
# Chasse KQL pour WinRAR CVE-2023-38831
Des cybercriminels ont exploité une vulnérabilité leur permettant d'usurper des extensions de fichiers. Cela signifie qu'ils peuvent masquer le lancement de scripts malveillants dans des archives en se faisant passer pour des types de fichiers courants tels que .jpg, .txt, etc. Cette vulnérabilité a été signalée à RARLAB et à la MITRE Corporation, cette dernière lui ayant attribué l'identifiant CVE-2023-38831. Notamment, les cybercriminels ont utilisé des archives ZIP pour distribuer diverses familles de malwares telles que DarkMe, GuLoader et Remcos RAT.
Impact :
Cette requête KQL est conçue spécifiquement pour une utilisation avec Microsoft Defender for Endpoint (MDE). La table principale utilisée dans la requête est DeviceFileEvents.
Toutes les informations fournies sont « telles quelles » sans aucune garantie. L'utilisation de ces informations et de la requête fournie se fait à vos propres risques et sous votre responsabilité.