The Adventures of the Elusive Malware, Part IV: DDE рд░ Word Document Fields

The Adventures of the Elusive Malware, Part IV: DDE рд░ Word Document Fields

рдпреЛ рд▓реЗрдЦ рдлрд╛рдЗрд▓рд▓реЗрд╕ рдорд╛рд▓рд╡реЗрдпрд░ рд╢реНрд░реГрдВрдЦрд▓рд╛рдХреЛ рдЕрдВрд╢ рд╣реЛред рд╢реГрдЩреНрдЦрд▓рд╛рдХрд╛ рдЕрдиреНрдп рд╕рдмреИ рднрд╛рдЧрд╣рд░реВ:

рдпрд╕ рд▓реЗрдЦрдорд╛, рдо рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдкрд┐рдирд┐рдЩрдХреЛ рд╕рд╛рде рдЕрдЭ рдЬрдЯрд┐рд▓ рдмрд╣реБ-рдЪрд░рдг рдлрд╛рдЗрд▓рд░рд╣рд┐рдд рдЖрдХреНрд░рдордг рдкрд░рд┐рджреГрд╢реНрдпрдорд╛ рдбреБрдмреНрди рдЬрд╛рдБрджреИрдЫреБред рддрд░ рддреНрдпрд╕рдкрдЫрд┐ рдореИрд▓реЗ рдЕрд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рд░реВрдкрдорд╛ рд╕рд░рд▓, рдиреЛ-рдХреЛрдб рдЖрдХреНрд░рдордг рднреЗрдЯреНрдЯрд╛рдПрдБ тАФ рдХреБрдиреИ рд╢рдмреНрдж рд╡рд╛ рдПрдХреНрд╕реЗрд▓ рдореНрдпрд╛рдХреНрд░реЛ рдЖрд╡рд╢реНрдпрдХ рдЫреИрди! рд░ рдпрд╕рд▓реЗ рд▓реЗрдЦрд╣рд░реВрдХреЛ рдпрд╕ рд╢реГрдЩреНрдЦрд▓рд╛рдорд╛ рд░рд╣реЗрдХреЛ рдореЗрд░реЛ рдореМрд▓рд┐рдХ рдкрд░рд┐рдХрд▓реНрдкрдирд╛рд▓рд╛рдИ рдЕрдЭ рдкреНрд░рднрд╛рд╡рдХрд╛рд░реА рд░реВрдкрдорд╛ рдкреНрд░рдорд╛рдгрд┐рдд рдЧрд░реНрдЫ: рдХреБрдиреИ рдкрдирд┐ рд╕рдВрд╕реНрдерд╛рдХреЛ рдмрд╛рд╣рд┐рд░реА рдкрд░рд┐рдзрд┐ рддреЛрдбреНрдиреБ рдХреБрдиреИ рдкрдирд┐ рдЧрд╛рд╣реНрд░реЛ рдХрд╛рдо рд╣реЛрдЗрдиред

рдкрд╣рд┐рд▓реЛ рдЖрдХреНрд░рдордг рдореИрд▓реЗ рд╡рд░реНрдгрди рдЧрд░реНрдиреЗрдЫреБ рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯ рд╡рд░реНрдб рднреЗрджреНрдпрддрд╛рдорд╛ рдЖрдзрд╛рд░рд┐рдд рдЫ рдкреБрд░рд╛рдиреЛ рдЧрддрд┐рд╢реАрд▓ рдбрд╛рдЯрд╛ рдПрдХреНрд╕рдЪреЗрдВрдЬ рдкреНрд░реЛрдЯреЛрдХрд▓ (DDE)ред рдЙрдиреА рдкрд╣рд┐рд▓реЗ рдиреИ рдерд┐рдЗрдиреН рдирд┐рд╢реНрдЪрд┐рддред рджреЛрд╕реНрд░реЛрд▓реЗ Microsoft COM рд░ рд╡рд╕реНрддреБ рд╕реНрдерд╛рдирд╛рдиреНрддрд░рдг рдХреНрд╖рдорддрд╛рд╣рд░реВрдорд╛ рдердк рд╕рд╛рдорд╛рдиреНрдп рдЬреЛрдЦрд┐рдордХреЛ рд╢реЛрд╖рдг рдЧрд░реНрджрдЫред

DDE рдХреЛ рд╕рд╛рде рднрд╡рд┐рд╖реНрдпрдорд╛ рдлрд░реНрдХрдиреБрд╣реЛрд╕реН

рдЕрд░реВ рдХрд╕реИрд▓рд╛рдИ DDE рдпрд╛рдж рдЫ? рд╕рд╛рдпрдж рдзреЗрд░реИ рдЫреИрдиред рдпреЛ рдкрд╣рд┐рд▓реЛ рдордзреНрдпреЗ рдПрдХ рдерд┐рдпреЛ рдЕрдиреНрддрд░-рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рдВрдЪрд╛рд░ рдкреНрд░реЛрдЯреЛрдХрд▓рд╣рд░реВ рдЬрд╕рд▓реЗ рдЕрдиреБрдкреНрд░рдпреЛрдЧрд╣рд░реВ рд░ рдЙрдкрдХрд░рдгрд╣рд░реВрд▓рд╛рдИ рдбреЗрдЯрд╛ рд╕реНрдерд╛рдирд╛рдиреНрддрд░рдг рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ.

