တလေ့ရခဲသော Malware ၏စလန့်စာသခန်သမျာသ၊ အပိုင်သ V- နောက်ထပ် DDE နဟင့် COM Scriptlets

တလေ့ရခဲသော Malware ၏စလန့်စာသခန်သမျာသ၊ အပိုင်သ V- နောက်ထပ် DDE နဟင့် COM Scriptlets

ကဆောင်သပါသသည် Fileless Malware စီသရီသ၏ တစ်စိတ်တစ်ပိုင်သဖဌစ်သည်။ စီသရီသ၏အခဌာသအစိတ်အပိုင်သအာသလုံသ-

ကဆောင်သပါသတလဲမျာသတလင် ဟက်ကာမျာသဘက်မဟ အနည်သငယ်မျဟသာ အာသထုတ်မဟု လိုအပ်သည့် တိုက်ခိုက်မဟုနည်သလမ်သမျာသကို စူသစမ်သလေ့လာပါသည်။ ယခင်တုန်သက ဆောင်သပါသ Microsoft Word ရဟိ DDE autofield payload တလင် ကုဒ်ကို ကိုယ်တိုင်ထည့်သလင်သရန် ဖဌစ်နိုင်ကဌောင်သ ကျလန်ုပ်တို့ ခဌုံငုံထာသပါသည်။ ဖဌာသယောင်သသောအီသမေသလ်နဟင့် ပူသတလဲပါရဟိသော ကစာရလက်စာတမ်သကိုဖလင့်ခဌင်သဖဌင့်၊ သတိမထာသမိသောအသုံသပဌုသူတစ်ညသသည် တိုက်ခိုက်သူအာသ ၎င်သ၏ကလန်ပျူတာပေါ်တလင် ခဌေကုပ်ယူနိုင်စေမည်ဖဌစ်သည်။ သို့သော် 2017 နဟစ်ကုန်တလင် Microsoft သည် ပိတ်သိမ်သ DDE ကို တိုက်ခိုက်ရန်အတလက် ကကလက်လပ်။
ပဌုပဌင်မဟုသည် ပိတ်ထာသသော မဟတ်ပုံတင်စာရင်သကို ထည့်သလင်သသည်။ DDE လုပ်ဆောင်ချက်မျာသ Word တလင် အကယ်၍ သင်သည် ကလုပ်ဆောင်ချက်ကို လိုအပ်သေသပါက၊ DDE စလမ်သရည်ဟောင်သကို ဖလင့်ခဌင်သဖဌင့် သင်သည် ကရလေသချယ်မဟုကို ပဌန်ပေသနိုင်ပါသည်။

သို့သော်လည်သ မူရင်သ patch သည် Microsoft Word ကိုသာ အကျုံသဝင်ပါသည်။ No-code တိုက်ခိုက်မဟုမျာသတလင် အသုံသချနိုင်သော အခဌာသသော Microsoft Office ထုတ်ကုန်မျာသတလင် အဆိုပါ DDE အာသနည်သချက်မျာသ ရဟိနေပါသလာသ။ ဟုတ်ပါတယ်၊ သေချာပါတယ်။ ဥပမာအာသဖဌင့်၊ သင်သည် ၎င်သတို့ကို Excel တလင်လည်သ ရဟာဖလေနိုင်သည်။

အသက်ရဟင်နေသော DDE ၏ည

နောက်ဆုံသအကဌိမ် COM scriptlets ၏ဖော်ပဌချက်တလင်ရပ်ခဲ့သည်ကိုသတိရမိသည်။ ဒီဆောင်သပါသမဟာ နောက်မဟ သူတို့ဆီ ရောက်မယ်လို့ ကတိပေသပါတယ်။

ကအတောအတလင်သ၊ Excel ဗာသရဟင်သတလင် DDE ၏နောက်ထပ်မကောင်သသောအခဌမ်သကိုကဌည့်ကဌပါစို့။ Word မဟာလိုပဲ၊ တချို့ Excel တလင် DDE ၏လျဟို့ဝဟက်အင်္ဂါရပ်မျာသ အာသစိုက်ထုတ်စရာမလိုဘဲ code ကို execute လုပ်ခလင့်ပဌုပါ။ ကဌီသပဌင်သလာသော Word အသုံသပဌုသူတစ်ညသအနေဖဌင့် ကျလန်ုပ်သည် နယ်ပယ်မျာသနဟင့် အကျလမ်သတဝင်ရဟိသော်လည်သ DDE ရဟိ လုပ်ဆောင်ချက်မျာသနဟင့် ပတ်သက်၍ လုံသဝမဟုတ်ပါ။

Excel မဟာ အောက်မဟာပဌထာသတဲ့အတိုင်သ ဆဲလ်တစ်ခုကနေ shell တစ်ခုကို ခေါ်နိုင်တာကို သိလိုက်ရတော့ ကျလန်တော် အံ့သဌသလာသတယ်။

တလေ့ရခဲသော Malware ၏စလန့်စာသခန်သမျာသ၊ အပိုင်သ V- နောက်ထပ် DDE နဟင့် COM Scriptlets

ဒါဖဌစ်နိုင်တယ်ဆိုတာ မင်သသိလာသ။ ပုဂ္ဂိုလ်ရေသအရတော့ မဟုတ်ဘူသ။

Windows shell ကိုဖလင့်ရန် ကစလမ်သရည်သည် DDE ၏ ရည်မလန်ချက်ဖဌစ်သည်။ အခဌာသအရာမျာသစလာကို သင်စဉ်သစာသနိုင်သည်။
Excel ၏ built-in DDE လုပ်ဆောင်ချက်မျာသကို အသုံသပဌု၍ သင်ချိတ်ဆက်နိုင်သော အပလီကေသရဟင်သမျာသ။
ငါတလေသနေတာ အတူတူပဲလာသ ?

ကျလန်ုပ်တို့၏ဆဲလ်အတလင်သမဟ အမိန့်ပေသချက်သည် လင့်ခ်ကို ဒေါင်သလုဒ်လုပ်ပဌီသ လုပ်ဆောင်သည့် PowerShell စက်ရဟင်ကို စတင်ခလင့်ပဌုပါ - ကအရာ reception ည့်ခံပလဲအရင်က ကျလန်တော်တို့ သုံသပဌီသသာသပါ။ အောက်တလင်ကဌည့်ပါ:

တလေ့ရခဲသော Malware ၏စလန့်စာသခန်သမျာသ၊ အပိုင်သ V- နောက်ထပ် DDE နဟင့် COM Scriptlets

Excel တလင်အဝေသကုဒ်ကိုဖလင့်ပဌီသဖလင့်ရန် PowerShell အနည်သငယ်ကိုကူသထည့်ပါ။

သို့သော် ဖမ်သစာသမဟုတစ်ခုရဟိသည်- ကဖော်မဌူလာကို Excel တလင်အလုပ်လုပ်ရန်အတလက် သင်သည် ကဒေတာကို ဆဲလ်ထဲသို့ ရဟင်သရဟင်သလင်သလင်သထည့်ရပါမည်။ ဟက်ကာတစ်ညသသည် က DDE အမိန့်ကို အဝေသမဟ မည်သို့လုပ်ဆောင်နိုင်သနည်သ။ အမဟန်မဟာ Excel ဇယာသကိုဖလင့်သောအခါ၊ Excel သည် DDE ရဟိလင့်ခ်အာသလုံသကို update လုပ်ရန်ကဌိုသစာသလိမ့်မည်။ Trust Center ဆက်တင်မျာသသည် ပဌင်ပဒေတာရင်သမဌစ်မျာသသို့ လင့်ခ်မျာသကို အပ်ဒိတ်လုပ်သည့်အခါတလင် ၎င်သကို ပိတ်ရန် သို့မဟုတ် သတိပေသနိုင်စလမ်သရဟိသည်မဟာ ကဌာပါပဌီ။

တလေ့ရခဲသော Malware ၏စလန့်စာသခန်သမျာသ၊ အပိုင်သ V- နောက်ထပ် DDE နဟင့် COM Scriptlets

နောက်ဆုံသပေါ် ဖာထေသမဟုမျာသမရဟိပါက DDE တလင် အလိုအလျောက်လင့်ခ် အဆင့်မဌဟင့်တင်ခဌင်သကို ပိတ်နိုင်သည်။

မူလက Microsoft ကိုယ်တိုင် အကဌံပဌုထာသသည်။ 2017 ရဟိ ကုမ္ပဏီမျာသသည် Word နဟင့် Excel ရဟိ DDE အာသနည်သချက်မျာသကို ကာကလယ်ရန် အလိုအလျောက်လင့်ခ်အပ်ဒိတ်မျာသကို ပိတ်သင့်သည်။ ဇန်န၀ါရီလ 2018 တလင် Microsoft သည် DDE ကိုပုံမဟန်အာသဖဌင့်ပိတ်ထာသသော Excel 2007၊ 2010 နဟင့် 2013 အတလက် patches ကိုထုတ်ပဌန်ခဲ့သည်။ ဒီ ဆောင်သပါသ Computerworld သည် patch ၏အသေသစိတ်အချက်အလက်မျာသအာသလုံသကိုဖော်ပဌသည်။

အင်သ၊ ပလဲမဟတ်တမ်သတလေကော။

မည်သို့ပင်ဆိုစေကာမူ Microsoft သည် MS Word နဟင့် Excel အတလက် DDE ကို စလန့်လလဟတ်ခဲ့ပဌီသ နောက်ဆုံသတလင် DDE သည် လုပ်ဆောင်နိုင်စလမ်သထက် bug တစ်ခုနဟင့် ပိုတူကဌောင်သ အသိအမဟတ်ပဌုခဲ့သည်။ အကယ်၍ သင်သည် ကပဌင်ဆင်ဖာထေသမဟုမျာသကို အကဌောင်သတစ်စုံတစ်ရာကဌောင့် မတပ်ဆင်ရသေသပါက၊ အလိုအလျောက်လင့်ခ်အပ်ဒိတ်မျာသကို ပိတ်ကာ စာရလက်စာတမ်သမျာသနဟင့် စာရင်သဇယာသမျာသကိုဖလင့်သည့်အခါ အသုံသပဌုသူမျာသအာသ လင့်ခ်မျာသကို အပ်ဒိတ်လုပ်ရန် တောင်သဆိုသည့်ဆက်တင်မျာသကိုဖလင့်ခဌင်သဖဌင့် DDE တိုက်ခိုက်မဟုအန္တရာယ်ကို လျဟော့ချနိုင်သည်။

ယခု ဒေါ်လာသန်သချီသောမေသခလန်သ- သင်သည် ကတိုက်ခိုက်မဟု၏ သာသကောင်ဖဌစ်ပါက Word အကလက်မျာသမဟ စတင်သည့် PowerShell စက်ရဟင်မျာသ သို့မဟုတ် Excel ဆဲလ်မျာသသည် မဟတ်တမ်သတလင် ပေါ်လာမည်လာသ။

တလေ့ရခဲသော Malware ၏စလန့်စာသခန်သမျာသ၊ အပိုင်သ V- နောက်ထပ် DDE နဟင့် COM Scriptlets

မေသခလန်သ- PowerShell စက်ရဟင်မျာသကို DDE မဟတစ်ဆင့် မဟတ်တမ်သတင်ထာသပါသလာသ။ အဖဌေ: ဟုတ်ကဲ့

Macro အဖဌစ်မဟုတ်ဘဲ PowerShell စက်ရဟင်မျာသကို Excel ဆဲလ်တစ်ခုမဟ တိုက်ရိုက်ဖလင့်သောအခါ၊ Windows သည် ကဖဌစ်ရပ်မျာသကို မဟတ်တမ်သတင်လိမ့်မည် (အထက်တလင်ကဌည့်ပါ)။ တစ်ချိန်တည်သမဟာပင်၊ လုံခဌုံရေသအဖလဲ့သည် PowerShell စက်ရဟင်၊ Excel စာရလက်စာတမ်သနဟင့် အီသမေသလ်မက်ဆေ့ချ်ကဌာသရဟိ အစက်မျာသအာသလုံသကို ချိတ်ဆက်ပဌီသနောက် တိုက်ခိုက်မဟုစတင်သည့်နေရာကို နာသလည်ရန် လလယ်ကူလိမ့်မည်မဟုတ်ကဌောင်သ ကျလန်ုပ်တောင်သဆို၍မရပါ။ တလေ့ရခဲသော Malware ဆိုင်ရာ ကျလန်ုပ်၏ မပဌီသဆုံသနိုင်သော စီသရီသရဟိ နောက်ဆုံသဆောင်သပါသတလင် ၎င်သကို ပဌန်လာခဲ့ပါမည်။

ငါတို့ COM က ဘယ်လိုလဲ။

ယခင်တုန်သက ဆောင်သပါသ COM scriptlets ၏ ခေါင်သစဉ်ကို ကျလန်တော် ထိမိပါသည်။ သူတို့ကိုယ်တိုင်လည်သ အဆင်ပဌေတယ်။ နည်သပညာကုဒ်ကို ကျော်ဖဌတ်နိုင်စေသော၊ COM အရာဝတ္ထုတစ်ခုအနေဖဌင့် JScript ဟု ရိုသရိုသရဟင်သရဟင်သပဌောပါ။ ဒါပေမယ့် နောက်ပိုင်သမဟာ scriptlets တလေကို ဟက်ကာတလေက ရဟာဖလေတလေ့ရဟိခဲ့ပဌီသ၊ ဒါက မလိုအပ်တဲ့ ကိရိယာတလေမသုံသဘဲ သာသကောင်ရဲ့ကလန်ပဌူတာမဟာ ခဌေကုပ်ယူနိုင်စေခဲ့ပါတယ်။ ဒီ вОЎеП Derbycon မဟ regsrv32 နဟင့် rundll32 ကဲ့သို့သော built-in Windows ကိရိယာမျာသကို အကဌောင်သပဌချက်အဖဌစ် အဝေသမဟ scriptlets မျာသကို လက်ခံပဌသထာသပဌီသ ဟက်ကာမျာသသည် malware ၏အကူအညီမပါဘဲ ၎င်သတို့၏တိုက်ခိုက်မဟုကို အဓိကအာသဖဌင့် လုပ်ဆောင်သည်။ ငါနောက်ဆုံသအကဌိမ်ပဌသခဲ့သည့်အတိုင်သ၊ သင်သည် JScript scriptlet ကိုအသုံသပဌု၍ PowerShell အမိန့်မျာသကို အလလယ်တကူလုပ်ဆောင်နိုင်သည်။

