Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/ishwardeepp/cve-2025-0411-motw-poc
DefensivwerkzeugeSchwachstellenanalyseExploitationMalware-AnalyseBedrohungsanalyseLernen & Bildung
GitHubishwardeepp/cve-2025-0411-motw-poc

CVE-2025-0411-MoTW-PoC

Proof-of-Concept und technische Analyse von CVE-2025-0411, einer 7-Zip Mark-of-the-Web Bypass-Schwachstelle, die in SmokeLoader-Kampagnen ausgenutzt wurde, mit Angriffstechniken und Abwehrmaßnahmen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
1331vor 1 JahrNoch nicht geprüft
Teilen

CVE-2025-0411: 7-Zip MoTW Umgehungssicherheitslücke

Einleitung

CVE-2025-0411 ist ein Fehler in 7-Zip, der das Mark-of-the-Web (MoTW) von Windows umgeht und es bösartigen Dateien aus präparierten Archiven ermöglicht, ohne Warnungen ausgeführt zu werden. In SmokeLoader-Kampagnen ausgenutzt, stellt es ein Risiko dar, da 7-Zip keine automatischen Updates bietet.

Was ist MoTW?

MoTW kennzeichnet aus dem Internet heruntergeladene Dateien über einen alternativen Datenstrom (ADS) als unsicher und löst Warnungen oder die Geschützte Ansicht aus. Es ist nur wirksam, wenn es bei der Dateiverarbeitung erhalten bleibt.

Technische Details

7-Zip überträgt den Zone.Identifier-ADS des MoTW nicht an Dateien, die aus verschachtelten Archiven extrahiert werden, was eine stille Ausführung schädlicher Inhalte ermöglicht.

Ausnutzung in der Praxis

  • Malware: SmokeLoader-Kampagnen, die mit UAC-0006 in Verbindung gebracht werden, zielen mit getarnten Dateien auf die Ukraine ab.
  • Frühere Exploits: Ähnlich wie CVE-2024-38213 und CVE-2024-21412 (DarkGate).

Angreifertechniken

  • Verwendung von Nicht-NTFS-Containern (.iso, .vhd), die kein MoTW enthalten.
  • Ausnutzung von Archivierungswerkzeugen wie 7-Zip, um MoTW zu entfernen.
  • HTML-Schmuggel, um MoTW über JavaScript zu umgehen.

Abwehrmaßnahmen

  • Software aktualisieren: 7-Zip manuell patchen.
  • Gruppenrichtlinie: MoTW-Handhabung erzwingen.
  • Bedrohungsschutz: Containerdateien überprüfen.
  • Benutzerschulung: Nicht vertrauenswürdige Dateien vermeiden.

Fazit

CVE-2025-0411 zeigt die Gefahr von MoTW-Umgehungen. Da ein Patch verfügbar ist, aber keine automatischen Updates, sind proaktive Updates und Sensibilisierung der Schlüssel zur Risikominderung.

Tool herunterladen