рдо рдЖрдлреИрдВрд╕рдБрдЧ рдереЛрд░реИ рдкрд░рд┐рдЪрд┐рдд рдЫреБ рдХрд┐рдирднрдиреЗ рдореИрд▓реЗ рдЯреЗрд▓рд┐рдХрдо рдЙрдкрдХрд░рдгрд╣рд░реВ рдЬрд╛рдБрдЪреНрдиреЗ рд░ рдкрд░реАрдХреНрд╖рдг рдЧрд░реНрдиреЗ рдЧрд░реНрдереЗред рддреНрдпрд╕ рд╕рдордпрдорд╛, DDE рд▓реЗ, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдХрд▓ рд╕реЗрдиреНрдЯрд░ рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд▓рд╛рдИ CRM рдЕрдиреБрдкреНрд░рдпреЛрдЧрдорд╛ рдХрд▓рд░ рдЖрдИрдбреА рд╕реНрдерд╛рдирд╛рдиреНрддрд░рдг рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдпреЛ, рдЬрд╕рд▓реЗ рдЕрдиреНрддрддрдГ рдЧреНрд░рд╛рд╣рдХ рдХрд╛рд░реНрдб рдЦреЛрд▓реНрдпреЛред рдпреЛ рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐, рддрдкрд╛рдИрдВрд▓реЗ рдЖрдлреНрдиреЛ рдлреЛрди рд░ рдХрдореНрдкреНрдпреБрдЯрд░ рдмреАрдЪ RS-232 рдХреЗрдмрд▓ рдЬрдбрд╛рди рдЧрд░реНрдиреБрдкрд░реНрдереНрдпреЛред рддрд┐ рдкреЛ рджрд┐рди рдерд┐рдП рдд!

рдпреЛ рдмрд╛рд╣рд┐рд░ рдЬрд╛рдиреНрдЫ, рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯ рд╡рд░реНрдб рдЕрдЭреИ рдЫ рд╕рдорд░реНрдерди рдЧрд░реНрджрдЫ DDEред

рдпрд╕ рдЖрдХреНрд░рдордгрд▓рд╛рдИ рдХреЛрдб рдмрд┐рдирд╛ рдкреНрд░рднрд╛рд╡рдХрд╛рд░реА рдмрдирд╛рдЙрдиреЗ рдХреБрд░рд╛ рдХреЗ рд╣реЛ рднрдиреЗ рддрдкрд╛рдИрд▓реЗ DDE рдкреНрд░реЛрдЯреЛрдХрд▓ рдкрд╣реБрдБрдЪ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рд╕реАрдзрд╛ Word рдХрд╛рдЧрдЬрд╛рддрдорд╛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдХреНрд╖реЗрддреНрд░рд╣рд░реВрдмрд╛рдЯ (рд╣реНрдпрд╛рдЯ рдЕрдл рд╕реЗрдиреНрд╕рдкреЛрд╕реНрдЯрдХреЛ рд▓рд╛рдЧрд┐ рдЕрдиреБрд╕рдиреНрдзрд╛рди рд░ рдкреНрд░рдХрд╛рд╢рдирд╣рд░реВ рдпрд╕рдХреЛ рдмрд╛рд░реЗрдорд╛)ред

рдлрд┐рд▓реНрдб рдХреЛрдбрд╣рд░реВ рдЕрд░реНрдХреЛ рдкреБрд░рд╛рдиреЛ MS Word рд╕реБрд╡рд┐рдзрд╛ рд╣реЛ рдЬрд╕рд▓реЗ рддрдкрд╛рдЗрдБрд▓рд╛рдИ рддрдкрд╛рдЗрдБрдХреЛ рдХрд╛рдЧрдЬрд╛рддрдорд╛ рдЧрддрд┐рд╢реАрд▓ рдкрд╛рда рд░ рдереЛрдбрд╛ рдкреНрд░реЛрдЧреНрд░рд╛рдорд┐рдЩ рдердкреНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рд╕рдмреИрднрдиреНрджрд╛ рд╕реНрдкрд╖реНрдЯ рдЙрджрд╛рд╣рд░рдг рдкреГрд╖реНрда рдирдореНрдмрд░ рдлрд┐рд▓реНрдб рд╣реЛ, рдЬреБрди рдорд╛рди {PAGE *MERGEFORMAT} рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдлреБрдЯрд░рдорд╛ рдШреБрд╕рд╛рдЙрди рд╕рдХрд┐рдиреНрдЫред рдпрд╕рд▓реЗ рдкреГрд╖реНрда рдирдореНрдмрд░рд╣рд░реВ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рдЙрддреНрдкрдиреНрди рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред

