{"id":217719,"date":"2019-05-06T11:18:52","date_gmt":"2019-05-06T09:18:52","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=217719"},"modified":"2022-11-20T12:24:27","modified_gmt":"2022-11-20T11:24:27","slug":"clippy-kommt-als-malware-testsoftware-zurck","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/05\/06\/clippy-kommt-als-malware-testsoftware-zurck\/","title":{"rendered":"Clippy kommt als Malware-Testsoftware zur&uuml;ck &hellip;"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Der Office-Assistent Clippy hat Millionen von Office-Nutzern genervt \u2013 bis Microsoft den entfernt hat. Nun hat das Teil die Seiten gewechselt und kommt als Malware-Testsoftware f\u00fcr Sicherheitsforscher zur\u00fcck. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg04.met.vgwort.de\/na\/6862d3f2cfb04ef6b990b0c0d2df3e08\" width=\"1\" height=\"1\"\/>Nun, um es gleich vorweg zu nehmen: Es ist keine gehackte Clippy-Version von Microsoft, die jetzt als Malware unter die Leute gebracht wird. Vielmehr ist es ein Test-Tool f\u00fcr Sicherheitsspezialisten.<\/p>\n<h2>Evil Clippy: Test-Tool f\u00fcr Sicherheitsspezialisten<\/h2>\n<p>Niederl\u00e4ndische Sicherheitsforscher haben das Ganze in <a href=\"https:\/\/outflank.nl\/blog\/2019\/05\/05\/evil-clippy-ms-office-maldoc-assistant\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Blog-Beitrag<\/a> thematisiert. Auf der <a href=\"https:\/\/i.blackhat.com\/asia-19\/Thu-March-28\/bh-asia-Hegt-MS-Office-in-Wonderland.pdf\" target=\"_blank\" rel=\"noopener noreferrer\">BlackHat Asia<\/a> haben die Sicherheitsforscher Evil Clippy ver\u00f6ffentlicht. Diese Variante soll als Tool <a href=\"https:\/\/de.wikipedia.org\/wiki\/Red_Team\" target=\"_blank\" rel=\"noopener noreferrer\">Red Teams<\/a> (die Angriffe in eigenen Firmennetzwerken versuchen, um Schwachstellen aufzusp\u00fcren) und Sicherheitstester bei der Erstellung von b\u00f6sartigen MS Office Dokumenten unterst\u00fctzen. <\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"Evil Clippy\" alt=\"Evil Clippy\" src=\"https:\/\/web.archive.org\/web\/20220330180431\/https:\/\/outflank.nl\/blog\/wp-content\/uploads\/2019\/05\/EvilClippy-1030x802.png\" width=\"639\" height=\"498\"\/><br \/>(Quelle: <a href=\"https:\/\/outflank.nl\/blog\/2019\/05\/05\/evil-clippy-ms-office-maldoc-assistant\/\" target=\"_blank\" rel=\"noopener noreferrer\">Outflank<\/a>)  <\/p>\n<p>Denn Penetrationstester brauchen Malware-Proben, mit denen sie die eigene Infrastruktur traktieren, um Schwachstellen zu analysieren. Office-Dokumente mit Malware sind dabei eine beliebte Angriffsquelle. Evil Clippy unterst\u00fctzt die Tester dabei, genau in diesem Bereich geeignete Office-Dokumente zu erstellen, die die Sicherheitsmechanismen der Firmen umgehen sollen.  <\/p>\n<p>Evil Clippy kann unter anderem VBA-Makros verstecken, VBA-Code (\u00fcber p-Code) \u00fcber das undokumentierte \"<a href=\"https:\/\/medium.com\/walmartlabs\/vba-stomping-advanced-maldoc-techniques-612c484ab278\" target=\"_blank\" rel=\"noopener noreferrer\">VBA Stomping<\/a>\" ausf\u00fchren und g\u00e4ngige Makroanalysetools verwirren. Die Forscher schreiben:  <\/p>\n<blockquote>\n<p>Zum Zeitpunkt der Erstellung dieses Tools ist es in der Lage, b\u00f6sartige Makros zu erstellen, die alle wichtigen Antivirenprodukte und die meisten Maldoc-Analysetools&nbsp; umgehen. Dies wird durch die Manipulation von MS Office-Dateien auf Dateiformatebene erreicht.<\/p>\n<\/blockquote>\n<p>Die Details sind im <a href=\"https:\/\/outflank.nl\/blog\/2019\/05\/05\/evil-clippy-ms-office-maldoc-assistant\/\" target=\"_blank\" rel=\"noopener noreferrer\">Blog-Beitrag<\/a> der Sicherheitsforscher beschrieben. Evil Clippy l\u00e4uft unter Linux, OSX und Windows. Den aktuellen Quellcode des Tools finden Sie hier: <\/p>\n<p><a href=\"https:\/\/github.com\/outflanknl\/EvilClippy\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/github.com\/outflanknl\/EvilClippy<\/a><\/p>\n<p>Die neuesten bin\u00e4ren Versionen sind verf\u00fcgbar unter:  <\/p>\n<p><a href=\"https:\/\/github.com\/outflanknl\/EvilClippy\/releases\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/github.com\/outflanknl\/EvilClippy\/releases<\/a>  <\/p>\n<p>Scheint so, als ob dieser Clippy-Variante noch eine gro\u00dfe Zukunft bl\u00fchen k\u00f6nnte \u2013 die b\u00f6sen Buben und auch die Script-Kiddies werden sich auf Evil Clippy st\u00fcrzen. Mal schauen, was da noch so bei rum kommt. (via)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Office-Assistent Clippy hat Millionen von Office-Nutzern genervt \u2013 bis Microsoft den entfernt hat. Nun hat das Teil die Seiten gewechselt und kommt als Malware-Testsoftware f\u00fcr Sicherheitsforscher zur\u00fcck.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-217719","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/217719","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=217719"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/217719\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=217719"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=217719"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=217719"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}