恶意邮件附件沙箱检测如何实施?
1
恶意邮件附件沙箱检测如何实施?
▼
为何需要沙箱引爆
静态签名对加壳、混淆或新型恶意附件失效。沙箱检测把附件(Office 文档、PDF、压缩包、ISO/VHD)放入隔离虚拟机中「真实运行」,观察其实际行为而非仅看特征。
真实攻击手法:钓鱼邮件附带启用宏的 .xlsm 或含漏洞的 PDF;宏经 powershell/certutil 下载二阶段载荷;近年流行把 .exe 藏在 .iso 中绕过 Mark-of-the-Web 拦截。
检测指标(行为层)
- 进程链异常:Office 进程派生
powershell、cmd、mshta等子进程。 - 落地与持久化:向 %TEMP%/Startup 写入可执行文件、新增计划任务或注册表自启。
- 网络回连:引爆后向外发起 C2 信标、访问陌生域名下载后续载荷。
- 凭据/横向:调用 LSASS dumping、远程 SMB/WMI 横向移动。
实施要点
- 全链路自动化:网关提取附件→多引擎沙箱引爆→结合网络模拟与内存取证→输出 verdict 与 IOC。
- 默认收缩:办公环境默认禁用宏,阻断
.exe/.js/.iso等高风险类型直接进入邮箱。 - 联动:沙箱产出的 IOC 回灌 SIEM/EDR,对已在内网的同类行为做回溯狩猎。
参考:CISA 恶意附件处置指南、MITRE ATT&CK T1566.001(Spearphishing Attachment)、OWASP 邮件安全实践。
