• 제목/요약/키워드: MS office

검색결과 127건 처리시간 0.016초

Analysis and Detection of Malicious Data Hidden in Slack Space on OOXML-based Corrupted MS-Office Digital Files

  • Sangwon Na;Hyung-Woo Lee
    • International journal of advanced smart convergence
    • /
    • 제12권1호
    • /
    • pp.149-156
    • /
    • 2023
  • OOXML-based MS-Office digital files are extensively utilized by businesses and organizations worldwide. However, OOXML-based MS-Office digital files are vulnerable to forgery and corruption attack by including hidden suspicious information, which can lead to activating malware or shell code being hidden in the file. Such malicious code can cause a computer system to malfunction or become infected with ransomware. To prevent such attacks, it is necessary to analyze and detect the corruption of OOXML-based MS-Office files. In this paper, we examine the weaknesses of the existing OOXML-based MS-Office file structure and analyzes how concealment and forgery are performed on MS-Office digital files. As a result, we propose a system to detect hidden data effectively and proactively respond to ransomware attacks exploiting MS-Office security vulnerabilities. Proposed system is designed to provide reliable and efficient detection of hidden data in OOXML-based MS-Office files, which can help organizations protect against potential security threats.

머신러닝 기반 손상된 디지털 파일 내부 은닉 악성 스크립트 판별 시스템 설계 및 구현 (Design and Implementation of a ML-based Detection System for Malicious Script Hidden Corrupted Digital Files)

  • 이형우;나상원
    • 사물인터넷융복합논문지
    • /
    • 제9권6호
    • /
    • pp.1-9
    • /
    • 2023
  • 최근 MS Office 파일 내에 악성 스크립트 등이 은닉된 멀웨어 파일이 발견되고 있다. 이에 본 논문에서는 머신러닝 기법을 적용하여 악성 디지털 파일을 자동으로 검출할 수 있는 시스템을 설계 및 구현하였다. MS Office 파일 내 OLE VBA 매크로 기능을 악용하여 악성 스크립트를 검출하거나, OOXML 구조 분석을 통해 CDH/LFH/ECDH 내부 필드 값에 악성 스크립트를 탐지하고, OOXML 구조에서 참조되지 않는 비정상적인 CDH/LFH 정보를 추가한 경우 이를 검출할 수 있는 메커니즘을 제시하였다. 그리고 VirusTotal 악성 스크립트 판별 기능을 이용하여 MS Office 파일에 대한 악의적 손상 여부 자동 판별하는 기능을 이용하여 머신러닝 기반 통합 소프트웨어를 설계 및 구현하였다. 실험 결과 파일 손상 여부를 자동 판별할 수 있으며 최적의 머신러닝 모델을 이용하여 임의의 MS Office 파일에 대해 향상된 검출 성능을 제공하는 것을 확인하였다.

MS 오피스 문서 파일 내 비정상 요소 탐지 기법 연구 (A Research of Anomaly Detection Method in MS Office Document)

  • 조성혜;이상진
    • 정보처리학회논문지:컴퓨터 및 통신 시스템
    • /
    • 제6권2호
    • /
    • pp.87-94
    • /
    • 2017
  • 최근 각종 공문서와 증빙 서류를 비롯하여 대부분의 문서가 디지털 데이터의 형태로 사용되고 있다. 특히 MS 오피스는 전 세계적으로 공공기관, 기업, 학교, 가정 등 다양한 곳에서 가장 많이 사용하고 있는 문서 편집 소프트웨어로써 악의적인 목적을 가진 사용자들이 해당 문서 프로그램의 범용성을 이용하여 MS 오피스 문서 파일을 악성 행위를 위한 매개체로 사용하고 있으며, 최근에는 단순한 사용자뿐만 아니라 국내외 정부 기관과 주요기업을 비롯하여 기반시설에서도 MS 오피스 문서 파일 형태의 악성코드가 유입되고 있다. MS 오피스 문서에 악성 코드를 삽입하는 방법은 단순히 미할당 영역에 은닉하는 방법을 사용할 뿐만 아니라 매크로 기능을 이용하는 등 다양한 방법을 통해 점점 정교한 형태로 진화되고 있다. 이러한 악성 코드들을 탐지하기 위해서 시그니처를 이용하거나 샌드박스를 이용한 탐지방법이 존재하지만, 유동적이고 복잡해지는 악성 코드들을 탐지하기에는 한계가 있다. 따라서 본 논문에서는 디지털 포렌식 관점에서 MS 오피스 문서 분석에 필요한 주요 메타데이터와 파일 포맷 구조 분석을 통해 매크로 영역과 그 외 악성 코드가 삽입될 가능성이 존재하는 영역들을 확인함으로써 MS 오피스 문서 파일 내 비정상 요소를 탐지하는 기법을 제안한다.

