788
人物
微軟Office 0day漏洞修複及應對
“
近日,360核心安全事業部高級威脅應對團隊捕獲了一個利用Office 0day漏洞(CVE-2017-11826)的在野攻擊。該漏洞幾乎影響微軟目前所支持的所有Office版本,在野攻擊隻針對特定的Office版本,係統一旦被感染,可被植入木馬後門,竊取用戶數據。
作為全球首家發現並向微軟報告該漏洞細節的安全廠商,360安全團隊在漏洞發現後緊急升級了熱補丁,在官方補丁未發布前就實現了對該漏洞攻擊的有效檢測和防禦。同時,360通過與微軟安全團隊的積極配合,火速推進了該漏洞補丁的發布,使其在發現一周內得以妥善修複。在官方公告中,微軟對360的貢獻進行了公開致謝。
”
漏洞描述
此次0day漏洞攻擊利用真實文檔格式為RTF(Rich Text Format),攻擊者通過精心構造惡意的word文檔標簽和對應的屬性值造成遠程任意代碼執行,payload荷載主要攻擊流程如下,值得注意的是該荷載執行惡意代碼使用了某著名安全廠商軟件的dll劫持漏洞,攻擊最終會在受害者電腦中駐留一個以文檔竊密為主要功能的遠程控製木馬。
處置建議
從2017年初至今,黑客針對廣大用戶日常必用辦公軟件進行的0day漏洞攻擊呈增長趨勢,請廣大用戶近期不要打開來路不明的Office文檔,同時相關單位也需要警惕此類0day漏洞的定向攻擊,並使用360天擎安裝漏洞補丁和防禦可能的漏洞攻擊。在發現攻擊時,360天擎已針對該漏洞進行了緊急的熱補丁防護升級,可以有效防護該Office 0day漏洞的攻擊。
目前微軟已經公布了補丁下載地址,請盡快下載並安裝升級。
下載地址:https://portal.msrc.microsoft.com/zh-cn/security-guidance/advisory/CVE-2017-11826
產品解決方案
1、360天眼未知威脅感知係統和NGSOC的檢測方案
1、360天眼未知威脅感知係統和NGSOC已經在9月底下發了利用此漏洞的威脅情報。請將分析平台的威脅情報升級到最新版本。
2、360天眼未知威脅感知係統和NGSOC的流量探針已經第一時間發布規則升級包。請盡快升級規則版本到3.0.1011.10550或以上。規則編號:0x4e6d。請確認該規則已經開啟。
如果需要在分析平台看到相關告警,請在係統配置-》聯動管理中,修改傳送告警日誌設置,在網絡攻擊類別中將確信度全部選中。
3、360天眼未知威脅感知係統和NGSOC分析平台的日誌搜索功能中可以檢索相關Office文件傳輸日誌,對於從外到內的文件傳輸可以進一步關注和排查。
2、360天擎終端安全管理係統解決方案
天擎終端安全管理係統已經在第一時間發布補丁庫響應。
1. 用戶登陸控製中心,點擊補丁庫(6.0版本在右上角,6.0R3版本在左上角)檢查更新並升級。升級後補丁庫版本號為1.0.1.2852。
2. 策略中設置自動修複漏洞的情況,無需人工處理,終端將在空閑時間自動開始執行修複補丁。
策略中心—終端策略—漏洞管理:配置圖
a).用於終端自動修複。
b).用於空閑時彈窗提醒用戶修複補丁。
3. 如需管理員幹預立刻修複補丁,則打開終端管理—漏洞管理—按終端顯示,勾選全部終端,執行掃描。
4. 在任務管理中查看終端執行掃描狀態,掃描完成後即可開始修複漏洞。
5. 打開終端管理—漏洞管理—按漏洞顯示,勾選發布日期為10月10日以後的相關補丁,執行修複任務。
3、360天堤防火牆產品解決方案
3. 360新一代智慧防火牆(NSG3000/5000/7000/9000係列)產品會同步推送“應急響應”消息,用戶可以通過該消息指導該漏洞問題的解決。
4. 最後,使用天禦雲•雲鏡服務的用戶,可以通過雲鏡“失陷主機”模塊及時發現攻擊是否已發生。
參考文檔
漏洞詳細信息可以參考如下鏈接:
https://blogs.360.cn/blog/office_0day_cve-2017-11826_ch/
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-11826
最後更新:2017-10-12 17:41:57
上一篇:
微軟還有這種操作?傳Win 10將漲價配置越高越貴
下一篇:
微軟放棄Windows手機,蓋茨已棄用,全球第三大智能手機係統麵臨消亡
http://go.microsoft.com/?linkid=9665683用戶名和密碼
Windows 10 Insider Preview 16226.1000 (rs
不能跟新了錯誤代碼為 : Qxc1900107
surfacePRO4退出預覽體驗後,更新和反饋處仍被管理,如圖,我應該怎麼辦?謝謝
Windows 10 Insider Preview 15002 (rs
Windows 10 Insider Preview 16176.1000 (rs
如何徹底全麵阻止惡意彈窗
為什麼輸入法沒五筆,切換QQ為什麼不能像係統軟件那樣快呀
WildTangent Games App
點擊“設置
相關內容
獲取insider preview版本出錯 錯誤代碼:0x800bfa07
hhukapi.dll,程序丟失怎麼辦
原來的【文本和其他項目大小調整的高級選項】界麵咋沒了?
無法獲取Insider Preview 內部版本 錯誤代碼 0x800bfa07
Windows 10,Windows Defender\Scans文件夾占用空間過大
windows10 *64 16215更新時下載過程中失敗,代碼 0x80240034
安裝16226.1000更新時出現一些問題,但我們稍後會重試。
注冊表值hklm\software\3fd8f8eac是什麼
defender服務無法自動啟動
Microsoft AntimalwareMicrosoft 反惡意軟件 試圖更新簽名時遇到錯誤。
熱門內容
Android Studio 3.0發布,支持 Kotlin;微軟開源深度學習庫MMLSpark;敏捷開發?真的假的?
微軟Surface Note概念手機,三星Note 8的殺手?
微軟2018財年Q1財報:遊戲業務收入僅增長1%
微軟高管解讀財報:雲計算業務發展良好 為客戶創造巨大價值
聚焦場所體驗與本土文化表達,微軟Microsoft馬其頓辦公設計
微軟也來搞折疊屏手機,有望明年推出,打開秒變平板電腦!
微軟槍車球中“車”的代表,《極限競速7》視頻評測
微軟的Kinect停產了,但它為今天的VR/AR做了很多貢獻
微軟一季度財報:遊戲業務盈利增長顯著
微軟買斷未來15年GE風力電廠能源:供應數據中心