
استغلال للتنفيذ الخبيث عبر Microsoft SmartScreen (أبريل 2024)
استغلال ثغرة التنفيذ الخبيث في Microsoft SmartScreen (أبريل 2024)
تم اكتشاف ثغرة أمنية حرجة، CVE-2024-29988، في إصدار Patch Tuesday لشهر أبريل 2024 من مايكروسوفت. تسمح هذه الثغرة للمهاجمين بتجاوز ميزة Mark of the Web (MotW) من مايكروسوفت، مما يمكنهم من تنفيذ تعليمات برمجية عشوائية. لاحظ Peter Girnus، باحث أول في التهديدات في Zero Day Initiative (ZDI) التابعة لـ Trend Micro، مهاجمين يستغلون هذه الثغرة في البرية.
تحتوي موجه Microsoft SmartScreen على ثغرة تجاوز لخاصية الأمان التي تسمح للمهاجم بتجاوز ميزة Mark of the Web (MotW). يمكن ربط هذه الثغرة مع CVE-2023-38831 وCVE-2024-21412 لتنفيذ ملف خبيث.
لاستغلال CVE-2024-29988، يستخدم المهاجمون ملفًا مضغوطًا يحتوي على كود الاستغلال والحمولة لتجنب اكتشاف EDR/NDR. يُرسل الاستغلال إلى الهدف، وعند استخراج الحمولة وتنفيذها، تسمح الثغرة بتجاوز MotW. يمكن للمهاجمين بعد ذلك تنفيذ الأوامر أو الحمولات المطلوبة مع تجاوز الضوابط الأمنية.
لتنفيذ الاستغلال، استخدم سكربت بايثون المقدم بالأمر التالي:
python3 exploit.py -t http://10.10.10.10 -c 'command'
قبل تشغيل الاستغلال، راجع ملف README.txt في المستودع للحصول على تعليمات مفصلة.
لأغراض تعليمية فقط.