The Adventures of the Elusive Malware, Part IV: DDE рд░ Word Document Fields
рд╕рдЩреНрдХреЗрдд: рддрдкрд╛рдИрдВрд▓реЗ рдЗрдиреНрд╕рд░реНрдЯ рдЕрдиреНрддрд░реНрдЧрдд рдлрд┐рд▓реНрдб рдореЗрдиреБ рд╡рд╕реНрддреБ рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред

рдорд▓рд╛рдИ рдпрд╛рдж рдЫ рдХрд┐ рдЬрдм рдореИрд▓реЗ рдкрд╣рд┐рд▓реЛ рдкрдЯрдХ Word рдорд╛ рдпреЛ рд╕реБрд╡рд┐рдзрд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдП, рдо рдЫрдХреНрдХ рдкрд░реЗрдВред рд░ рдкреНрдпрд╛рдЪрд▓реЗ рдпрд╕рд▓рд╛рдИ рдЕрд╕рдХреНрд╖рдо рдирдЧрд░реЗрд╕рдореНрдо, Word рд▓реЗ рдЕрдЭреИ DDE рдлрд┐рд▓реНрдб рд╡рд┐рдХрд▓реНрдкрд▓рд╛рдИ рд╕рдорд░реНрдерди рдЧрд░реНрдпреЛред рд╡рд┐рдЪрд╛рд░ рдпреЛ рдерд┐рдпреЛ рдХрд┐ DDE рд▓реЗ Word рд▓рд╛рдИ рдЕрдиреБрдкреНрд░рдпреЛрдЧрд╕рдБрдЧ рд╕рд┐рдзреИ рд╕рдЮреНрдЪрд╛рд░ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреЗрдЫ, рддрд╛рдХрд┐ рдпрд╕рд▓реЗ рдХрд╛рд░реНрдпрдХреНрд░рдордХреЛ рдЖрдЙрдЯрдкреБрдЯрд▓рд╛рдИ рдХрд╛рдЧрдЬрд╛рддрдорд╛ рдкрд╛рд╕ рдЧрд░реНрди рд╕рдХреЛрд╕реНред рддреНрдпреЛ рд╕рдордпрдорд╛ рдпреЛ рдПрдХрджрдореИ рдпреБрд╡рд╛ рдкреНрд░рд╡рд┐рдзрд┐ рдерд┐рдпреЛ - рдмрд╛рд╣реНрдп рдЕрдиреБрдкреНрд░рдпреЛрдЧрд╣рд░реВрд╕рдБрдЧ рдбрд╛рдЯрд╛ рдЖрджрд╛рдирдкреНрд░рджрд╛рдирдХреЛ рд▓рд╛рдЧрд┐ рд╕рдорд░реНрдердиред рдпреЛ рдкрдЫрд┐ COM рдЯреЗрдХреНрдиреЛрд▓реЛрдЬреАрдорд╛ рд╡рд┐рдХрд╕рд┐рдд рднрдПрдХреЛ рдерд┐рдпреЛ, рдЬреБрди рд╣рд╛рдореА рддрд▓ рдкрдирд┐ рд╣реЗрд░реНрдиреЗрдЫреМрдВред

рдЕрдиреНрддрддрдГ, рд╣реНрдпрд╛рдХрд░рд╣рд░реВрд▓реЗ рдорд╣рд╕реБрд╕ рдЧрд░реЗ рдХрд┐ рдпреЛ DDE рдЕрдиреБрдкреНрд░рдпреЛрдЧ рдХрдорд╛рдгреНрдб рд╢реЗрд▓ рд╣реБрди рд╕рдХреНрдЫ, рдЬрд╕рд▓реЗ рдкрдХреНрдХреИ рдкрдирд┐ PowerShell рд╕реБрд░реБ рдЧрд░реНрдпреЛ, рд░ рддреНрдпрд╣рд╛рдБрдмрд╛рдЯ рд╣реНрдпрд╛рдХрд░рд╣рд░реВрд▓реЗ рдЖрдлреВрд▓реЗ рдЪрд╛рд╣реЗрдХреЛ рдХрд╛рдо рдЧрд░реНрди рд╕рдХреНрдЫрдиреНред
рддрд▓рдХреЛ рд╕реНрдХреНрд░рд┐рдирд╕рдЯрд▓реЗ рджреЗрдЦрд╛рдЙрдБрдЫ рдХрд┐ рдореИрд▓реЗ рдпреЛ рд╕реНрдЯрд┐рд▓реНрде рдкреНрд░рд╡рд┐рдзрд┐ рдХрд╕рд░реА рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрдВ: DDE рдлрд┐рд▓реНрдбрдмрд╛рдЯ рдПрдЙрдЯрд╛ рд╕рд╛рдиреЛ PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯ (рдпрд╕рдкрдЫрд┐ PS рднрдирд┐рдиреНрдЫ) рд▓реЗ рдЕрд░реНрдХреЛ PS рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд▓реЛрдб рдЧрд░реНрдЫ, рдЬрд╕рд▓реЗ рдЖрдХреНрд░рдордгрдХреЛ рджреЛрд╕реНрд░реЛ рдЪрд░рдг рд╕реБрд░реБ рдЧрд░реНрдЫред

