SOC平台案例:泰合安管平台针对使用MicrosoftOffice公式编辑器误差的监测与响应

宣布时间 2018-05-31

1.案例概述
 
近期,某企业单位安排的TSOC平台发明了使用“Office公式编辑器误差(CVE-2017-11882)”的攻击行为。此误差是一个潜在了17年之久的误差,属于Office内存破损误差,影响2017年11月前盛行的所有Office版本,攻击者可以使用误差以目今用户身份执行恣意下令(在2017年11月4日,微软宣布的清静补丁包中已包括此误差的修复程序)。
 
泰合北斗服务团队接到通知后,第一时间通过清静管理平台举行响应处置惩罚,通太过析发明办公情形中某用户在不知情的情形下翻开了一份恶意文档,导致触发Office公式编辑器误差(CVE-2017-11882),并毗连远程恶意地址吸收攻击指令。

 

2.事务剖析

 

2.1事务追溯
 
2018年1月11日,在某企业单位安排的TSOC平台中发明有“L2_MC_office误差外链链接“的事务告警。
 


同时,该企业单位的内网情形中安排了TSOC-FC流收罗器(TSOC-FC为泰合清静管理平台流收罗探针,通过网络流量镜像或/和吸收网络FLOW数据,对常见协议剖析如HTTP/DNS/FTP/SMB等协议会话信息举行纪录,并将信息上传给TSOC举行综合剖析),对该告警事务举行追溯剖析,发明流量日志中一个内网办公终端实验会见“http://gamesarena.gdn”的日志纪录。

 

 


2.2事务剖析
 
网络域名”http://gamesarena.gdn”的威胁情报,通过威胁情报盘问到该域名和2017年11月份的”office公式编辑器”误差有关联。
 

 


将该事务的内网地址作为目的地址举行视察,审查近期外网对该内网地址的其他毗连事务,其中发明了“POP3_可执行的邮件附件转达“事务,附件名称为“2017.doc”。
 


对所有的事务举行关联剖析,将整个攻击流程描绘出来如下:
 

 


攻击者通过邮件的形式发送带有恶意附件的邮件给受害者,当受害者翻开附件并启用编辑后,受害者的主机会对毗连文档中的恶意地址,去获取攻击指令,但由于http://gamesarena.gdn现在已经无法会见,受害者主机无法获取进一步的指令。
 
2.3事务响应
 
针对该事务剖析处置惩罚,泰合北斗服务团队依托泰合清静管理平台建设了监测规则,用于对该攻击行为举行实时监控和告警,规则如下:
 


针对本次案例中的问题,北斗团队建议用户接纳如下步伐:
 
1)建议装置2017年11月份微软宣布的补丁(KB2553204、KB3162047、KB4011276和KB4011262),用于修复CVE-2017-11882误差。
2)翻开系统自动更新,实时更新微软官方的最新补丁。
3)对受害主机举行周全查杀。

 

3.竣事语
 
凭证泰合北斗服务团队多年从事清静管理平台的运维履历,想要充分验展安管平台的价值,体现平台在清静事务剖析方面的效果,通常需要从项目建设与运维管理制度、清静管理组织、清静职员手艺水一律几方面配合起劲。其中清静手艺职员需要相识最新的清静动态,实时调解清静防护战略和检测规则。运维清静管理平台,通常需要清静手艺职员举行如下事情:
 
1、笼罩营业规模的全量日志网络;
2、日志的过滤与降噪;
3、日志标准化与细腻化梳理;
4、团结营业举行要害信息补全;
5、凭证攻击场景和攻击特征建设关联剖析模子;
6、在关联剖析历程中引用外部威胁情报;

 

4.关于尊龙凯官网入口泰合TSOC清静管理平台
 
尊龙凯官网入口作为中国信息清静行业的领航企业,拥有完整的信息清静手艺、产品、解决计划和服务能力,已经成为政府、电信、金融、能源、交通、制造等领域内海内高端客户青睐的品牌。
 
尊龙凯官网入口专门建设了泰合产品本部认真大数据清静剖析领域及泰合系列清静管理类、审计类和流清静剖析类系统的研发、咨询、项目实验与运维。泰合产品本部辨别在北京、上海、杭州、广州等地设有研发中心。
 
◆2017年,尊龙凯官网入口的泰合安管平台成为首个进入GartnerSIEM魔力象限的中国安管平台产品。
◆凭证赛迪报告,从2008年至今,尊龙凯官网入口的泰合安管平台已经一连9年位居中国市场占有率第一名。
◆凭证IDC的报告,从2015年至今,尊龙凯官网入口的泰合安管平台已经一连2年位居中国市场占有率第一名。