Microsoft Office 2007 파일에의 정보 은닉 및 탐지 방법 (Information Hiding and Detection in MS Office 2007 file)

  • 박보라;박정흠;이상진
    • 정보보호학회논문지
    • /
    • 제18권3호
    • /
    • pp.143-154
    • /
    • 2008
  • 정보 은닉 기술은 최근 들어 주목받고 있는 기술이다. 정보 은닉 기술을 보유하고 사용하는 것은 보안이 요구되는 통신 환경에서 경쟁력이 되기 때문이다. 본 논문에서는 2007년 초에 출시된 Microsoft Office 2007 파일에 정보를 은닉하는 것이 가능함을 보이고자 한다. Microsoft Office 파일 형식(format)이 Open XML을 따름을 고려할 때, Open XML의 특징을 이용하여 Microsoft Office 파일에 정보를 숨길 수 있다. Open XML 형식에서는 파트(Part)와 각 파트간의 관계를 사용자가 정의할 수 있는데, 이러한 사용자 정의의 파트와 사용자 정의의 관계가 Microsoft Office 2007 파일에 정보를 숨기는 데에 핵심적인 역할을 한다. Microsoft Office 응용 프로그램으로 만들어진 파일에는 이러한 사용자 정의의 파트와 파트간 관계가 존재하지 않으므로 이러한 요소의 존재 여부로, 정보가 은닉되었는지의 여부를 판단할 수도 있다.

MS 엑셀 파일의 텍스트 셀 입력 순서에 관한 연구 (A Study on Edit Order of Text Cells on the MS Excel Files)

  • 이윤미;정현지;이상진
    • 정보보호학회논문지
    • /
    • 제24권2호
    • /
    • pp.319-325
    • /
    • 2014
  • 스마트폰이나 태블릿 PC 사용이 보급화 되면서 장소에 구애받지 않고 실시간으로 문서의 생성과 편집이 일어나고 있다. 이처럼 학교나 회사에서 업무처리 방법의 한 부분을 차지하고 있는 문서 파일들을 분석하여 데이터가 입력되거나 편집된 흐름을 추적할 수 있다면 디지털 포렌식 수사에서 증거 자료로 활용될 수 있을 것이다. 대표적인 문서 프로그램으로 Microsoft 사의 Office 시리즈를 꼽을 수 있다. MS Office 프로그램은 복합 문서 파일 형식(Compound Document File Format)을 사용하는 97-2003 버전, OOXML 파일 형식(Office Open XML File Format)을 사용하는 2007-현재 버전까지 두 가지 파일 형식으로 구성된다. 지금까지 연구된 MS 파일에 대한 디지털 포렌식 분석 방법은 파일에 은닉된 정보를 탐지하거나 문서의 속성 정보를 통해 위변조 여부를 판단하는 것이었다. 본 논문에서는 디지털 포렌식 관점에서 MS 엑셀 파일에 텍스트 셀이 입력된 순서를 분석하여 문서의 입력 순서와 마지막으로 수정한 셀을 파악하는 방법을 연구하였다.

