Adversaries may abuse Microsoft Office add-ins to obtain persistence on a compromised system. Office add-ins can be used to add functionality to Office programs. (Citation: Microsoft Office Add-ins) There are different types of add-ins that can be used by the various Office products; including Word/Excel add-in Libraries (WLL/XLL), VBA add-ins, Office Component Object Model (COM) add-ins, automation add-ins, VBA Editor (VBE), Visual Studio Tools for Office (VSTO) add-ins, and Outlook add-ins. (Citation: MRWLabs Office Persistence Add-ins)(Citation: FireEye Mail CDS 2018) Add-ins can be used to obtain persistence because they can be set to execute code when an Office application starts.

Linked Issues

Issuelinks
Linktype Issue
is related to Techniques
is blocked by Behavior Prevention on Endpoint
is blocked by Detect Persistence via Malicious Office Add-ins
is blocked by Secure Baseline Configurations
is blocked by Phishing & Spam Protection
is blocked by Mobile Code
is blocked by Least Privilege
is blocked by Detonation Chambers (Sandboxes)
Impressum German English