CVE-2023-38831 - WinRAR फ़ाइल एक्सटेंशन स्पूफिंग भेद्यता
विवरण
साइबर अपराधियों ने एक ऐसी भेद्यता का शोषण किया है जो उन्हें फ़ाइल एक्सटेंशन स्पूफ करने की अनुमति देती है। इसका मतलब है कि वे .jpg, .txt आदि जैसे सामान्य फ़ाइल प्रकारों का रूप धारण करने वाले आर्काइव के भीतर दुर्भावनापूर्ण स्क्रिप्ट के निष्पादन को छिपा सकते हैं। यह भेद्यता RARLAB और MITRE Corporation दोनों को सूचित की गई थी, जिनमें से बाद वाले ने इसे पहचानकर्ता CVE-2023-38831 प्रदान किया। विशेष रूप से, साइबर अपराधियों ने DarkMe, GuLoader, और Remcos RAT जैसे विभिन्न मैलवेयर परिवारों को वितरित करने के लिए ZIP आर्काइव का उपयोग किया है।
प्रभाव:
- व्यापारियों के लिए विशेष फ़ोरम के माध्यम से वितरित, वर्तमान में यह ज्ञात है कि 130 व्यापारियों के डिवाइस संक्रमित हैं।
- जबकि संक्रमित डिवाइसों की कुल संख्या अनिश्चित बनी हुई है, साइबर अपराधी ब्रोकर खातों से पैसे निकाल रहे हैं।
- साइबर अपराधी इस भेद्यता का उपयोग उन टूल्स को वितरित करने के लिए कर रहे हैं जो पहले NSFOCUS द्वारा वर्णित DarkCasino अभियान में उपयोग किए गए थे।
Microsoft Defender for Endpoint (MDE) के लिए KQL क्वेरी
यह KQL क्वेरी विशेष रूप से Microsoft Defender for Endpoint (MDE) के साथ उपयोग के लिए डिज़ाइन की गई है। क्वेरी में उपयोग की जाने वाली मुख्य तालिका DeviceFileEvents है।
KQL खोज परिणामों की व्याख्या
- Timestamp: जब घटना घटित हुई।
- DeviceName: उस डिवाइस का नाम जहां घटना लॉग की गई थी।
- Filename with extension: फ़ाइल का वास्तविक नाम।
- Shown File Name: उपयोगकर्ता को दिखाया गया फ़ाइल नाम (संभावित स्पूफ किया गया नाम)।
- FolderPath: फ़ाइल का पथ।
- SHA256: फ़ाइल का हैश।
- Known Hash?: इंगित करता है कि फ़ाइल का हैश किसी ज्ञात दुर्भावनापूर्ण हैश से मेल खाता है या नहीं।
- User Account: प्रक्रिया शुरू करने वाला खाता।
स्रोत और आभार
नोट्स
- यह KQL क्वेरी मूल प्रकृति की है और दुर्भावनापूर्ण गतिविधि का व्यापक पता लगाने की गारंटी नहीं देती है। विकसित होते खतरों के आधार पर खोज मानदंडों को लगातार परिष्कृत और विस्तारित करना महत्वपूर्ण है।
- क्वेरी में उपयोग किए गए हैश मान एक विशिष्ट साइट (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) से प्राप्त होते हैं और अक्सर पूर्ण आर्काइव से संबंधित होते हैं। इस प्रकार, "Known Hash?" कॉलम को सावधानी से व्यवहार किया जाना चाहिए।
- यह समझना महत्वपूर्ण है कि इस क्वेरी के परिणाम समझौते की गारंटी नहीं देते हैं। वैध व्यावसायिक उपयोग के मामले हो सकते हैं जो समान परिणाम उत्पन्न कर सकते हैं। हमेशा जांच करें और अपने वातावरण के संदर्भ में निष्कर्षों की व्याख्या करें।
अस्वीकरण
प्रदान की गई सभी जानकारी बिना किसी गारंटी के "जैसी है" (as is) प्रदान की गई है। इस जानकारी और प्रदान की गई क्वेरी का उपयोग आपके अपने जोखिम और जिम्मेदारी पर है।