危险的CHM电子书

0x1 摘要:

利用CHM格式文件的hhctrl控件的灵活易用性,可以成功执行任意可执行程序,而且没有UAC报警,CHM格式就变成了一个具有潜在威胁的EXE程序.因此黑客很容易利用这种帮助文档执行恶意程序,广大网民针对帮助文档文件的警惕性往往比EXE文件要低很多,使黑客更加容易入侵成功。

0x2 原理:

CHM文件格式微软1998年推出的基于HTML文件特性的帮助文件系统,由于使用方便形式多样,常被用于制作电子书。CHM支持各种脚本语言,以及压缩的HTML文件、图像、音频、视频文件。在CHM文件中利用"shortcut"命令使其运行任意可执行程序。使用shortcut快捷键的热点可以启动其他应用程序,也可以使用快捷键来激活Windows的控制面板。使用快捷命令,可以指定要打开的程序,发送一个标准的Windows消息。

Button:指定按钮样式,可选

Command:调用命令的快捷方式

Font:指定字体属性

Item1: 指定可执行文件(.exe)的文件路径,及任何传递到该程序的参数。这些值之间用逗号分隔。HTML帮助不支持%WINDIR%或其他系统变量中的文件路径。

Item2: 指定一个标准的Windows消息,wParam参数值,和值的lParam的消息ID。这些值之间用逗号分隔。

Text:指定链接文本,如果程序无法找到可以指定跳转到一个HTML文件。

 

在阅读电子图书时,可以在页面中直接调用Windows的记事本或写字板,。这一应用我们可以通过在页面中插入相应的快捷方式按钮来实现。例如,启动记事本按钮的制作方法是,直接插入如下代码。 

< object id="hhctrl" type="application/x-oleobject"classid="clsid:adb880a6-d8ff-11cf-9377-00aa003b7a11"> 
< param name="Command" value="Shortcut"> 
< param name="text" value="text:启动记事本"> 
< param name="FONT" value="宋体,9,,underline"> 
< param name="Item1" value=",notepad.exe"></object>

一般情况触发这个动作需要点击一个页面上的按钮来启动,而恶意的CHM一般是自动运行的,这也是一个关键。

0x3 测试PoC:

安天实验室shadowhunter团队的小伙伴从网络上获取到的测试程序,经过测试发现是自动触发运行的。

 

双击打开calc.chm之后我们发现成功执行了计算器程序,也没有任何的系统警告,如果把calc.exe换成恶意程序,运行后后果将不堪设想

使用hh进行反编译,

HH.EXE -decompile <输出路径> <目标chm文件>

相关的代码如下:

     打开doc.htm可以看到如下代码:


它利用JavaScript脚本“x.Click()”模拟点击控件“x”,点击之后触发shortcut命令执行”cmd /c calc”

0x4 真实案例分析:

从网络上获取到一个真实的样本案例,首先我利用系统自带的hh.exe把它反编译,保存到桌面的test.html目录


反编译之后可以看到它包含如下文件

 

对比之前的打开calc PoC的chm文件反编译的文件可以发现,文件基本相同,可见该样本就是从这个PoC里修改得到的。doc.htm文件的大小与PoC不同,打开doc.htm我们发现它可以自动触发下载可执行文件并执行的操作。与PoC的差异在于自动点击之后触发shortcut命令执行pwoershell脚本。PowerShell是一种命令行外壳程序和脚本环境,使命令行用户和脚本编写者可以利用 .NET Framework 的强大功能。这里利用System.Net.WebClient对象提供的DownloadFile方法来接收由URI标识的一个资源中的数据,接收到之后保存至%TEMP%natmasla2.exe,最后调用ShellExecute执行。

0x5 沙箱检测:

将该样本投放到安天追影高级威胁检测系统,分别测试了windows xp32和windows 7,发现都存在该安全威胁,可以监控发现电子书利用ShortCut自动创建威胁进程。

 

 

0x6 安全建议:

建议在收到电子书时候要像对待陌生EXE文件一样提高警惕,可使用虚拟机,使用杀毒软件或在线沙箱进行判断.对于广大网民最重要就是选择一个安全可信的电子书网站.



