网易首页 > 网易号 > 正文 申请入驻

【安全圈】新型BOF工具利用Microsoft Teams Cookie加密漏洞可访问用户聊天

0
分享至

关键词

安全漏洞


近期,安全公司 Tier Zero Security 发布了一款针对Microsoft Teams的新型Beacon Object File(BOF)工具,可在不影响应用运行的情况下提取用户身份验证 Cookie。这一工具建立在近期关于 Teams 存储敏感访问令牌的研究基础之上,揭示了攻击者可能通过窃取 Cookie 来冒充用户,从而访问聊天记录、电子邮件甚至文档的风险。

Teams 的认证机制依赖msedgewebview2.exe进程,该进程基于 Chromium,负责通过微软在线服务完成登录。认证期间,Teams 会将 Cookie 写入 SQLite 数据库,与传统浏览器类似。这些 Cookie 中包含可访问 Teams 会话、Skype 功能以及 Microsoft Graph API 的访问令牌。然而,相比现代 Chromium 浏览器通过 IElevator 服务和 SYSTEM 权限保护加密密钥,Teams 使用的是与当前用户主密钥绑定的Data Protection API(DPAPI),在获得加密密钥后,其 Cookie 相对容易被解密。

研究人员发现 Teams 在运行时会锁定 Cookie 数据库文件,直接读取或复制会触发应用警报。为绕过这一限制,Tier Zero Security 借鉴了开源工具Cookie-Monster-BOF的方法,通过进程注入技术在 Teams 运行进程内复制文件句柄、读取文件并利用用户的 DPAPI 主密钥解密 Cookie。这种方式无需终止 Teams 进程,可在保持应用正常运行的同时悄无声息地获取敏感信息。

该 BOF 工具不仅可注入 Teams,还可在具有相同用户权限的任意进程中执行,遍历系统内 webview 子进程以提取相关 Cookie。这虽然提高了工具适用范围,但也会产生可被检测的异常句柄操作。研究人员提供了一个示例脚本,可从中性上下文获取 Cookie,但可能会额外抓取非 Teams Cookie。

解密过程采用AES-256-GCM,从数据库中的 “v10” 标签值提取 nonce 和加密载荷后进行处理。获取令牌后,攻击者可调用 API 读取聊天记录、发送消息甚至进行钓鱼攻击,从而在横向渗透和社会工程攻击中大幅提升风险。

Tier Zero Security 已将该 BOF 工具公开至 GitHub,并兼容支持 Beacon 负载的任意 C2 框架,基础使用无需额外参数。此次发布凸显了 Teams 与强化浏览器相比在安全模型上的差距。企业应加强行为监控、防止进程注入、执行最小权限策略,并针对 DPAPI 调用或 webview 句柄操作制定端点检测规则。随着办公模式对 Teams 的依赖增加,这类漏洞也提醒安全团队需持续关注生产力应用中嵌入式浏览器组件的安全性。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
降雨+雨夹雪!陕西降温、降雨马上到→

