
Proof-of-Concept und technische Analyse von CVE-2025-0411, einer 7-Zip Mark-of-the-Web Bypass-Schwachstelle, die in SmokeLoader-Kampagnen ausgenutzt wurde, mit Angriffstechniken und Abwehrmaßnahmen.
CVE-2025-0411 ist ein Fehler in 7-Zip, der das Mark-of-the-Web (MoTW) von Windows umgeht und es bösartigen Dateien aus präparierten Archiven ermöglicht, ohne Warnungen ausgeführt zu werden. In SmokeLoader-Kampagnen ausgenutzt, stellt es ein Risiko dar, da 7-Zip keine automatischen Updates bietet.
MoTW kennzeichnet aus dem Internet heruntergeladene Dateien über einen alternativen Datenstrom (ADS) als unsicher und löst Warnungen oder die Geschützte Ansicht aus. Es ist nur wirksam, wenn es bei der Dateiverarbeitung erhalten bleibt.
7-Zip überträgt den Zone.Identifier-ADS des MoTW nicht an Dateien, die aus verschachtelten Archiven extrahiert werden, was eine stille Ausführung schädlicher Inhalte ermöglicht.
CVE-2025-0411 zeigt die Gefahr von MoTW-Umgehungen. Da ein Patch verfügbar ist, aber keine automatischen Updates, sind proaktive Updates und Sensibilisierung der Schlüssel zur Risikominderung.