
Dieses Repository enthält POC-Szenarien im Rahmen des CVE-2025-0411 MotW-Bypass.
"Diese Schwachstelle (CVSS SCORE 7.0) ermöglicht es entfernten Angreifern, den Mark-of-the-Web-Schutzmechanismus auf betroffenen Installationen von 7-Zip zu umgehen. Zur Ausnutzung dieser Schwachstelle ist eine Benutzerinteraktion erforderlich, da das Opfer eine bösartige Seite besuchen oder eine schädliche Datei öffnen muss. Der spezifische Fehler liegt in der Handhabung archivierter Dateien. Beim Extrahieren von Dateien aus einem manipulierten Archiv, das den Mark-of-the-Web trägt, propagiert 7-Zip den Mark-of-the-Web nicht auf die extrahierten Dateien. Ein Angreifer kann diese Schwachstelle ausnutzen, um beliebigen Code im Kontext des aktuellen Benutzers auszuführen."
Als Teil des POC wird ein einfacher Lader von calc.exe implementiert.
Die Methodik besteht darin, die ausführbare Datei doppelt zu komprimieren, was die Schwachstelle auslöst.

Als nächstes wird die doppelt komprimierte 7Zip-Datei auf einen Payload-Delivery-Server (in diesem Szenario MediaFire) hochgeladen und an das Opfer geliefert, z. B. über Phishing-E-Mails mit der bösartigen URL. Beim Herunterladen der Datei ist der "MotW" (Zone.Identifier – die Herkunft des Downloads) sichtbar:

Im Rahmen der Ausführung muss das Opfer durch die komprimierten Dateien klicken und die ausführbare Datei ausführen.
In diesem Szenario wird die 7Zip 24.09-Version (gepatcht) verwendet, die die Windows SmartScreen-Warnung anzeigt, dass diese Datei aus einer nicht vertrauenswürdigen Quelle stammt (da sie den MotW enthält).

In diesem Szenario wird die 7Zip 24.07-Version (angreifbar) verwendet, die die direkte Ausführung der ausführbaren Datei ohne Anzeige von Warnungen ermöglicht (da sie den MotW nicht enthält).