降雨+雨夹雪!陕西降温、降雨马上到→

环球网资讯
2025-11-10 16:13:07
刘銮雄长子移居英国晒近照,两鬓花白身姿健硕,在当地陪子女生活

刘銮雄长子移居英国晒近照,两鬓花白身姿健硕,在当地陪子女生活

一盅情怀
2025-11-10 17:09:19
烟台宝马女司机是一名老师,孩子才几岁,立冬日准备陪娃吃饺子

烟台宝马女司机是一名老师,孩子才几岁,立冬日准备陪娃吃饺子

魔都姐姐杂谈
2025-11-10 15:01:21
杜绝“二选一”“大数据杀熟”!“双11”合规提示发布

杜绝“二选一”“大数据杀熟”!“双11”合规提示发布

界面新闻
2025-11-10 19:23:50
安徽最“邪门”靓号皖D88888,多任车主栽跟头,如今又被拍卖

安徽最“邪门”靓号皖D88888,多任车主栽跟头,如今又被拍卖

总李谈车
2025-11-10 14:10:58
这哪是全运会开幕式,明明是大湾区演唱会,最抢镜的是两个显眼包

这哪是全运会开幕式,明明是大湾区演唱会,最抢镜的是两个显眼包

阿讯说天下
2025-11-10 14:52:43
人还没到北京,下马威先来了,德国副总理访华前,德方喊报复中国

人还没到北京,下马威先来了,德国副总理访华前,德方喊报复中国

南宗历史
2025-11-10 19:14:28
赵露思生日音乐会造型封神!又纯又欲氛围感拉满

赵露思生日音乐会造型封神!又纯又欲氛围感拉满

述家娱记
2025-11-09 19:00:42
俄罗斯多名航空技术人员坠机身亡

俄罗斯多名航空技术人员坠机身亡

每日经济新闻
2025-11-09 18:58:06
“被教练强吻了,他是喜欢我还是玩我?”

“被教练强吻了,他是喜欢我还是玩我?”

健身厨屋
2025-11-07 14:31:01
“凭啥只给弟弟钱?”女儿控诉偏心,母亲一句话收获数万网友点赞

“凭啥只给弟弟钱?”女儿控诉偏心,母亲一句话收获数万网友点赞

妍妍教育日记
2025-11-07 18:12:59
尴尬!房主任抱杨幂引争议;被吐槽没有边界感,杨幂嫌弃写在脸上

尴尬!房主任抱杨幂引争议;被吐槽没有边界感,杨幂嫌弃写在脸上

TVB的四小花
2025-11-10 12:20:14
谷神星一号(遥十九)运载火箭发射失利,公司发布情况说明

谷神星一号(遥十九)运载火箭发射失利,公司发布情况说明

新京报政事儿
2025-11-10 16:40:12
北京这一夜,妖艳四射的朱珠和巩俐,却败给了全裹出镜的郭晶晶

北京这一夜,妖艳四射的朱珠和巩俐,却败给了全裹出镜的郭晶晶

崽下愚乐圈
2025-11-10 11:22:22
博主模仿李湘冲上热搜,李湘发文晒瘦身照回击,看来她也坐不住了

博主模仿李湘冲上热搜,李湘发文晒瘦身照回击,看来她也坐不住了

嘴角上翘的弧度
2025-11-07 17:44:19
真帅气,41岁谢苗在全运会上节目中的一个动作,再次实现流量暴增

真帅气,41岁谢苗在全运会上节目中的一个动作,再次实现流量暴增

甜柠聊史
2025-11-10 09:26:52
河南一有强奸前科老人猥亵幼女获刑二年,受害者家属申请抗诉

河南一有强奸前科老人猥亵幼女获刑二年,受害者家属申请抗诉

极目新闻
2025-11-10 17:07:12
不止电池升级那么简单!Model Y新增长续航后驱车型

不止电池升级那么简单!Model Y新增长续航后驱车型

热点科技
2025-11-09 18:27:38
低价“银行直供房”激增,有房产低于市价25%

低价“银行直供房”激增,有房产低于市价25%

第一财经资讯
2025-11-09 22:19:17
王心凌再回应与吴克群绯闻:他一直都是我很好的朋友

王心凌再回应与吴克群绯闻:他一直都是我很好的朋友

半岛晨报
2025-11-10 17:50:56
2025-11-10 20:04:49
安全圈
安全圈
国内首家大安全概念新媒体
6126文章数 4688关注度
往期回顾 全部

科技要闻

荷兰“玩脱”后,大众本田终于拿到芯片了

头条要闻

媒体:郑丽文出席吴石追思会令两岸震惊 岛内一片哗然

头条要闻

媒体:郑丽文出席吴石追思会令两岸震惊 岛内一片哗然

体育要闻

战绩崩盘!东契奇交易余震撕裂独行侠

娱乐要闻

51岁周迅的现状 给中年女性提了个醒?

财经要闻

最终,万科只成全了一个人

汽车要闻

智能又务实 奇瑞瑞虎9X不只有性价比

态度原创

健康
本地
手机
游戏
公开课

超声探头会加重受伤情况吗?

本地新闻

这届干饭人,已经把博物馆吃成了食堂

手机要闻

王自如建议:今年赶紧买手机,明年涨价或者减配

Faker微博晒S15奖杯合照!T1战队官方:神!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版