The Adventures of the Elusive Malware, Part IV: DDE рд░ Word Document Fields
рдмрд┐рд▓реНрдЯ-рдЗрди DDEAUTO рдлрд┐рд▓реНрдбрд▓реЗ рдЧреЛрдкреНрдп рд░реВрдкрдорд╛ рд╢реЗрд▓ рд╕реБрд░реБ рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░рд┐рд░рд╣реЗрдХреЛ рдкрдк-рдЕрдк рдЪреЗрддрд╛рд╡рдиреАрдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рдиреНрдбреЛрдЬрд▓рд╛рдИ рдзрдиреНрдпрд╡рд╛рджред

рднреЗрджреНрдпрддрд╛рдХреЛ рд╢реЛрд╖рдг рдЧрд░реНрдиреЗ рд░реБрдЪрд╛рдЗрдПрдХреЛ рд╡рд┐рдзрд┐ DDEAUTO рдлрд┐рд▓реНрдбрд╕рдБрдЧ рднреЗрд░рд┐рдпрдиреНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреБ рд╣реЛ, рдЬрд╕рд▓реЗ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рд▓рд┐рдкрд┐ рдЪрд▓рд╛рдЙрдБрдЫред рдЦреЛрд▓реНрджрд╛ рд╢рдмреНрдж рдХрд╛рдЧрдЬрд╛рддред
рдпрд╕рдмрд╛рд░реЗ рдХреЗ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ рднрдиреЗрд░ рд╕реЛрдЪреМрдВред

рдПрдХ рдиреМрд╕рд┐рдЦрд┐рдпрд╛ рд╣реНрдпрд╛рдХрд░рдХреЛ рд░реВрдкрдорд╛, рддрдкрд╛рдИрдВрд▓реЗ, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рддрдкрд╛рдИрдВ рд╕рдВрдШреАрдп рдХрд░ рд╕реЗрд╡рд╛рдмрд╛рдЯ рд╣реБрдиреБрд╣реБрдиреНрдЫ рднрдиреА рдмрд╣рд╛рдирд╛ рдЧрд░реНрджреИ рдлрд┐рд╕рд┐рдЩ рдЗрдореЗрд▓ рдкрдард╛рдЙрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ, рд░ рдкрд╣рд┐рд▓реЛ рдЪрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ PS рд╕реНрдХреНрд░рд┐рдкреНрдЯрдХреЛ рд╕рд╛рде DDEAUTO рдХреНрд╖реЗрддреНрд░ рдЗрдореНрдмреЗрдб рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ (рдПрдХ рдбреНрд░рдкрд░, рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдкрдорд╛)ред рд░ рддрдкрд╛рдИрд▓реЗ рдореНрдпрд╛рдХреНрд░реЛрдХреЛ рдХреБрдиреИ рдкрдирд┐ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдХреЛрдбрд┐рдЩ рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдкрд░реНрджреИрди, рдЖрджрд┐, рдЬрд╕реНрддреИ рдореИрд▓реЗ рдЧрд░реЗрдВ рдЕрдШрд┐рд▓реНрд▓реЛ рд▓реЗрдЦред
рдкреАрдбрд┐рддрд▓реЗ рддрдкрд╛рдИрдВрдХреЛ рдХрд╛рдЧрдЬрд╛рдд рдЦреЛрд▓реНрдЫ, рдЗрдореНрдмреЗрдбреЗрдб рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╕рдХреНрд░рд┐рдп рд╣реБрдиреНрдЫ, рд░ рд╣реНрдпрд╛рдХрд░ рдХрдореНрдкреНрдпреБрдЯрд░ рднрд┐рддреНрд░ рд╕рдорд╛рдкреНрдд рд╣реБрдиреНрдЫред рдореЗрд░реЛ рдХреЗрд╕рдорд╛, рд░рд┐рдореЛрдЯ PS рд╕реНрдХреНрд░рд┐рдкреНрдЯрд▓реЗ рдХреЗрд╡рд▓ рд╕рдиреНрджреЗрд╢ рдкреНрд░рд┐рдиреНрдЯ рдЧрд░реНрджрдЫ, рддрд░ рдпрд╕рд▓реЗ рд╕рдЬрд┐рд▓реИрд╕рдБрдЧ PS рд╕рд╛рдореНрд░рд╛рдЬреНрдп рдХреНрд▓рд╛рдЗрдиреНрдЯ рд╕реБрд░реВ рдЧрд░реНрди рд╕рдХреНрдЫ, рдЬрд╕рд▓реЗ рд░рд┐рдореЛрдЯ рд╢реЗрд▓ рдкрд╣реБрдБрдЪ рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫред
рд░ рдкреАрдбрд┐рддрд▓реЗ рдХреЗрд╣рд┐ рдмреЛрд▓реНрдиреЗ рд╕рдордп рд╣реБрдиреБ рдЕрдШрд┐, рд╣реНрдпрд╛рдХрд░рд╣рд░реВ рдЧрд╛рдЙрдБрдХрд╛ рд╕рдмреИрднрдиреНрджрд╛ рдзрдиреА рдХрд┐рд╢реЛрд░рд╣рд░реВ рдмрдиреНрдиреЗрдЫрдиреНред

The Adventures of the Elusive Malware, Part IV: DDE рд░ Word Document Fields
рд╢реЗрд▓ рдЕрд▓рд┐рдХрддрд┐ рдХреЛрдбрд┐рдЩ рдмрд┐рдирд╛ рд╕реБрд░реБ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рдмрдЪреНрдЪрд╛рд▓реЗ рдкрдирд┐ рдЧрд░реНрди рд╕рдХреНрдЫ!

