OneNote 正在被更多的恶意软件攻击者使用
微软默认禁用宏代码策略的生效,越来越多的攻击者开始使用 OneNote 文档来分发恶意软件。本文介绍了几个使用 OneNote 文档的案例,展示了攻击者如何使用该类文件进行攻击。
为什么选择 OneNote
由于 OneNote 使用范围很广、用户对该类文件缺乏安全意识和保护措施,OneNote 文档对于攻击者来说已经成为越来越有吸引力的攻击载体。攻击者利用混淆内容与 OneNote 的受信任身份来进行攻击,这种转变的具体原因包括:
-
安全措施的增强:由于对基于宏代码的攻击认识不断提高,许多组织已经采取了很多措施来阻止此类攻击。2022 年 7 月,微软正式宣布在所有 Office 应用程序上默认禁用宏代码,这使得恶意软件分发的可靠性下降。 -
OneNote 的广泛使用:OneNote 作为广泛使用的应用程序,并且能够嵌入不同类型的内容。OneNote 预装在所有 Office 程序的安装程序中,这意味着即使用户并不使用 OneNote 也可以利用该类文件进行攻击。 -
缺乏安全意识:OneNote 的攻击并不像基于宏代码的攻击那样广为人知,组织可能并没有足够的安全措施来预防此类攻击。 -
规避技术:Windows 会对从互联网下载的文件进行 Web 标记,但 OneNote 并不会受此影响。攻击者可以嵌入可执行文件或者启用宏代码的文档,这都不会触发系统的安全告警。 -
受信任的应用程序:由于 OneNote 是受信任的应用程序,用户很容易上当。并且,OneNote 也更容易与其他微软的产品(如 Office、OneDrive 等)进行集成。

OneNoteAnalyzer 分析工具
远控木马

钓鱼文档


混淆的批处理文件

执行的命令

可读的 PowerShell 代码

识别 AES 密钥

使用 CyberChef 提取 Payload

AgileDotNet 加壳的 AsyncRAT
银行木马

IceID 攻击链

伪造页面

HTA 文件执行

执行进程树

下载 Cobalt Strike

Qakbot OneNote 混淆

新的执行逻辑
信息窃密木马

钓鱼文档

解码 Payload

解码脚本
{"C2 url": ["194.26.192.248:7053"],"Bot Id": "cheat"}

Telegram 群组

售卖恶意软件
总结
IOC
e9f0dbbd19ef972dd2fc163a4b34eae1
19905a73840430e28c484b97546225c6
146f4f1c9b29e7505f275772378bfec9
1d9aa7c9aa3f8dc9dd58a38176ea36fe
5139af509129641b1d29edd19c436b54
6b1e64957316e65198e3a1f747402bd6
6b-500ad29c39f72cd77c150a47df64ea
4c6a40f40dcd0af8d5c41d0fcc8e4521
3c7c265f618912d81856bf460bf19f61
fa49fd13fc49ab38b97d2d019cc04b39
973e87ec99502aac9a12f987748a812a
39f3c510f46d605202844e35c07db84b
558da264c83bfe58c1fc56171c90c093
C6ba1a7b2b90e18b6c25382453370169
d3713110654dc546bd5edc306a6e7efd
http://helthbrotthersg[.]com/view.png
https://transfer[.]sh/get/vpiHmi/invoice.pdf
http://ehonlionetodo[.]com
http://167[.]172[.]154[.]189/36.ps1
http://167[.]172[.]154[.]189/360702.dll
https://thefirstupd[.]com
https://myvigyan[.]com/m1YPt/300123.gif
https://starcomputadoras[.]com/lt2eLM6/01.gif
https://somosnutrisalud[.]cl/installs/clean/payroll.exe
https://wi-protect[.]com/install/Eulsm.exe
https://oiartzunirratia[.]eus/install/clean/Lcovlccdxd.exe
194[.]26[.]192[.]248:7053
参考来源:
https://www.zscaler.com/blogs/security-research/onenote-growing-threat-malware-distribution
THE END