恶意邮件附件沙箱检测如何实施?

1 恶意邮件附件沙箱检测如何实施?
为何需要沙箱引爆

静态签名对加壳、混淆或新型恶意附件失效。沙箱检测把附件(Office 文档、PDF、压缩包、ISO/VHD)放入隔离虚拟机中「真实运行」,观察其实际行为而非仅看特征。

真实攻击手法:钓鱼邮件附带启用宏的 .xlsm 或含漏洞的 PDF;宏经 powershell/certutil 下载二阶段载荷;近年流行把 .exe 藏在 .iso 中绕过 Mark-of-the-Web 拦截。

检测指标(行为层)
  • 进程链异常:Office 进程派生 powershellcmdmshta 等子进程。
  • 落地与持久化:向 %TEMP%/Startup 写入可执行文件、新增计划任务或注册表自启。
  • 网络回连:引爆后向外发起 C2 信标、访问陌生域名下载后续载荷。
  • 凭据/横向:调用 LSASS dumping、远程 SMB/WMI 横向移动。
实施要点
  • 全链路自动化:网关提取附件→多引擎沙箱引爆→结合网络模拟与内存取证→输出 verdict 与 IOC。
  • 默认收缩:办公环境默认禁用宏,阻断 .exe/.js/.iso 等高风险类型直接进入邮箱。
  • 联动:沙箱产出的 IOC 回灌 SIEM/EDR,对已在内网的同类行为做回溯狩猎。

参考:CISA 恶意附件处置指南、MITRE ATT&CK T1566.001(Spearphishing Attachment)、OWASP 邮件安全实践。