红队渗透新工具Specula利用旧漏洞,在Outlook实现远程代码运行
支付動態 · 2024-07-31

资安公司TrustedSec红队渗透工具Specula,利用Outlook旧漏洞CVE-2017-11774,实现远程控制及恶意代码运行

资安公司TrustedSec发布了红队渗透工具Specula,能够将微软Outlook转为C2信标,以运行远程代码。该工具利用Outlook之前被发现且认为已被修补的旧漏洞CVE-2017-11774,远程控制受感染的系统,并可长期潜伏在系统中运行恶意行动。

微软在2017年时修复CVE-2017-11774,该漏洞是Outlook安全功能的旁路问题,使得攻击者得以利用经特别设计的文档,诱导用户打开后运行任意命令。微软通过安全更新,改善Outlook处理内存对象的方式解决该漏洞。

用户在安装修补程序之后,虽然与Outlook主页相关的界面元素会消失,但是注册表值仍然可以被滥用,攻击者通过修改非特权的注册表键来创建C2信道,使得攻击矢量仍然有效。即便用户使用的是Office 365,Outlook还是可能会读取并使用已遭删除的界面元素注册表值。

而Specula的运作方式是通过修改注册表键值,来设置自定义Outlook主页。当用户选定特定标签时,Outlook便会显示攻击者指定的HTML页面,当这些页面以特权运行VBScript或JScript,便能让攻击者完全存取本地系统。

Specula还能运用Outlook提供的COM对象,使自定义页面看起来像是正常运作的页面,但同时又在背景运行额外的代码,甚至定时下载并运行恶意资源,达到持续控制系统的目的。

研究人员提供数项可以防范主页攻击的方法。通过使用不兼容COM的Outlook更新版本,便能有效消除包括主页攻击在内的攻击路径。而在新的Windows 11版本中,用户将可以移除vbscript引擎,而这也限制了vbscript运行代码的攻击矢量。

通过群组政策对象(Group Policy Object,GPO)也可防范主页攻击,GPO配置可停用WebView功能。抑或是运用微软Security Compliance Toolkit,锁定Outlook的网页引擎,避免其运行脚本,也是避免Outlook主页攻击的方法之一。

热门文章
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
英国确认各垂直行业的赌博税税率
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
首页
游戏
合作
发现
我的