Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-38831-KQL — # Chasse KQL pour WinRAR CVE-2023-38831 | Kitploit
Outils/GitHubGitHub/pascalasch/cve-2023-38831-kql
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésCollecte d'InformationsRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubpascalasch/cve-2023-38831-kql

CVE-2023-38831-KQL

# Chasse KQL pour WinRAR CVE-2023-38831

Voir le dépôt
41il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-38831 - Vulnérabilité de usurpation d'extension de fichier WinRAR

Description

Des cybercriminels ont exploité une vulnérabilité leur permettant d'usurper des extensions de fichiers. Cela signifie qu'ils peuvent masquer le lancement de scripts malveillants dans des archives en se faisant passer pour des types de fichiers courants tels que .jpg, .txt, etc. Cette vulnérabilité a été signalée à RARLAB et à la MITRE Corporation, cette dernière lui ayant attribué l'identifiant CVE-2023-38831. Notamment, les cybercriminels ont utilisé des archives ZIP pour distribuer diverses familles de malwares telles que DarkMe, GuLoader et Remcos RAT.

Impact :

  • Distribuée via des forums spécialisés pour les traders, 130 appareils de traders sont actuellement connus comme infectés.
  • Bien que le nombre total d'appareils infectés reste incertain, les cybercriminels ont retiré de l'argent de comptes de courtage.
  • Les cybercriminels exploitent cette vulnérabilité pour distribuer des outils précédemment utilisés dans la campagne DarkCasino telle que décrite par NSFOCUS.

Requête KQL pour Microsoft Defender for Endpoint (MDE)

Cette requête KQL est conçue spécifiquement pour une utilisation avec Microsoft Defender for Endpoint (MDE). La table principale utilisée dans la requête est DeviceFileEvents.

Interprétation des résultats de la recherche KQL

  • Timestamp : Quand l'événement s'est produit.
  • DeviceName : Nom de l'appareil où l'événement a été journalisé.
  • Filename with extension : Nom réel du fichier.
  • Shown File Name : Le nom de fichier tel qu'il est présenté à l'utilisateur (nom potentiellement usurpé).
  • FolderPath : Chemin du fichier.
  • SHA256 : Empreinte du fichier.
  • Known Hash? : Indique si l'empreinte du fichier correspond à une empreinte malveillante connue.
  • User Account : Compte à l'origine du processus.

Sources et remerciements

  • Les indicateurs de compromission (IOC) utilisés dans cette requête proviennent de l'analyse de CVE-2023-38831 par Group-IB.(https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/)
  • La preuve de concept (PoC) pour cette vulnérabilité a été générée à l'aide du générateur d'exploit de b1tg, disponible dans le dépôt GitHub de b1tg.(https://github.com/b1tg/CVE-2023-38831-winrar-exploit)

Remarques

  • Cette requête KQL est de nature basique et ne garantit pas une détection complète des activités malveillantes. Il est important d'affiner et d'étendre continuellement les critères de recherche en fonction des menaces en évolution.
  • Les valeurs de hachage utilisées dans la requête proviennent d'un site spécifique (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) et concernent souvent des archives complètes. Par conséquent, la colonne « Known Hash? » doit être traitée avec prudence.
  • Il est crucial de comprendre que les résultats de cette requête ne garantissent pas une compromission. Il peut exister des cas d'utilisation professionnels légitimes pouvant produire des résultats similaires. Examinez et interprétez toujours les conclusions dans le contexte de votre environnement.

Avertissement

Toutes les informations fournies sont « telles quelles » sans aucune garantie. L'utilisation de ces informations et de la requête fournie se fait à vos propres risques et sous votre responsabilité.

Télécharger l’outil