Короткий ответ
Сотрудник открыл фишинговое вложение на WS-042: изолируйте ПК, не просите «открыть ещё раз, чтобы показать». Сохраните письмо (msg/eml) и файл, посчитайте SHA-256, зафиксируйте, был ли макрос/Enable Content, какие URL в теле. Дальше — процесс-дети Office (4688), детект AV, сеть. Не разбирайте макрос запуском на прод-ПК. Не пересылайте вложение коллегам «на анализ» по почте.
Дальше по фактам: троян, шифровальщик, ящик если просили пароль.
Симптомы и как отличить
- Звонок: «пришло от контрагента, Word просил включить содержимое».
- Сразу после — 1116 или странный
wscript/powershellв 4688. - Письмо с URL-сокращателем, домен с опечаткой.
- На Linux-почте в Thunderbird тот же сценарий реже, но вложение
.html/.shвозможно наhost.exampleу админа.
| Событие | Не этот инцидент | Действие |
|---|---|---|
| Открыл PDF без JS, ничего не просил | низкий риск, всё равно hash | наблюдение, не обязательно изоляция всей фирмы |
| Кликнул ссылку, ввёл пароль | кража учётки | вход + смена пароля |
| Макрос своего отдела в шаблоне | свой файл | сверка hash с эталоном |
| Песочница почтового шлюза уже взорвала файл | хорошо | всё равно проверьте, дошло ли до ПК |
Возможные причины
- Классический документ с макросом из почты.
- Ссылка на HTML/credential phishing, вложение лишь приманка.
- Вложенный архив с
.exe/.lnk/.iso. - Внутренний forward уже заражённого письма («посмотри»).
- Скомпрометированный ящик партнёра, переписка настоящая.
- Редко: ложное «вложение» — пользователь открыл свой же файл и испугался тоста Office.
Не нужны PoC макроса и имена CVE. Для IR: тип файла, hash, URL, поведение после клика.
Диагностика
1. Изоляция и разговор на 90 секунд
- Сеть
WS-042off, питание on. - Вопросы: Enable Content? вводил пароль? куда кликал? USB?
- Не давайте инструкции «запустите Properties → Unblock и откройте снова».
2. Сохранить письмо и файл
Копия в C:\IR\ с hop-хоста или из карантина шлюза, не с рабочего стола Ивана через шару.
New-Item -ItemType Directory -Force C:\IR\phish | Out-Null
# путь подставьте; не запускайте файл
Get-FileHash -Algorithm SHA256 -Path 'C:\IR\phish\invoice.docm'
Get-Item 'C:\IR\phish\invoice.docm' | Format-List FullName, Length, CreationTimeUtc, LastWriteTimeUtcЗаголовки письма: Received, From, Reply-To, Return-Path. URL — список, не переход.
На шлюзе/Exchange: Message-ID, кто ещё получил тот же хеш вложения.
3. Поведение на WS-042
Get-WinEvent -FilterHashtable @{ LogName='Security'; Id=4688; StartTime=(Get-Date).AddHours(-12) } |
Where-Object { $_.Message -match 'WINWORD|EXCEL|POWERPNT|wscript|cscript|powershell|cmd\.exe' } |
Select-Object TimeCreated, Message -First 40
Get-MpThreatDetection | Format-List
Get-NetTCPConnection -State Established |
Where-Object { $_.OwningProcess -in (Get-Process | Where-Object Name -match 'winword|excel|powershell').Id }Linux, если открывали на host.example:
sha256sum /var/ir/phish/invoice.docm
ps aux | grep -E 'libreoffice|soffice|python|perl' | grep -v grep
ss -tp | head4. Макрос «проверить» — как читать, не как запускать
Для Office: факт docm/xlsm, Protected View обойдён или нет, SmartScreen. Декомпиляция VBA на изолированной машине анализа, если она у вас есть. Нет стенда — достаточно hash + AV + 4688, не стройте лабораторию в прод.
URL из документа извлекайте офлайн-парсером/строками, не браузером WS-042.
Select-String -Path 'C:\IR\phish\*.txt' -Pattern 'https?://' -ErrorAction SilentlyContinue(Если есть текстовый дамп строк; не требуется запускать макрос.)
Решение
Сценарий A. Только открыл, макрос не включал, AV тихий
Изоляция может быть короткой: hash на шлюзе, блок отправителя, наблюдение 4688. Решение IR: вернуть в сеть или нет. Часто — да, после смены паранойи меньше, чем после Enable Content.
Сценарий B. Enable Content / скрипт / AV детект
- ПК остаётся изолированным.
- Persistence и троян — соседняя статья.
- Пароль
ivan.petrovсменить, если вводил или если макрос мог украсть сессию Outlook. - Рассылка того же Message-ID: изъять из ящиков (транспорт/карантин), не «откройте все и удалите».
- Переустановка
WS-042— нормальный исход при child-процессах Office.
Сценарий C. Ввёл логин на сайте из письма
Это кража учётки, вложение вторично. Блок учётки, MFA, почтовые правила.
Если макрос ходил на 10.0.10.55, это индикатор, не приглашение открыть URL с того же ПК.
Как проверить, что проблема устранена
- Тот же SHA-256 не запускается на других ПК (поиск по карантину/EDR/шлюзу).
- На
WS-042нет новых 4688-потомков Office и нет 1116. - Правила ящика Ивана чисты, если были риски сессии.
- Отправитель/URL на шлюзе заблокированы по политике.
- Пользователь работает (на этом или новом ПК) без того файла.
Если не помогло
- Тот же файл приходит с нового ящика партнёра — компрометация цепочки, не «Иван снова кликнул».
- Макросы включены политикой для всех UNC — это корневая причина, не лечится карантином одного docm.
- Linux-админ открыл вложение на сервере — считайте
host.exampleнедоверенным до проверки процессов. - Шлюз не видит вложение (шифрованный zip) — обновите политику паролей архивов, инцидент всё равно ведите по ПК.
Профилактика
- Блок
docm/js/isoс интернета, макросы из интернета disabled. - Protected View, ASR.
- Учения: «не Enable Content».
- Отдельный просмотрщик карантина у SOC, не у пользователя.
- Privileged учётки не в Outlook на том же ПК, где открывают счета.
FAQ
Нужно ли немедленно отключать почту всей компании?
Нет, если изъяли конкретный Message-ID и нет массового клика. Мониторьте шлюз. Массовый клик — эскалация.
Можно ли открыть вложение в «песочнице Windows» на том же ПК?
Не на поражённом WS-042. Только выделенный анализатор вне прод-VLAN.
Иван переслал файл в личный Telegram
Считайте утечку содержимого (даже если malware). Файл в мессенджере не анализируйте с телефона админа.
Это был HTML, не Office
Тот же порядок: сохранить, hash, URL, не открывать. Смотрите, не ушёл ли пароль.
Кто пишет пользователю «всё ок»?
IR/helpdesk по шаблону, не атакующий в той же цепочке писем. Второй канал (телефон из справочника).