如何防范通过Word文档传播的Zero-Day Windows Exploit攻击
以Word文档为传播载体的Windows零日漏洞利用防护落地方案
Office端默认配置加固
- 全局默认禁用无数字签名的VBA宏,通过组策略定位到
用户配置 > 管理模板 > Microsoft Word > Word选项 > 安全 > 信任中心 > 启用VBA宏的设置,配置为“仅启用经数字签名的宏”,禁止普通用户自行修改宏安全等级。 - 禁用Word加载外部远程内容,包括远程模板、外链图片、自动更新链接、DDE协议自动连接:
- 信任中心隐私选项里取消勾选“允许来自互联网的内容自动加载”
- 执行注册表命令禁用DDE自动链接更新:
reg add "HKCU\Software\Microsoft\Office\<对应Office版本>\Word\Options" /v DontUpdateLinks /t REG_DWORD /d 1 /f(Office 2016/2019/365版本号填16.0,2013版填15.0) - 执行注册表命令禁用Word调用MSDT诊断协议,拦截Follina类利用链:
reg add "HKCU\Software\Policies\Microsoft\Windows\ScriptedDiagnostics" /v DisableDiagnostics /t REG_DWORD /d 1 /f
- 强制开启受保护视图,通过组策略配置所有来自互联网、邮件附件、非可信路径的Word文档默认在受保护视图沙箱中打开,禁止普通用户默认跳过受保护视图直接启用编辑。
- 禁用未标记为安全初始化的ActiveX控件加载,在信任中心ActiveX设置中选择“在启用所有控件前进行提示”,直接拦截绝大多数靠恶意ActiveX触发的利用链。
系统层面漏洞利用阻断
- 开启Windows Defender攻击面减少(ASR)规则,管理员权限执行PowerShell执行以下命令,拦截Word发起的恶意行为:
# 阻止Office应用创建子进程 Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled # 阻止Office应用向其他进程注入代码 Add-MpPreference -AttackSurfaceReductionRules_Ids 75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 -AttackSurfaceReductionRules_Actions Enabled # 阻止Win32 API被Office宏直接调用 Add-MpPreference -AttackSurfaceReductionRules_Ids 92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b -AttackSurfaceReductionRules_Actions Enabled - 开启基于虚拟化的内存完整性保护(HVCI),在Windows安全中心-设备安全性-内核隔离中打开内存完整性开关,拦截绝大多数内存破坏类零日漏洞的shellcode执行流程。
- 配置WDAC或AppLocker应用白名单,仅允许经可信签名的程序运行,限制Word进程向Temp、AppData等恶意样本高频落地目录写入可执行文件,就算漏洞触发,恶意载荷也无法在本地执行。
- 开启Windows Defender云防护、自动样本上传功能,在野零日利用出现的数小时内,云侧规则通常就能完成拦截;同时开启系统和Office自动更新,补丁发布后第一时间安装,缩短漏洞暴露窗口。
日常使用流程防护
- 来源不明的Word文档优先用Word网页版打开查看内容,网页版运行在云端沙箱环境,恶意利用无法触达本地系统。
- 普通办公账号禁止授予本地管理员权限,就算漏洞被触发,恶意程序也无法修改系统配置、植入持久化后门,破坏范围被限制在当前用户权限内。
- 高频接收外部文档的岗位(财务、HR、商务对接岗)配置专用隔离虚拟机打开外部文档,关闭虚拟机和主机之间的文件传输、默认剪贴板共享,就算虚拟机被攻破也不会影响主机环境。
注意:零日漏洞本身属于未公开、无补丁的漏洞,不存在100%拦截的方案,以上配置组合可以拦截绝大多数在野利用的Word载体零日攻击,把攻击成功率降到最低。
内容的提问来源于stack exchange,提问作者Natthawut Ponkrut
相关产品推荐
相关产品推荐