DDE рд░ рдХреНрд╖реЗрддреНрд░рд╣рд░реВ

рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯрд▓реЗ рдкрдЫрд┐ рд╡рд░реНрдбрдорд╛ DDE рдЕрд╕рдХреНрд╖рдо рдЧрд░реНтАНрдпреЛ, рддрд░ рдХрдореНрдкрдиреАрд▓реЗ рдпреЛ рд╕реБрд╡рд┐рдзрд╛рдХреЛ рджреБрд░реБрдкрдпреЛрдЧ рднрдПрдХреЛ рдмрддрд╛рдЙрди рдЕрдШрд┐ рд╣реЛрдЗрдиред рдХреБрдиреИ рдкрдирд┐ рдХреБрд░рд╛ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрди рддрд┐рдиреАрд╣рд░реВрдХреЛ рдЕрдирд┐рдЪреНрдЫрд╛ рдмреБрдЭреНрди рд╕рдХрд┐рдиреНрдЫред рдореЗрд░реЛ рдЕрдиреБрднрд╡рдорд╛, рдореИрд▓реЗ рдЖрдлреИрдВрд▓реЗ рдПрдЙрдЯрд╛ рдЙрджрд╛рд╣рд░рдг рджреЗрдЦреЗрдХреЛ рдЫреБ рдЬрд╣рд╛рдБ рдХрд╛рдЧрдЬрд╛рдд рдЦреЛрд▓реНрджрд╛ рдлрд┐рд▓реНрдбрд╣рд░реВ рдЕрдкрдбреЗрдЯ рдЧрд░реНрдиреЗ рд╕рдХреНрд╖рдо рдкрд╛рд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рддрд░ рд╡рд░реНрдб рдореНрдпрд╛рдХреНрд░реЛрд╣рд░реВ IT рджреНрд╡рд╛рд░рд╛ рдЕрд╕рдХреНрд╖рдо рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ (рддрд░ рд╕реВрдЪрдирд╛ рджреЗрдЦрд╛рдЙрдБрджреИ)ред рд╡реИрд╕реЗ, рддрдкрд╛рдИрдВ рд╢рдмреНрдж рд╕реЗрдЯрд┐рдЩ рд╕реЗрдХреНрд╕рди рдорд╛ рд╕рдореНрдмрдиреНрдзрд┐рдд рд╕реЗрдЯрд┐рдЩрд╣рд░реВ рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред

рдпрджреНрдпрдкрд┐, рдлрд┐рд▓реНрдб рдЕрдкрдбреЗрдЯрд┐рдЩ рд╕рдХреНрд╖рдо рдЧрд░рд┐рдПрдХреЛ рднрдП рдкрдирд┐, рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯ рд╡рд░реНрдбрд▓реЗ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓рд╛рдИ рдердк рд░реВрдкрдорд╛ рд╕реВрдЪрд┐рдд рдЧрд░реНрджрдЫ рдЬрдм рдлрд┐рд▓реНрдбрд▓реЗ рдореЗрдЯрд╛рдЗрдПрдХреЛ рдбрд╛рдЯрд╛рдорд╛ рдкрд╣реБрдБрдЪ рдЕрдиреБрд░реЛрдз рдЧрд░реНрджрдЫ, рдЬрд╕реНрддреИ рдорд╛рдерд┐рдХреЛ DDE рдХреЛ рдорд╛рдорд▓рд╛ рд╣реЛред рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯрд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рд╡рд╛рд╕реНрддрд╡рдореИ рдЪреЗрддрд╛рд╡рдиреА рджрд┐рдЗрд░рд╣реЗрдХреЛ рдЫред

рддрд░ рд╕рдореНрднрд╡рддрдГ, рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрд▓реЗ рдЕрдЭреИ рдкрдирд┐ рдпреЛ рдЪреЗрддрд╛рд╡рдиреАрд▓рд╛рдИ рдмреЗрд╡рд╛рд╕реНрддрд╛ рдЧрд░реНрдиреЗрдЫрдиреН рд░ Word рдорд╛ рдлрд┐рд▓реНрдб рдЕрдкрдбреЗрдЯ рд╕рдХреНрд░рд┐рдп рдЧрд░реНрдиреЗрдЫрдиреНред рдпреЛ рдЦрддрд░рдирд╛рдХ DDE рд╕реБрд╡рд┐рдзрд╛ рдЕрд╕рдХреНрд╖рдо рдЧрд░реЗрдХреЛрдорд╛ Microsoft рд▓рд╛рдИ рдзрдиреНрдпрд╡рд╛рдж рджрд┐рдиреЗ рджреБрд░реНрд▓рдн рдЕрд╡рд╕рд░рд╣рд░реВ рдордзреНрдпреЗ рдПрдХ рд╣реЛред