0x7 参考文献:

https://msdn.microsoft.com/zh-cn/library/ms644697

https://msdn.microsoft.com/zh-cn/library/ms524349

http://www.cnblogs.com/dreamer-fish/p/3816327.html

1 绪论 1、1 什么是数据结构 1、2 基本概念和术语 1、3 抽象数据类型的表示与实现 1、4 算法和算法分析 1、4、1 算法 1、4、2 算法设计的要求 1、4、3 算法效率的度量 1、4、4 算法的存储空间需求 2 线性表 2、1 线性表的类型定义 2、2 线性表的顺序表示和实现 实验一 2、3 线性表的链式表示和实现 2、3、1 线性链表 2、3、2 循环链表 实验二 2、3、3 双向链表 2、4 一元多项式的表示及相加 3 栈和队列 3、1、0 栈 3、1、1 抽象数据类型栈的定义 3、1、2 栈的表示和实现 3、2、0 栈的应用举例 3、2、1 数制转换 3、2、2 括号匹配的检验 3、2、3 行编辑程序 实验三 3、2、4 迷宫求解 3、2、5 表达式求值 3、3、0 栈与递归的实现 3、4、0 队列 3、4、1 抽象数据类型队列的定义 3、4、2 链队列-队列的链式表示和实现 3、4、3 循环队列-队列的顺序表示和实现 3、5、0 离散事件模拟 4、0、0 串 4、1、0 串类型的定义 4、2、0 串的表示和实现 实验四 4、2、1 定长顺序存储表示 4、2、2 堆分配存储表示 4、2、3 串的块链存储表示 4、3、0 串的模式匹配算法 4、3、1 求子串位置的定位函数 4、3、2 模式匹配的一种改进算法 4、4、0 串操作应用举例 4、4、1 文本编辑 4、4、2 建立词索引表 5、0、0 数组和广义表 5、1、0 数组的定义 5、2、0 数组的顺序表示和实现 实验五 5、3、0 矩阵的压缩存储 5、3、1 特殊矩阵 5、3、2 稀疏矩阵 5、4、0 广义表的定义 5、5、0 广义表的存储结构 5、6、0 m元多项式的表示 5、7、0 广义表的递归算法 5、7、1 求广义表的深度 5、7、2 复制广义表 5、7、3 建立广义表的存储结构 单元测验 6、0、0 树和二叉树 6、1、0 树的定义和基本术语 6、2、0 二叉树 6、2、1 二叉树的定义 6、2、2 二叉树的性质 6、2、3 二叉树的存储结构 6、3、0 遍历二叉树和线索二叉树 6、3、1 遍历二叉树 实验六 6、3、2 线索二叉树 6、4、0 树和森林 6、4、1 树的存储结构 6、4、2 森林与二叉树的转换 6、4、3 树和森林的遍历 6、5、0 树与等价问题 6、6、0 赫夫曼树及其应用 6、6、1 最优二叉树 6、6、2 赫夫曼编码 6、7、0 回溯法与树的遍历 6、8、0 树的计数 7、0、0 图 7、1、0 图的定义和术语 7、2、0 图的存储结构 7、2、1 数组表示法 7、2、2 邻接表 7、2、3 十字链表 7、2、4 邻接多重表 7、3、0 图的遍历 7、3、1 深度优先搜索 7、3、2 广度优先搜索 7、4、0 图的连通性问题 7、4、1 无向图的连通分量和生成树 7、4、2 有向图的强连通分量 7、4、3 最小生成树 7、4、4 关节点和重迦通分量 7、5、0 有向无环图及其应用 7、5、1 拓扑排序 7、5、2 关键路径 7、6、0 最短路径 7、6、1 从某个源点到其余各顶点的最短路径 7、6、2 每一对顶点之间的最短路径 8、0、0 动态存储管理 8、1、0 概述 8、2、0 可利用空间表及分配方法 8、3、0 边界标识法 8、3、1 可利用空间表的结构 8、3、2 分配算法 8、3、3 回收算法 8、4、0 伙伴系统 8、4、1 可利用空间表的结构 8、4、2 分配算法 8、4、3 回收算法 8、5、0 无用单元收集 8、6、0 存储紧缩 9、0、0 查找 9、1、0 静态查找表 9、1、1 顺序表的查找 9、1、2 有序表的查找 9、1、3 静态树表的查找 9、1、4 索引顺序表的查找 9、2、0 动态查找表 9、2、1 二叉排序树和平衡二叉树 9、2、2 B—树和B+树 9、2、3 键树 9、3、0 哈希表 9、3、1 什么是哈希表 9、3、2 哈希函数的构造方法 9、3、3 处理冲突的方法 9、3、4 哈希表的查找及其分析 实验七 10、0、0 内部排序 10、1、0 概述 10、2、0 插入排序 10、2、1 直接插入排序 10、2、2 其它插入排序 10、2、3 希尔排序 10、3、0 快速排序 10、4、0 选择排序 10、4、1 简单选择排序 10、4、2 树形选择排序 10、4、3 堆排序 10、5、0 归并排序 实验八 10、6、0 基数排序 10、6、1 多关键字的排序 10、6、2 链式基数排序 10、7、0 各种内部排序方法的比较讨论 11、0、0 外部排序 11、0、1 外存信息的存取 11、0、2 外部排序
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值