CVE-2023-38831 - Vulnérabilité de usurpation d'extension de fichier WinRAR
Description
Des cybercriminels ont exploité une vulnérabilité leur permettant d'usurper des extensions de fichiers. Cela signifie qu'ils peuvent masquer le lancement de scripts malveillants dans des archives en se faisant passer pour des types de fichiers courants tels que .jpg, .txt, etc. Cette vulnérabilité a été signalée à RARLAB et à la MITRE Corporation, cette dernière lui ayant attribué l'identifiant CVE-2023-38831. Notamment, les cybercriminels ont utilisé des archives ZIP pour distribuer diverses familles de malwares telles que DarkMe, GuLoader et Remcos RAT.
Impact :
- Distribuée via des forums spécialisés pour les traders, 130 appareils de traders sont actuellement connus comme infectés.
- Bien que le nombre total d'appareils infectés reste incertain, les cybercriminels ont retiré de l'argent de comptes de courtage.
- Les cybercriminels exploitent cette vulnérabilité pour distribuer des outils précédemment utilisés dans la campagne DarkCasino telle que décrite par NSFOCUS.
Requête KQL pour Microsoft Defender for Endpoint (MDE)
Cette requête KQL est conçue spécifiquement pour une utilisation avec Microsoft Defender for Endpoint (MDE). La table principale utilisée dans la requête est DeviceFileEvents.
Interprétation des résultats de la recherche KQL
- Timestamp : Quand l'événement s'est produit.
- DeviceName : Nom de l'appareil où l'événement a été journalisé.
- Filename with extension : Nom réel du fichier.
- Shown File Name : Le nom de fichier tel qu'il est présenté à l'utilisateur (nom potentiellement usurpé).
- FolderPath : Chemin du fichier.
- SHA256 : Empreinte du fichier.
- Known Hash? : Indique si l'empreinte du fichier correspond à une empreinte malveillante connue.
- User Account : Compte à l'origine du processus.
Sources et remerciements
Remarques
- Cette requête KQL est de nature basique et ne garantit pas une détection complète des activités malveillantes. Il est important d'affiner et d'étendre continuellement les critères de recherche en fonction des menaces en évolution.
- Les valeurs de hachage utilisées dans la requête proviennent d'un site spécifique (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) et concernent souvent des archives complètes. Par conséquent, la colonne « Known Hash? » doit être traitée avec prudence.
- Il est crucial de comprendre que les résultats de cette requête ne garantissent pas une compromission. Il peut exister des cas d'utilisation professionnels légitimes pouvant produire des résultats similaires. Examinez et interprétez toujours les conclusions dans le contexte de votre environnement.
Avertissement
Toutes les informations fournies sont « telles quelles » sans aucune garantie. L'utilisation de ces informations et de la requête fournie se fait à vos propres risques et sous votre responsabilité.