Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-38831-KQL — صيد KQL لـ WinRAR CVE-2023-38831 | Kitploit
أدوات/GitHubGitHub/pascalasch/cve-2023-38831-kql
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةجمع المعلوماتاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubpascalasch/cve-2023-38831-kql

CVE-2023-38831-KQL

صيد KQL لـ WinRAR CVE-2023-38831

عرض المستودع
414منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-38831 - ثغرة انتحال امتداد ملفات WinRAR

الوصف

استغل مجرمو الإنترنت ثغرة تتيح لهم انتحال امتدادات الملفات. وهذا يعني أنهم يستطيعون إخفاء تشغيل نصوص برمجية خبيثة داخل أرشيفات تتظاهر بأنها أنواع ملفات شائعة مثل .jpg و.txt وغيرها. تم الإبلاغ عن هذه الثغرة إلى كل من RARLAB وMITRE Corporation، حيث قامت الأخيرة بتعيين المعرّف CVE-2023-38831 لها. ومن الجدير بالذكر أن مجرمي الإنترنت استخدموا أرشيفات ZIP لتوزيع العديد من عائلات البرامج الخبيثة مثل DarkMe وGuLoader وRemcos RAT.

الأثر:

  • تم التوزيع عبر منتديات متخصصة للمتداولين، ويُعرف حاليًا إصابة أجهزة 130 متداولًا.
  • في حين أن العدد الإجمالي للأجهزة المصابة لا يزال غير مؤكد، فإن مجرمي الإنترنت كانوا يسحبون الأموال من حسابات الوسطاء.
  • يستغل مجرمو الإنترنت هذه الثغرة لتوزيع أدوات استُخدمت سابقًا في حملة DarkCasino كما وصفته NSFOCUS.

استعلام KQL لـ Microsoft Defender for Endpoint (MDE)

صُمم استعلام KQL هذا خصيصًا للاستخدام مع Microsoft Defender for Endpoint (MDE). الجدول الرئيسي المستخدم في الاستعلام هو DeviceFileEvents.

تفسير نتائج بحث KQL

  • الطابع الزمني: وقت حدوث الحدث.
  • اسم الجهاز: اسم الجهاز الذي تم تسجيل الحدث عليه.
  • اسم الملف مع الامتداد: الاسم الفعلي للملف.
  • اسم الملف المعروض: اسم الملف كما يظهر للمستخدم (اسم منتحل محتمل).
  • مسار المجلد: مسار الملف.
  • SHA256: تجزئة الملف.
  • تجزئة معروفة؟: تشير إلى ما إذا كانت تجزئة الملف تطابق أي تجزئة خبيثة معروفة.
  • حساب المستخدم: الحساب الذي بدأ العملية.

المصادر والإشادات

  • مؤشرات الاختراق (IOCs) المستخدمة في هذا الاستعلام مأخوذة من تحليل Group-IB لثغرة CVE-2023-38831.(https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/)
  • تم إنشاء إثبات المفهوم (PoC) لهذه الثغرة باستخدام مولّد الاستغلال بواسطة b1tg، المتاح في مستودع GitHub الخاص بـ b1tg.(https://github.com/b1tg/CVE-2023-38831-winrar-exploit)

ملاحظات

  • هذا الاستعلام أساسي بطبيعته ولا يضمن كشفًا شاملًا للأنشطة الخبيثة. من المهم مواصلة تحسين وتوسيع معايير البحث بناءً على التهديدات المتطورة.
  • قيم التجزئة المستخدمة في الاستعلام مأخوذة من موقع محدد (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) وغالبًا ما تتعلق بأرشيفات كاملة. وعليه، يجب التعامل مع عمود "تجزئة معروفة؟" بحذر.
  • من الضروري فهم أن نتائج هذا الاستعلام لا تضمن حدوث اختراق. قد توجد حالات استخدام تجارية مشروعة تنتج نتائج مشابهة. افحص دائمًا النتائج وفسّرها في سياق بيئتك.

إخلاء مسؤولية

جميع المعلومات المقدمة "كما هي" دون أي ضمانات. استخدام هذه المعلومات والاستعلام المقدم يتم على مسؤوليتك ومخاطرك الخاصة.

تنزيل الأداة