu/2019/05/windows6.0-kb4499180-ia6...

黑客接单一般多少钱_怎么可以找黑客帮忙

Powershell版别在这种办法中,给定一个种子文件 S1,随机选取一个种子文件 S2,在 S2 中随机选取一个 chunk C2,将 C2 刺进到 S1 中和 C2 具有相同父节点的 chunk...

Windows Server 2008 R2下将nginx安装成windows体系服务

 一直在Linux渠道上布置web服务,可是最近的一个项目,有必要要用windows,不得已再次研讨了nginx在windows下的体现,由于Apache httpd在Windows下体现其实也不算太...

二十四小时接单黑客_找黑客打ip

一些被以为陈腐而陈旧的文档特性可以被完成并用于进犯,360要挟情报中心鄙人半年就针对运用Excel 4.0宏传达商业远控木马的在野进犯样本进行了剖析。 // Based on blink::mojom...

网赌利用反水套利教程,黑客联系方式,黑客怎么找微信付款人

方针网址:www.test.ichunqiu[172.16.12.2]ps:www.test.comwww.test.ichunqiu都是能够的获取用户名暗码技能都有局限性 这个办法需求知道表名和一个...