T1137.006: Надстройки

Злоумышленники могут использовать надстройки Microsoft Office, чтобы закрепиться в скомпрометированной системе. Надстройки Office могут использоваться для добавления определенной функциональности в программы Office . Существуют различные типы надстроек для разных продуктов Office, в том числе библиотеки надстроек Word/Excel (WLL/XLL), надстройки VBA, надстройки COM-модели Office, надстройки автоматизации, редактор VBA (VBE), надстройки Visual Studio Tools for Office (VSTO) и надстройки Outlook .

Надстройки могут использоваться для закрепления в системе, так как в них можно настроить выполнение кода при запуске приложения Office.

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

mitre_attck_persistence: PT-CR-263: Office_XLL_Modification: Обнаружена попытка изменить параметры надстроек Excel в реестре ОС Windows

Способы обнаружения

IDDS0009Источник и компонент данныхПроцесс: Создание процессаОписание

Отслеживайте запуск новых процессов, в которых могут использоваться надстройки Microsoft Office для закрепления злоумышленников в скомпрометированной системе.

IDDS0024Источник и компонент данныхРеестр Windows: Изменение ключа реестра WindowsОписание

Проводите аудит записей реестра, связанных с включением надстроек.

IDDS0022Источник и компонент данныхФайл: Изменение файлаОписание

Отслеживайте изменения в файлах, с помощью которых злоумышленники могут использовать надстройки Microsoft Office, чтобы закрепиться в скомпрометированной системе.

IDDS0017Источник и компонент данныхКоманда: Выполнение командОписание

Отслеживайте выполнение команд с аргументами, которые могут использоваться для закрепления в скомпрометированной системе с помощью надстроек Microsoft Office.

IDDS0024Источник и компонент данныхРеестр Windows: Создание ключа реестра WindowsОписание

Проводите аудит записей реестра, связанных с включением надстроек.

IDDS0022Источник и компонент данныхФайл: Создание файлаОписание

Отслеживайте создание файлов, с помощью которых злоумышленники могут использовать надстройки Microsoft Office, чтобы закрепиться в скомпрометированной системе.

Меры противодействия

IDM1040НазваниеПредотвращение некорректного поведенияОписание

Включите правила Attack Surface Reduction (ASR) в Windows 10, чтобы предотвратить создание дочерних процессов приложениями Office и запись потенциально вредоносного исполняемого содержимого на диск .