OOXML 문서에 대한 향상된 데이터 은닉 및 탐지 방법 (Improved Data Concealing and Detecting Methods for OOXML Document)

  • 홍기원;조재형;김소람;김종성
    • 정보보호학회논문지
    • /
    • 제27권3호
    • /
    • pp.489-499
    • /
    • 2017
  • MS 오피스는 국내뿐만 아니라 세계적으로 널리 사용되는 오피스 소프트웨어이다. 여러 버전 중 MS 오피스 2007부터 최신 버전인 MS 오피스 2016까지 문서 구조에 OOXML 형식이 사용되고 있다. 이와 관련해 대표적인 안티-포렌식 행위인 데이터 은닉에 대한 방법이 연구, 개발되어 은닉된 데이터에 대한 탐지 방법은 디지털 포렌식 수사 관점에서 매우 중요하다. 본 논문에서는 기존에 발표된 OOXML 형식의 MS 오피스 문서에 데이터 은닉 및 탐지에 관한 두가지 연구를 소개한 뒤 두 연구의 탐지 방법을 우회하는 데이터 삽입 방법과 MS 오피스 엑셀, 파워포인트의 데이터인 시트, 슬라이드 등을 은닉하는 방법을 제시한다. 이와 같은 방법으로 은닉된 데이터를 탐지할 수 있는 향상된 탐지 알고리즘 또한 제시한다.

Determination of the PDE-5 Inhibitors and Their Analogues by GC-MS and TMS Derivatization

  • Pyo, Jae-Sung;Lee, Hee-Sang;Park, Yu-Jin;Jo, Ji-Yeong;Park, Yong-Hoon;Choe, Sang-Gil;Lee, Mi-Young;Lee, Jae-Sin
    • Mass Spectrometry Letters
    • /
    • 제3권1호
    • /
    • pp.15-17
    • /
    • 2012
  • Eighteen of the PDE-5 inhibitors and their analogues were analyzed using GC-EI-MS. Fourteen of them could be identified by simple GC-MS method without derivatization, but hydroxyhongdenafil, hydroxyvardenafil, xanthoanthrafil and mirodenafil could not be identified without derivatization for the high polarity due to the presence of hydroxyl groups. N,O-bis(trimethylsilyl) trifluoroacetamide (BSTFA) and N-methyl-N-(tert-butyldimethylsilyl)trifluoroacetamide (MTBSTFA), widely used trimethylsilyl (TMS) derivatizing reagents, were used to improve the sensitivity of the hydroxylated analogues. And the analytes could be identified by GC-MS after the derivatization.

UPLC-MS/MS를 이용한 경남지역 파프리카 중 neonicotinoid계 농약 잔류 모니터링 (Monitoring of Neonicotinoid Pesticide Residues in Paprika Using UPLC-MS/MS from Gyeongnam Region)

  • 김남국;이승화;남유정;문경미;박민호;윤문희;김미영;장현민;신봉식
    • 농약과학회지
    • /
    • 제15권1호
    • /
    • pp.15-21
    • /
    • 2011
  • 본 연구는 QuEChERS 방법에 기초한 EN15662 buffer 및 dSPE, UPLC-MS/MS플 활용하여 경남지역에서 생산되는 대일 수출용 파프리카 내 neonicotinoid계 농약성분의 잔류성 실태 조사를 위하여 수행하였다. 6종의 neonicotinoid계 농약의 회수율 및 변이계수는 0.05 및 0.5 mg/kg 수준에서 각각 84.0~92.7(${\pm}0.0{\sim}3.8%$)과 95.1~98.9%(${\pm}0.9{\sim}5.2%$)로 나타났다. 분석에 사용된 95시료 중 90.3%에서 농약성분이 검출되었으며, 82.3%에서 2종이상의 농약성분이 검출되었다. 검출된 농약의 농도는 0.01~1.63 mg/kg으로 나타났고, 농약성분 중 dinotefuran 및 imidacloprid가 78.1 및 65.6%의 빈도를 보였다. 6종의 농약 중 thiacloprid가 8.3%로 분석된 농약 중 가장 낮은 빈도를 나타내었다. 그러나 검출된 농약의 경우 모두 한국 및 일본의 잔류허용기준을 초과하지 않는 것으로 나타나, 경남지역 생산 대일 수출용 파프리카의 경우 neonicotinoid 계 농약에 대한 사용이 안전한 수준으로 잘 관리되고 있음을 확인하였다.

