Los investigadores Etienne Stalmans, Saif El-Sherei de SensePost han encontrado que esta "funcionalidad" en Office permite ejecutar comandos y dicen haber tenido un gran éxito al utilizar esta técnica para eludir políticas de seguridad corporativas. DDE no solo se limita a Excel y Word y ha sido mencionado varias veces como una vía posible de ataques y bypass de seguridad.
Según los investigadores, los métodos COM DDEInitialize y DDEExecute son expuestos tanto por MSExcel como por MSWord y descubrieron que es posible ejecutar código desde la opción de menú Insertar -> Elementos rápidos -> Campo -> Fórmula, o su equivalente CTRL+F9.

{ DDEAUTO c:\\windows\\system32\\cmd.exe "/k ARCHIVO.exe" }
La palabra clave DDEAUTO es para informar a MSWord que este es un campo DDE, y se ejecutará automáticamente cuando se abra el documento, la segunda parte es la ruta completa del ejecutable, y la última parte entre comillas son los argumentos para pasar a este ejecutable (por ejemplo calc.exe).Ahora se puede grabar el documento y, al momento de abrirlo, se ejecuta el comando (video)

Microsoft por ahora ha dicho que no cambiará el comportamiento de DDE, por lo que sin duda comenzará a ser utilizado para propagar malware, ya que es posible ejecutar PowerShell y desde ahí realizar un bypass completo.
Vector de ataque
Tal y como describen en el post original es posible crear una shell con PowerEmpire (o Metasploit) y ejecutar un comando Powershell para tomar control del equipo afectado.
Mitigación
Hasta que haya una solución definitiva por parte de Microsft, es posible desactivar DDE (si no se utiliza) mediante esta modificación en el registro de Windows. La misma deshabilita la funcionalidad "actualizar enlaces" y "archivos incrustados" en documentos de Office cuando se ejecuta y cubre Word, Excel, WordMail, OneNote y Excel.
Fuente: SensePost
No hay comentarios.:
Publicar un comentario
Gracias por dejar un comentario en Segu-Info.
Gracias por comentar!