рдЖрдЬ рдЕрдирдкреНрдпрд╛рдЪ рдЧрд░рд┐рдПрдХреЛ рд╡рд┐рдиреНрдбреЛрдЬ рдкреНрд░рдгрд╛рд▓реА рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рдХрддреНрддрд┐рдХреЛ рдЧрд╛рд╣реНрд░реЛ рдЫ?

рдпреЛ рдкрд░реАрдХреНрд╖рдгрдХреЛ рд▓рд╛рдЧрд┐, рдореИрд▓реЗ рднрд░реНрдЪреБрдЕрд▓ рдбреЗрд╕реНрдХрдЯрдк рдкрд╣реБрдБрдЪ рдЧрд░реНрди AWS рдХрд╛рд░реНрдпрд╕реНрдерд╛рди рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрдВред рдпрд╕ рддрд░рд┐рдХрд╛рд▓реЗ рдореИрд▓реЗ рдПрдХ рдЕрдирдкреНрдпрд╛рдЪ рдирдЧрд░рд┐рдПрдХреЛ MS Office рднрд░реНрдЪреБрдЕрд▓ рдореЗрд╕рд┐рди рдкрд╛рдПрдБ рдЬрд╕рд▓реЗ рдорд▓рд╛рдИ DDEAUTO рдлрд┐рд▓реНрдб рдШреБрд╕рд╛рдЙрди рдЕрдиреБрдорддрд┐ рджрд┐рдпреЛред рдорд▓рд╛рдИ рдХреБрдиреИ рд╢рдЩреНрдХрд╛ рдЫреИрди рдХрд┐ рдпрд╕реНрддреИ рддрд░рд┐рдХрд╛рд▓реЗ рддрдкрд╛рдИрд▓реЗ рдЕрдиреНрдп рдХрдореНрдкрдиреАрд╣рд░реВ рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рдЬрд╕рд▓реЗ рдЕрдЭреИ рдЖрд╡рд╢реНрдпрдХ рд╕реБрд░рдХреНрд╖рд╛ рдкреНрдпрд╛рдЪрд╣рд░реВ рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реЗрдХрд╛ рдЫреИрдирдиреНред

рд╡рд╕реНрддреБрд╣рд░реВрдХреЛ рд░рд╣рд╕реНрдп

рдпрджрд┐ рддрдкрд╛рдИрдВрд▓реЗ рдпреЛ рдкреНрдпрд╛рдЪ рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реНрдиреБрднрдпреЛ рднрдиреЗ рдкрдирд┐, рддреНрдпрд╣рд╛рдБ MS Office рдорд╛ рдЕрдиреНрдп рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд╡рд╛рд▓рд╣рд░реВ рдЫрдиреН рдЬрд╕рд▓реЗ рд╣реНрдпрд╛рдХрд░рд╣рд░реВрд▓рд╛рдИ рд╣рд╛рдореАрд▓реЗ Word рдорд╛ рдЧрд░реЗрдХреЛ рдЬрд╕реНрддреИ рдХреЗрд╣рд┐ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдЕрд░реНрдХреЛ рдкрд░рд┐рджреГрд╢реНрдпрдорд╛ рд╣рд╛рдореА рд╕рд┐рдХреНрдиреЗрдЫреМрдВ рдХреБрдиреИ рдкрдирд┐ рдХреЛрдб рдирд▓реЗрдЦреА рдлрд┐рд╕рд┐рдЩ рдЖрдХреНрд░рдордгрдХреЛ рд▓рд╛рдЧрд┐ рдПрдХреНрд╕реЗрд▓рд▓рд╛рдИ рдЪрд╛рд░рд╛рдХреЛ рд░реВрдкрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреБрд╣реЛрд╕реНред

рдпреЛ рдкрд░рд┐рджреГрд╢реНрдп рдмреБрдЭреНрдирдХреЛ рд▓рд╛рдЧрд┐, рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯ рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рд╡рд╕реНрддреБ рдореЛрдбреЗрд▓ рд╕рдореНрдЭреМрдВ, рд╡рд╛ рдЫреЛрдЯреЛрдХреЛ рд▓рд╛рдЧрд┐ COM (рдШрдЯрдХ рд╡рд╕реНрддреБ рдореЛрдбреЗрд▓).