GC-MS/MS를 이용한 모발 중 암페타민 유도체 및 노르케타민 동시분석 (Simultaneous determination of amphetamine derivatives and norketamine in hair by GC-MS/MS)

  • 김진영;신순호;고범준;정재철;서용준;인문교
    • 분석과학
    • /
    • 제22권3호
    • /
    • pp.210-218
    • /
    • 2009
  • GC-MS/MS를 이용하여 모발 중 암페타민계 마약류 4종과 노르케타민의 동시 분석법을 확립하였으며 결과의 신뢰도를 높이기 위해 분석법 검정을 실시하였다. 모발 시료의 전처리 과정은 증류수와 아세톤을 이용하여 세척, 자동분쇄기를 이용한 세절, 메탄올 용매를 이용한 추출 및 배양 그리고 HFBA로 유도체화하는 단계를 거쳐 GC-MS/MS를 이용하여 분석하였다. 그 결과 모든 분석물질에 대해 정량범위 내에서 우수한 직선성을 나타내었으며, 실제 마약 복용자의 모발감정에 이용될 수 있는 충분한 감도와 선택성, 정밀도와 정확도를 확인하였다. 검정곡선의 결정계수($r^2$)는 0.998 이상을 나타내었고 검출 한계는 0.007 ng/mg 이하였으며 회수율은 75.9-100.9%이었다. 일내 (intra-day) 및 일간 (inter-day) 정확도는 -2.6-17.0%의 범위를 나타내었으며 정밀도는 10.7%이하로 모두 기준값(20% 이하)이내의 값을 나타내었다. 확립된 분석법을 마약 복용자의 모발에 적용한 결과 메스암페타민의 농도 분포는 0.97-19.30 ng/mg이었으며 암페타민은 0.14-2.56 ng/mg이었다.

시료 희석 직접 주입 LC-MS/MS를 이용한 법화학 수용액 시료 중 카페인 신속 분석 (Rapid Determination of Caffeine in Forensic Aqueous Sample by Dilute and Shoot LC-MS/MS)

  • 최윤정;김희승;인문교;김진영
    • 약학회지
    • /
    • 제60권3호
    • /
    • pp.112-117
    • /
    • 2016
  • A liquid chromatography-tandem mass spectrometry (LC-MS/MS) method was developed and validated for the determination of caffeine in forensic aqueous sample. The centrifuged sample ($100{\mu}l$) was diluted 50-fold with distilled water. The diluted sample ($400{\mu}l$) was then diluted further with $200{\mu}l$ of 0.1% formic acid solution and $400{\mu}l$ of acetonitrile containing 500 ng of caffeine-(3-methyl-$^{13}C_3$) prior to LC-MS/MS analysis. The mobile phase was composed of 0.1% formic acid in distilled water (A) and acetonitrile (B). Chromatographic separation was performed by using a Zorbax SB-C18 ($100mm{\times}2.1mm$ i.d., $3.5{\mu}m$) column and caffeine was eluted within 1.1 min. Linear least-squares regression with a 1/x weighting factor was used to generate a calibration curve with the coefficients of determination ($r^2=0.9983$). The lower limit of quantification was $25ng/ml$ for the analyte. The process efficiency was 98.6~100.1%. Intra- and inter-day precisions were not more than 2.1% and 1.7%, while intra- and inter-day accuracies were ranged from -6.8 to 4.5%, respectively. The suitability of the method was examined by analyzing unknown forensic aqueous samples.