Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-38831-KQL — Cacería con KQL para WinRAR CVE-2023-38831 | Kitploit
Herramientas/GitHubGitHub/pascalasch/cve-2023-38831-kql
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesRecopilación de InformaciónInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubpascalasch/cve-2023-38831-kql

CVE-2023-38831-KQL

Cacería con KQL para WinRAR CVE-2023-38831

Ver Repositorio
414hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-38831 - Vulnerabilidad de suplantación de extensión de archivo en WinRAR

Descripción

Los ciberdelincuentes han explotado una vulnerabilidad que les permite suplantar extensiones de archivo. Esto significa que pueden ocultar el lanzamiento de scripts maliciosos dentro de archivos que se hacen pasar por tipos de archivo comunes como .jpg, .txt, etc. Esta vulnerabilidad fue reportada tanto a RARLAB como a MITRE Corporation, siendo esta última quien le asignó el identificador CVE-2023-38831. Notablemente, los ciberdelincuentes han utilizado archivos ZIP para distribuir varias familias de malware como DarkMe, GuLoader y Remcos RAT.

Impacto:

  • Distribuido a través de foros especializados para traders, actualmente se sabe que 130 dispositivos de traders están infectados.
  • Si bien el número total de dispositivos infectados sigue siendo incierto, los ciberdelincuentes han estado retirando dinero de cuentas de corredores.
  • Los ciberdelincuentes están aprovechando esta vulnerabilidad para distribuir herramientas previamente utilizadas en la campaña DarkCasino, según lo descrito por NSFOCUS.

Consulta KQL para Microsoft Defender for Endpoint (MDE)

Esta consulta KQL está diseñada específicamente para su uso con Microsoft Defender for Endpoint (MDE). La tabla principal utilizada en la consulta es DeviceFileEvents.

Interpretación de los resultados de búsqueda de KQL

  • Marca de tiempo: Cuándo ocurrió el evento.
  • Nombre del dispositivo: Nombre del dispositivo donde se registró el evento.
  • Nombre de archivo con extensión: Nombre real del archivo.
  • Nombre de archivo mostrado: El nombre del archivo tal como se presenta al usuario (posible nombre suplantado).
  • Ruta de carpeta: Ruta del archivo.
  • SHA256: Hash del archivo.
  • ¿Hash conocido?: Indica si el hash del archivo coincide con algún hash malicioso conocido.
  • Cuenta de usuario: Cuenta que inició el proceso.

Fuentes y agradecimientos

  • Los Indicadores de Compromiso (IOCs) utilizados en esta consulta provienen del análisis de Group-IB de CVE-2023-38831.(https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/)
  • La Prueba de Concepto (PoC) para esta vulnerabilidad fue generada utilizando el generador de exploits de b1tg, disponible en el repositorio de GitHub de b1tg.(https://github.com/b1tg/CVE-2023-38831-winrar-exploit)

Notas

  • Esta consulta KQL es de naturaleza básica y no garantiza una detección completa de actividad maliciosa. Es importante refinar y ampliar continuamente los criterios de búsqueda en función de las amenazas en evolución.
  • Los valores hash utilizados en la consulta provienen de un sitio específico (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) y a menudo se relacionan con archivos completos. Por lo tanto, la columna "¿Hash conocido?" debe tratarse con precaución.
  • Es crucial entender que los resultados de esta consulta no garantizan un compromiso. Puede haber casos de uso empresarial legítimos que produzcan resultados similares. Siempre investigue e interprete los hallazgos en el contexto de su entorno.

Descargo de responsabilidad

Toda la información proporcionada se ofrece "tal cual" sin ninguna garantía. El uso de esta información y de la consulta proporcionada es bajo su propio riesgo y responsabilidad.

Descargar herramienta