我正在处理一个 RTF 文件,我发现文件中存在字符串“otkloadr.WRAssembly.1”。
我知道许多漏洞利用它来加载 msvcr71.dll(非 ASLR 模块)。
我怀疑我正在处理的文件是恶意的。这在办公文件中是否有任何用处,还是仅仅是恶意的?
我正在处理一个 RTF 文件,我发现文件中存在字符串“otkloadr.WRAssembly.1”。
我知道许多漏洞利用它来加载 msvcr71.dll(非 ASLR 模块)。
我怀疑我正在处理的文件是恶意的。这在办公文件中是否有任何用处,还是仅仅是恶意的?
由于 RTF 是一种主要是文本文件格式,因此注意到其中的纯文本字符串并非闻所未闻,不应被视为怀疑的原因。
otkloadr.dll 是一个用于 Visual Studio/office 集成的库,作为名为“Microsoft Visual Studio Tools for the Microsoft Office System”的包的一部分。
该包用于将 Visual Studio 组件合并到 Office 文档(例如 rtf 文件)中,并在 Microsoft 开发环境中以编程方式生成/操作 Office 文件。
它可能被用在微软提供的开发工具直接自动生成的rtf文档中,或者被第三方工具使用微软的office集成库(大多数第三方office相关的操作工具都是内部使用的,通常只是提供不同的界面,可能使用不同的编程语言)。
它也可能用于 rtf 中,使用引入 Office 的高级功能“Microsoft Visual Studio Tools for the Microsoft Office System”之一,或者从更新的格式转换而来。
需要检查文件格式才能以更高的确定性得出这些结论。由于 RTF 是一种文本格式,因此应该不会太复杂。此外,谷歌搜索RTF 文件解析器会产生多个有希望的结果。