Короткий ответ

Сотрудник открыл фишинговое вложение на WS-042: изолируйте ПК, не просите «открыть ещё раз, чтобы показать». Сохраните письмо (msg/eml) и файл, посчитайте SHA-256, зафиксируйте, был ли макрос/Enable Content, какие URL в теле. Дальше — процесс-дети Office (4688), детект AV, сеть. Не разбирайте макрос запуском на прод-ПК. Не пересылайте вложение коллегам «на анализ» по почте.

Дальше по фактам: троян, шифровальщик, ящик если просили пароль.

Симптомы и как отличить

  • Звонок: «пришло от контрагента, Word просил включить содержимое».
  • Сразу после — 1116 или странный wscript/powershell в 4688.
  • Письмо с URL-сокращателем, домен с опечаткой.
  • На Linux-почте в Thunderbird тот же сценарий реже, но вложение .html/.sh возможно на host.example у админа.
СобытиеНе этот инцидентДействие
Открыл PDF без JS, ничего не просилнизкий риск, всё равно hashнаблюдение, не обязательно изоляция всей фирмы
Кликнул ссылку, ввёл паролькража учёткивход + смена пароля
Макрос своего отдела в шаблонесвой файлсверка hash с эталоном
Песочница почтового шлюза уже взорвала файлхорошовсё равно проверьте, дошло ли до ПК

Возможные причины

  1. Классический документ с макросом из почты.
  2. Ссылка на HTML/credential phishing, вложение лишь приманка.
  3. Вложенный архив с .exe/.lnk/.iso.
  4. Внутренний forward уже заражённого письма («посмотри»).
  5. Скомпрометированный ящик партнёра, переписка настоящая.
  6. Редко: ложное «вложение» — пользователь открыл свой же файл и испугался тоста Office.

Не нужны PoC макроса и имена CVE. Для IR: тип файла, hash, URL, поведение после клика.

Диагностика

1. Изоляция и разговор на 90 секунд

  • Сеть WS-042 off, питание on.
  • Вопросы: Enable Content? вводил пароль? куда кликал? USB?
  • Не давайте инструкции «запустите Properties → Unblock и откройте снова».

2. Сохранить письмо и файл

Копия в C:\IR\ с hop-хоста или из карантина шлюза, не с рабочего стола Ивана через шару.

New-Item -ItemType Directory -Force C:\IR\phish | Out-Null
# путь подставьте; не запускайте файл
Get-FileHash -Algorithm SHA256 -Path 'C:\IR\phish\invoice.docm'
Get-Item 'C:\IR\phish\invoice.docm' | Format-List FullName, Length, CreationTimeUtc, LastWriteTimeUtc

Заголовки письма: Received, From, Reply-To, Return-Path. URL — список, не переход.

На шлюзе/Exchange: Message-ID, кто ещё получил тот же хеш вложения.

3. Поведение на WS-042

Get-WinEvent -FilterHashtable @{ LogName='Security'; Id=4688; StartTime=(Get-Date).AddHours(-12) } |
  Where-Object { $_.Message -match 'WINWORD|EXCEL|POWERPNT|wscript|cscript|powershell|cmd\.exe' } |
  Select-Object TimeCreated, Message -First 40
Get-MpThreatDetection | Format-List
Get-NetTCPConnection -State Established |
  Where-Object { $_.OwningProcess -in (Get-Process | Where-Object Name -match 'winword|excel|powershell').Id }

Linux, если открывали на host.example:

sha256sum /var/ir/phish/invoice.docm
ps aux | grep -E 'libreoffice|soffice|python|perl' | grep -v grep
ss -tp | head

4. Макрос «проверить» — как читать, не как запускать

Для Office: факт docm/xlsm, Protected View обойдён или нет, SmartScreen. Декомпиляция VBA на изолированной машине анализа, если она у вас есть. Нет стенда — достаточно hash + AV + 4688, не стройте лабораторию в прод.

URL из документа извлекайте офлайн-парсером/строками, не браузером WS-042.

Select-String -Path 'C:\IR\phish\*.txt' -Pattern 'https?://' -ErrorAction SilentlyContinue

(Если есть текстовый дамп строк; не требуется запускать макрос.)

Решение

Сценарий A. Только открыл, макрос не включал, AV тихий

Изоляция может быть короткой: hash на шлюзе, блок отправителя, наблюдение 4688. Решение IR: вернуть в сеть или нет. Часто — да, после смены паранойи меньше, чем после Enable Content.

Сценарий B. Enable Content / скрипт / AV детект

  1. ПК остаётся изолированным.
  2. Persistence и троян — соседняя статья.
  3. Пароль ivan.petrov сменить, если вводил или если макрос мог украсть сессию Outlook.
  4. Рассылка того же Message-ID: изъять из ящиков (транспорт/карантин), не «откройте все и удалите».
  5. Переустановка WS-042 — нормальный исход при child-процессах Office.

Сценарий C. Ввёл логин на сайте из письма

Это кража учётки, вложение вторично. Блок учётки, MFA, почтовые правила.

Если макрос ходил на 10.0.10.55, это индикатор, не приглашение открыть URL с того же ПК.

Как проверить, что проблема устранена

  • Тот же SHA-256 не запускается на других ПК (поиск по карантину/EDR/шлюзу).
  • На WS-042 нет новых 4688-потомков Office и нет 1116.
  • Правила ящика Ивана чисты, если были риски сессии.
  • Отправитель/URL на шлюзе заблокированы по политике.
  • Пользователь работает (на этом или новом ПК) без того файла.

Если не помогло

  • Тот же файл приходит с нового ящика партнёра — компрометация цепочки, не «Иван снова кликнул».
  • Макросы включены политикой для всех UNC — это корневая причина, не лечится карантином одного docm.
  • Linux-админ открыл вложение на сервере — считайте host.example недоверенным до проверки процессов.
  • Шлюз не видит вложение (шифрованный zip) — обновите политику паролей архивов, инцидент всё равно ведите по ПК.

Профилактика

  • Блок docm/js/iso с интернета, макросы из интернета disabled.
  • Protected View, ASR.
  • Учения: «не Enable Content».
  • Отдельный просмотрщик карантина у SOC, не у пользователя.
  • Privileged учётки не в Outlook на том же ПК, где открывают счета.

FAQ

Нужно ли немедленно отключать почту всей компании?

Нет, если изъяли конкретный Message-ID и нет массового клика. Мониторьте шлюз. Массовый клик — эскалация.

Можно ли открыть вложение в «песочнице Windows» на том же ПК?

Не на поражённом WS-042. Только выделенный анализатор вне прод-VLAN.

Иван переслал файл в личный Telegram

Считайте утечку содержимого (даже если malware). Файл в мессенджере не анализируйте с телефона админа.

Это был HTML, не Office

Тот же порядок: сохранить, hash, URL, не открывать. Смотрите, не ушёл ли пароль.

Кто пишет пользователю «всё ок»?

IR/helpdesk по шаблону, не атакующий в той же цепочке писем. Второй канал (телефон из справочника).