COM 1990 рдХреЛ рджрд╢рдХ рджреЗрдЦрд┐ рдЫ, рд░ RPC рд░рд┐рдореЛрдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд▓рд╣рд░реВрдорд╛ рдЖрдзрд╛рд░рд┐рдд "рднрд╛рд╖рд╛-рддрдЯрд╕реНрде, рд╡рд╕реНрддреБ-рдЙрдиреНрдореБрдЦ рдШрдЯрдХ рдореЛрдбреЗрд▓" рдХреЛ рд░реВрдкрдорд╛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдЧрд░рд┐рдПрдХреЛ рдЫред COM рд╢рдмреНрджрд╛рд╡рд▓реАрдХреЛ рд╕рд╛рдорд╛рдиреНрдп рдмреБрдЭрд╛рдЗрдХреЛ рд▓рд╛рдЧрд┐, рдкрдвреНрдиреБрд╣реЛрд╕реН рдпреЛ рдкреЛрд╕реНрдЯ StackOverflow рдорд╛ред

рдореВрд▓рддрдпрд╛, рддрдкрд╛рдИрд▓реЗ COM рдЕрдиреБрдкреНрд░рдпреЛрдЧрд▓рд╛рдИ рдПрдХреНрд╕реЗрд▓ рд╡рд╛ рд╡рд░реНрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп, рд╡рд╛ рдЕрдиреНрдп рдмрд╛рдЗрдирд░реА рдлрд╛рдЗрд▓рдХреЛ рд░реВрдкрдорд╛ рд╕реЛрдЪреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рдЬреБрди рдЪрд▓реНрдЫред

рдпреЛ рдмрд╛рд╣рд┐рд░ рдЬрд╛рдиреНрдЫ рдХрд┐ рдПрдХ COM рдЕрдиреБрдкреНрд░рдпреЛрдЧ рдкрдирд┐ рдЪрд▓рд╛рдЙрди рд╕рдХреНрдЫ рдкрд░рд┐рджреГрд╢реНрдп - рдЬрд╛рднрд╛рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╡рд╛ VBScriptред рдкреНрд░рд╛рд╡рд┐рдзрд┐рдХ рд░реВрдкрдорд╛ рдпрд╕рд▓рд╛рдИ рднрдирд┐рдиреНрдЫ рд╕реНрдХреНрд░рд┐рдкреНрдЯрд▓реЗрдЯред рддрдкрд╛рдИрдВрд▓реЗ Windows рдорд╛ рдлрд╛рдЗрд▓рд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ .sct рд╡рд┐рд╕реНрддрд╛рд░ рджреЗрдЦреНрдиреБрднрдПрдХреЛ рд╣реБрди рд╕рдХреНрдЫ - рдпреЛ рд╕реНрдХреНрд░рд┐рдкреНрдЯрд▓реЗрдЯрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рд╡рд┐рд╕реНрддрд╛рд░ рд╣реЛред рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдкрдорд╛, рддрд┐рдиреАрд╣рд░реВ рд▓рд┐рдкрд┐ рдХреЛрдб XML рд░реНрдпрд╛рдкрд░рдорд╛ рдмреЗрд░рд┐рдПрдХрд╛ рдЫрдиреН:

<?XML version="1.0"?>

<scriptlet>
<registration
description="test"
progid="test"
version="1.00"
classid="{BBBB4444-0000-0000-0000-0000FAADACDC}"
remotable="true">
</registration>
<script language="JScript">
<![CDATA[

var r = new ActiveXObject("WScript.Shell").Run("cmd /k powershell -c Write-Host You have been scripted!");

]]>
</script>
</scriptlet>

рд╣реНрдпрд╛рдХрд░рд╣рд░реВ рд░ рдкреЗрдиреНрдЯреЗрд╕реНрдЯрд░рд╣рд░реВрд▓реЗ рдкрддреНрддрд╛ рд▓рдЧрд╛рдПрдХрд╛ рдЫрдиреН рдХрд┐ рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рдЫреБрдЯреНрдЯреИ рдЙрдкрдпреЛрдЧрд┐рддрд╛рд╣рд░реВ рд░ рдЕрдиреБрдкреНрд░рдпреЛрдЧрд╣рд░реВ рдЫрдиреН рдЬрд╕рд▓реЗ COM рд╡рд╕реНрддреБрд╣рд░реВ рд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрджрдЫ рд░, рддрджрдиреБрд╕рд╛рд░, рд╕реНрдХреНрд░рд┐рдкреНрдЯрд▓реЗрдЯрд╣рд░реВ рдкрдирд┐ред

рдо Pubprn рднрдиреЗрд░ рдЪрд┐рдирд┐рдиреЗ VBS рдорд╛ рд▓реЗрдЦрд┐рдПрдХреЛ Windows рдЙрдкрдпреЛрдЧрд┐рддрд╛рдорд╛ рд╕реНрдХреНрд░рд┐рдкреНрдЯрд▓реЗрдЯ рдкрд╛рд╕ рдЧрд░реНрди рд╕рдХреНрдЫреБред рдпреЛ C:Windowssystem32Printing_Admin_Scripts рдХреЛ рдЧрд╣рд┐рд░рд╛рдЗрдорд╛ рдЕрд╡рд╕реНрдерд┐рдд рдЫред рд╡реИрд╕реЗ, рддреНрдпрд╣рд╛рдБ рдЕрдиреНрдп рд╡рд┐рдиреНрдбреЛрдЬ рдЙрдкрдпреЛрдЧрд┐рддрд╛рд╣рд░реВ рдЫрдиреН рдЬрд╕рд▓реЗ рд╡рд╕реНрддреБрд╣рд░реВрд▓рд╛рдИ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рд╣рд░реВрдХреЛ рд░реВрдкрдорд╛ рд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрджрдЫред рдкрд╣рд┐рд▓реЗ рдпреЛ рдЙрджрд╛рд╣рд░рдг рд╣реЗрд░реМрдВред