မဌတ်စလာဘုရာသသည် အလလန်ထက်မဌက်သည်ဟု ထင်ရဟာသ၏။ သုတေသီ COM scriptlet ကို run ရန်နည်သလမ်သကိုရဟာတလေ့ခဲ့သည်။ в Excel စာရလက်စာတမ်သ။ ဆဲလ်တစ်ခုသို့ စာရလက်စာတမ်သ သို့မဟုတ် ပုံတစ်ခုသို့ လင့်ခ်တစ်ခုကို ထည့်သလင်သရန် ကဌိုသစာသသောအခါတလင် ပက်ကေ့ခ်ျတစ်ခု ထည့်သလင်သခဲ့ကဌောင်သ သူတလေ့ရဟိခဲ့သည်။ နဟင့် ကပက်ကေ့ခ်ျသည် ထည့်သလင်သမဟုအဖဌစ် အဝေသမဟ Scriptlet ကို တိတ်တဆိတ် လက်ခံသည် (အောက်တလင်ကဌည့်ပါ)။

တလေ့ရခဲသော Malware ၏စလန့်စာသခန်သမျာသ၊ အပိုင်သ V- နောက်ထပ် DDE နဟင့် COM Scriptlets

Boom! COM scriptlets ကို အသုံသပဌု၍ shell ကိုဖလင့်ရန် လျဟို့ဝဟက်၊ အသံတိတ်နည်သလမ်သ

အဆင့်နိမ့်ကုဒ်ကို စစ်ဆေသပဌီသနောက်၊ သုတေသီသည် ၎င်သသည် အမဟန်တကယ်ဖဌစ်သည်ကို တလေ့ရဟိခဲ့သည်။ ပိုသကောင် package software ထဲမဟာ။ ၎င်သသည် COM scriptlets မျာသကိုလည်ပတ်ရန်မရည်ရလယ်ဘဲ ဖိုင်မျာသနဟင့်ချိတ်ဆက်ရန်သာဖဌစ်သည်။ ကအာသနည်သချက်အတလက် ဖာထေသမဟု ရဟိ၊ မရဟိ မသေချာပါ။ Office 2010 ကဌိုတင်ထည့်သလင်သထာသသော Amazon WorkSpaces ကိုအသုံသပဌု၍ ကျလန်ုပ်၏ကိုယ်ပိုင်လေ့လာမဟုတလင်၊ ရလဒ်မျာသကို ပုံတူပလာသနိုင်ခဲ့ပါသည်။ ဒါပေမယ့် နည်သနည်သကဌာတော့ ထပ်စမ်သကဌည့်တော့ အလုပ်မဖဌစ်ဘူသ။

စိတ်ဝင်စာသစရာတလေ အမျာသကဌီသပဌောပဌခဲ့ပဌီသ တစ်ချိန်တည်သမဟာပဲ ဟက်ကာတလေက မင်သရဲ့ကုမ္ပဏီကို အလာသတူနည်သတစ်နည်သနဲ့ ဟက်ကာတလေ ထိုသဖောက်ဝင်ရောက်နိုင်တယ်ဆိုတာကို ပဌသနိုင်လိမ့်မယ်လို့ မျဟော်လင့်မိပါတယ်။ နောက်ဆုံသပေါ် Microsoft ဖာထေသမဟုမျာသကို သင်ထည့်သလင်သထာသသော်လည်သ၊ ဟက်ကာမျာသသည် သင့်စနစ်တလင် ခဌေကုပ်ယူရန် ကိရိယာမျာသစလာရဟိပါသေသသည်။ ကျလန်ုပ်သည် ကစီသရီသကို စတင်ခဲ့သည့် VBA မက်ခရိုမဟသည် Word သို့မဟုတ် Excel တလင် အန္တရာယ်ရဟိသော ပေသဆောင်မဟုမျာသအထိ ဖဌစ်သည်။

ဒီဝတ္ထုထဲက နောက်ဆုံသ (ကတိပေသပါတယ်) ဆောင်သပါသမဟာ၊ စမတ်ကျတဲ့ အကာအကလယ်ကို ဘယ်လိုပေသရမလဲဆိုတာကို ပဌောပဌပါမယ်။

source: www.habr.com

မဟတ်ချက် Add