CVE-2023-38831 - WinRAR Dateierweiterungs-Spoofing-Schwachstelle
Beschreibung
Cyberkriminelle haben eine Schwachstelle ausgenutzt, die es ihnen ermöglicht, Dateierweiterungen zu fälschen. Das bedeutet, sie können den Start von schädlichen Skripten in Archiven verbergen, die als gängige Dateitypen wie .jpg, .txt usw. getarnt sind. Diese Schwachstelle wurde sowohl RARLAB als auch der MITRE Corporation gemeldet, wobei Letztere ihr die Kennung CVE-2023-38831 zugewiesen hat. Bemerkenswerterweise haben die Cyberkriminellen ZIP-Archive verwendet, um verschiedene Malware-Familien wie DarkMe, GuLoader und Remcos RAT auszuliefern.
Auswirkung:
- Verteilung über spezialisierte Foren für Händler; derzeit sind 130 Geräte von Händlern bekanntermaßen infiziert.
- Obwohl die Gesamtzahl der infizierten Geräte ungewiss bleibt, haben die Cyberkriminellen Geld von Brokerkonten abgehoben.
- Die Cyberkriminellen nutzen diese Schwachstelle, um Tools zu verbreiten, die zuvor in der DarkCasino-Kampagne verwendet wurden, wie von NSFOCUS beschrieben.
KQL-Abfrage für Microsoft Defender for Endpoint (MDE)
Diese KQL-Abfrage ist speziell für die Verwendung mit Microsoft Defender for Endpoint (MDE) konzipiert. Die Haupttabelle, die in der Abfrage verwendet wird, ist DeviceFileEvents.
Interpretation der KQL-Suchergebnisse
- Zeitstempel: Wann das Ereignis aufgetreten ist.
- Gerätename: Name des Geräts, auf dem das Ereignis protokolliert wurde.
- Dateiname mit Erweiterung: Tatsächlicher Name der Datei.
- Angezeigter Dateiname: Der dem Benutzer angezeigte Dateiname (potenziell gefälschter Name).
- Ordnerpfad: Pfad der Datei.
- SHA256: Hash der Datei.
- Bekannter Hash?: Gibt an, ob der Hash der Datei mit einem bekannten schädlichen Hash übereinstimmt.
- Benutzerkonto: Das Konto, das den Vorgang gestartet hat.
Quellen und Danksagungen
Hinweise
- Diese KQL-Abfrage ist grundlegender Natur und bietet keine vollständige Erkennung von schädlichen Aktivitäten. Es ist wichtig, die Suchkriterien basierend auf sich entwickelnden Bedrohungen kontinuierlich zu verfeinern und zu erweitern.
- Die in der Abfrage verwendeten Hash-Werte stammen von einer bestimmten Website (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) und beziehen sich oft auf vollständige Archive. Daher sollte die Spalte „Bekannter Hash?“ mit Vorsicht behandelt werden.
- Es ist wichtig zu verstehen, dass die Ergebnisse dieser Abfrage keine Kompromittierung garantieren. Es kann legitime geschäftliche Anwendungsfälle geben, die ähnliche Ergebnisse liefern. Untersuchen und interpretieren Sie die Ergebnisse stets im Kontext Ihrer Umgebung.
Haftungsausschluss
Alle bereitgestellten Informationen werden „wie besehen“ ohne jegliche Garantien zur Verfügung gestellt. Die Nutzung dieser Informationen und der bereitgestellten Abfrage erfolgt auf eigenes Risiko und eigene Verantwortung.