Бинарники Microsoft Office могут использоваться для загрузки вредоносов

Бинарники Microsoft Office могут использоваться для загрузки вредоносов

Бинарники Microsoft Office могут использоваться для загрузки вредоносов

Специалисты пророчат скорое пополнение числа легитимных файлов в Windows, которые могут использоваться в киберпреступных целях. В частности, эксперты отмечают потенциальную угрозу исполняемых файлов Microsoft Outlook и Access, а также бинарников Microsoft Office.

Такие файлы называются LOLBAS — Living-off-the-Land Binaries and Scripts. Проблема в том, что эти родные для Windows файлы можно использовать для загрузки и запуска пейлоадов, не вызывая при этом срабатывания защитных механизмов.

На посвящённой LOLBAS странице перечислены более 150 бинарников, библиотек и скриптов, связанных с Windows. Все они в той или иной степени могут выполнять задачи злоумышленников.

Нир Чако, один из исследователей в Pentera, недавно заинтересовался поиском новых LOLBAS, а именно — пакетом Microsoft Office:

 

Он протестировал все исполняемые файлы и выделил три: MsoHtmEd.exe, MSPub.exe и ProtocolHandler.exe. По словам Чако, они могут использоваться для загрузки сторонних файлов, а значит, полностью попадают под определение LOLBAS.

Специалист поделился с изданием BleepingComputer видеороликом, в котором демонстрируется GET-запрос от MsoHtmEd, пытающийся загрузить тестовый файл:

 

«Используя такой автоматизированный метод, мы смогли выявить ещё шесть загрузчиков! В общей сложности — девять! Это, по сути, прирост в 30% к списку LOLBAS», — объясняет сам Чако.

Позже стало понятно, что Pentera нашла 11 новых файлов с функциональностью, позволяющей загрузить и запустить сторонний файл. Вот они:

LOLBAS Функциональность Статус в проекте LOLBAS
ProtocolHandler Скачивание Принято
MSPub Скачивание Принято
MsoHtmEd Скачивание, Выполнение Принято
PresentationHost Скачивание Принято
ConfigSecurityPolicy Скачивание Принято
InstallUtil Скачивание Принято
MSHta Скачивание Принято
Outlook Скачивание Отправлен запрос
MSAccess Скачивание Отправлен запрос
Sftp Выполнение Отправлен запрос
Scp Выполнение Отправлен запрос

BI.ZONE Mail Security научили подозревать запароленные архивы и спам-клонов

Компания BI.ZONE выпустила Mail Security 3.0 с новыми механизмами обнаружения почтовых угроз и функциями для администраторов. Система стала внимательнее относиться к защищённым паролем архивам, проверять подлинность отправителей и находить массовые рассылки, в которых мошенники слегка меняют текст ради обхода фильтров.

Если содержимое запароленного архива, включая вложенный, невозможно распаковать, система теперь может начислить письму дополнительные баллы риска.

Сам архив при этом не объявляется вредоносным автоматически, но перестаёт пользоваться дипломатической неприкосновенностью только потому, что его содержимое закрыто на замок.

Другой новый метод сравнивает тексты сообщений и выявляет серии почти одинаковых писем. Так BI.ZONE рассчитывает обнаруживать спам-кампании, где злоумышленники переставляют несколько слов и надеются, что фильтр ничего не заметит.

В правилах доставки теперь можно учитывать результаты SPF- и DKIM-проверок. Это помогает отличать легитимных отправителей от тех, кто лишь надел знакомое имя и пришёл за учётными данными. По статистике BI.ZONE, в первом полугодии 2026 года на фишинг пришлось 90% нелегитимного почтового трафика.

Защиту административных аккаунтов усилили механизмом против автоматического перебора паролей. После заданного количества неудачных попыток входа пользователю придётся пройти CAPTCHA.

Администраторам разрешили массово включать, отключать и удалять правила, скачивать быстрые правила группой и выполнять операции сразу над несколькими письмами. В обновлённом журнале сведения о сообщении выводятся в боковой панели, а новый раздел «События» предупреждает о важных изменениях и скором окончании лицензии.

Журнал действий пользователей можно передавать во внешние системы мониторинга и SIEM по Syslog.

RSS: Новости на портале Anti-Malware.ru