CVE-2023-38831 - ثغرة انتحال امتداد ملفات WinRAR
الوصف
استغل مجرمو الإنترنت ثغرة تتيح لهم انتحال امتدادات الملفات. وهذا يعني أنهم يستطيعون إخفاء تشغيل نصوص برمجية خبيثة داخل أرشيفات تتظاهر بأنها أنواع ملفات شائعة مثل .jpg و.txt وغيرها. تم الإبلاغ عن هذه الثغرة إلى كل من RARLAB وMITRE Corporation، حيث قامت الأخيرة بتعيين المعرّف CVE-2023-38831 لها. ومن الجدير بالذكر أن مجرمي الإنترنت استخدموا أرشيفات ZIP لتوزيع العديد من عائلات البرامج الخبيثة مثل DarkMe وGuLoader وRemcos RAT.
الأثر:
- تم التوزيع عبر منتديات متخصصة للمتداولين، ويُعرف حاليًا إصابة أجهزة 130 متداولًا.
- في حين أن العدد الإجمالي للأجهزة المصابة لا يزال غير مؤكد، فإن مجرمي الإنترنت كانوا يسحبون الأموال من حسابات الوسطاء.
- يستغل مجرمو الإنترنت هذه الثغرة لتوزيع أدوات استُخدمت سابقًا في حملة DarkCasino كما وصفته NSFOCUS.
استعلام KQL لـ Microsoft Defender for Endpoint (MDE)
صُمم استعلام KQL هذا خصيصًا للاستخدام مع Microsoft Defender for Endpoint (MDE). الجدول الرئيسي المستخدم في الاستعلام هو DeviceFileEvents.
تفسير نتائج بحث KQL
- الطابع الزمني: وقت حدوث الحدث.
- اسم الجهاز: اسم الجهاز الذي تم تسجيل الحدث عليه.
- اسم الملف مع الامتداد: الاسم الفعلي للملف.
- اسم الملف المعروض: اسم الملف كما يظهر للمستخدم (اسم منتحل محتمل).
- مسار المجلد: مسار الملف.
- SHA256: تجزئة الملف.
- تجزئة معروفة؟: تشير إلى ما إذا كانت تجزئة الملف تطابق أي تجزئة خبيثة معروفة.
- حساب المستخدم: الحساب الذي بدأ العملية.
المصادر والإشادات
ملاحظات
- هذا الاستعلام أساسي بطبيعته ولا يضمن كشفًا شاملًا للأنشطة الخبيثة. من المهم مواصلة تحسين وتوسيع معايير البحث بناءً على التهديدات المتطورة.
- قيم التجزئة المستخدمة في الاستعلام مأخوذة من موقع محدد (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) وغالبًا ما تتعلق بأرشيفات كاملة. وعليه، يجب التعامل مع عمود "تجزئة معروفة؟" بحذر.
- من الضروري فهم أن نتائج هذا الاستعلام لا تضمن حدوث اختراق. قد توجد حالات استخدام تجارية مشروعة تنتج نتائج مشابهة. افحص دائمًا النتائج وفسّرها في سياق بيئتك.
إخلاء مسؤولية
جميع المعلومات المقدمة "كما هي" دون أي ضمانات. استخدام هذه المعلومات والاستعلام المقدم يتم على مسؤوليتك ومخاطرك الخاصة.