当前位置:主页>科 研>学术交流>

一款使用RTF文件作为传输向量的恶意软件分析(2)

对象存储在一个文档中的内嵌对象(objemb)部分。头字段定义了对象服务器、大小以及其他有关底层内嵌数据的元数据。



 

图2 Object头

关于头格式的更多信息可以在MS-OLEDS—2.2.4节ObjectHeader中查看。

  2、理解OLE1 Packager格式

通过分析大量样本,我们已经能够理解Packager格式的大部分内容,以及它与文档中内嵌对象的联系。下表中列出了遗留Packager数据格式,并可用作解析包数据流的一个指导。



 

图3 OLE1 Packager格式

除了嵌入的二进制内容,格式中还包括内嵌对象的元数据,这在DFIR中是很有用的。

1、默认情况下,标签值将包含OrgPath中使用的文件名和ObjFile。如果这个值有所不同,表明标签被篡改了。

2、OrgPath将包括内嵌二进制文件的原始路径。

3、ObjFile将包括编写系统% localappdata %的路径,它将包括用户名C:Users ...

为了帮助分析可疑的包数据流,我们编写了一个python工具psparser,它会处理数据格式并将输出元数据,并选择性地提取嵌入的对象。使用该工具能够有助于分析最近发现的钓鱼活动中的恶意RTF文件,我们可以看到它与嵌入对象元数据之间具有很多潜在的相似性。



 

图4 样本分析

使用嵌入的元数据能够给我们一些主要的指标,我们可以使用这些指标来进一步寻找相关的样本进行分析。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

用网络层指标衡量下一代防火墙性能?你OUT

用网络层指标衡量下一代防火墙性能?你OUT啦!

导读 谈及到网络设备的性能指标,大家总是习惯性的联想到吞吐量、丢包率等网络层性能...[详细]

GRUB2的零日漏洞影响Linux用户 Ubuntu、RHE

GRUB2的零日漏洞影响Linux用户 Ubuntu、RHEL补丁已推

Canonical 的最新Ubuntu Security Notice 显示,在 GRUB2(GNU GRand Unified Bootload...[详细]

一款使用RTF文件作为传输向量的恶意软件分

一款使用RTF文件作为传输向量的恶意软件分析

在分析恶意软件过程中,我们经常看到,攻击者以创新的方式使用特性传输和混淆恶意软件...[详细]

安全最大化:对日常内容进行加密的各款出色

安全最大化:对日常内容进行加密的各款出色工具

得益于技术的不断发展与广泛部署,如今对数据与通信内容加以保护在实现难度上已经远低...[详细]

用户无法识别网络钓鱼攻击

用户无法识别网络钓鱼攻击

研究人员发现,电脑用户对于识别恶意软件还算可以,但对于识别网络钓鱼就无能为力了。...[详细]

返回首页 返回顶部