The Adventures of the Elusive Malware, Part IV: DDE рд░ Word Document Fields
рдпреЛ рдПрдХрджрдо рд╕реНрд╡рд╛рднрд╛рд╡рд┐рдХ рдЫ рдХрд┐ рдЦреЛрд▓ рдкреНрд░рд┐рдиреНрдЯ рд▓рд┐рдкрд┐рдмрд╛рдЯ рдкрдирд┐ рд╕реБрд░реБ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯ рдЬрд╛рдиреБрд╣реЛрд╕реН!

рдкрд░реАрдХреНрд╖рдгрдХреЛ рд░реВрдкрдорд╛, рдореИрд▓реЗ рдПрдЙрдЯрд╛ рд╕рд╛рдзрд╛рд░рдг рд░рд┐рдореЛрдЯ рд╕реНрдХреНрд░рд┐рдкреНрдЯрд▓реЗрдЯ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реЗрдХреЛ рдЫреБ рдЬрд╕рд▓реЗ рдЦреЛрд▓ рд╕реБрд░реБ рдЧрд░реНрдЫ рд░ рдПрдЙрдЯрд╛ рд╣рд╛рд╕реНрдпрд╛рд╕реНрдкрдж рд╕рдиреНрджреЗрд╢ рдкреНрд░рд┐рдиреНрдЯ рдЧрд░реНрдЫ, "рддрдкрд╛рдИрд▓рд╛рдИ рднрд░реНрдЦрд░реИ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ!" рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдкрдорд╛, pubprn рд▓реЗ VBScript рдХреЛрдбрд▓рд╛рдИ рд░реНрдпрд╛рдкрд░ рдЪрд▓рд╛рдЙрди рдЕрдиреБрдорддрд┐ рджрд┐рдБрджреИ рд╕реНрдХреНрд░рд┐рдкреНрдЯрд▓реЗрдЯ рд╡рд╕реНрддреБрд▓рд╛рдИ рдЗрдиреНрд╕реНрдЯреНрдпрд╛рдиреНрдЯрд┐рдпрдЯ рдЧрд░реНрдЫред рдпреЛ рд╡рд┐рдзрд┐рд▓реЗ рддрдкрд╛рдИрдВрдХреЛ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рд▓реБрдХрд╛рдЙрди рд░ рд▓реБрдХрд╛рдЙрди рдЪрд╛рд╣рдиреЗ рд╣реНрдпрд╛рдХрд░рд╣рд░реВрд▓рд╛рдИ рд╕реНрдкрд╖реНрдЯ рдлрд╛рдЗрджрд╛ рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫред

рдЕрд░реНрдХреЛ рдкреЛрд╕реНрдЯрдорд╛, рдо рдПрдХреНрд╕реЗрд▓ рд╕реНрдкреНрд░реЗрдбрд╕рд┐рдЯрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╣реНрдпрд╛рдХрд░рд╣рд░реВрджреНрд╡рд╛рд░рд╛ COM рд╕реНрдХреНрд░рд┐рдкреНрдЯрд▓реЗрдЯрд╣рд░реВ рдХрд╕рд░реА рд╢реЛрд╖рдг рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ рднрдиреЗрд░ рд╡рд░реНрдгрди рдЧрд░реНрдиреЗрдЫреБред

рддрдкрд╛рдИрдВрдХреЛ рдЧреГрд╣рдХрд╛рд░реНрдпрдХреЛ рд▓рд╛рдЧрд┐, рд╣реЗрд░реНрдиреБрд╣реЛрд╕реН рдпреЛ рднрд┐рдбрд┐рдпреЛ Derbycon 2016 рдмрд╛рдЯ, рдЬрд╕рд▓реЗ рд╣реНрдпрд╛рдХрд░рд╣рд░реВрд▓реЗ рд╕реНрдХреНрд░рд┐рдкреНрдЯрд▓реЗрдЯрд╣рд░реВ рдХрд╕рд░реА рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдереЗ рднрдиреЗрд░ рд╡рд░реНрдгрди рдЧрд░реНрджрдЫред рдЕрдирд┐ рдкрдвреЗ рдкрдирд┐ рдпреЛ рд▓реЗрдЦ рд╕реНрдХреНрд░рд┐рдкреНрдЯрд▓реЗрдЯ рд░ рдХреЗрд╣рд┐ рдкреНрд░рдХрд╛рд░рдХреЛ рдореЛрдирд┐рдХрд░рдХреЛ рдмрд╛рд░реЗрдорд╛ред

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди