
Strumento PowerShell difensivo per l'ispezione statica degli archivi RAR e il rilevamento delle anomalie di path traversal CVE-2025-8088.
RAR Anomaly Inspector è uno strumento PowerShell di sola lettura per ispezione statica degli archivi RAR, progettato per rilevare anomalie di path traversal relative a CVE-2025-8088 (WinRAR RAR5 Path Traversal).
Lo strumento non estrae né esegue il contenuto degli archivi.
..\)7z.exe (per elencare i file visibili all'utente).\anom-rar.ps1 .\suspicious.rar
RAR Anomaly Inspector
CVE : CVE-2025-8088 (WinRAR Path Traversal)
Author : Ilham
Source : https://github.com/ilhamrzr/RAR-Anomaly-Inspector
Mode : Static / Read-Only Inspection
Warning : Indicators only - NOT proof of exploitation
ScanTime : 2026-01-11 13:33:05
-------------------------------------------------------
=== Archive File Inventory (7-Zip read-only) ===
Files visible to the user:
- CVE-2025-8088.pdf
=== Suspicious Path Indicators Extraction ===
RAW suspicious path indicators (UNFILTERED):
- ..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
Total RAW indicators: 10
Sanitized logical paths (SAFE for copy-paste):
-> AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
=== Summary ===
Result: [!] ARCHIVE REQUIRES FURTHER INVESTIGATION
[!] High-risk archive structure detected (repeated deep traversal / ADS-style metadata)
Manual investigation hint:
- Review archive construction and intent.
- Do NOT execute extracted files directly.
- Treat repeated traversal as HIGH RISK.
Inspection completete.
BASSO
Anomalie minori senza target sensibili
MEDIO
Traversal rilevato senza chiari percorsi di persistenza
ALTO
Traversal esplicito che mira a directory sensibili
I livelli di rischio sono euristici e non indicano il successo dello sfruttamento.
Non estrae archivi
Non esegue file
Non convalida payload
Non garantisce lo sfruttamento
Inteso per analisi difensiva e triage
Adatto per blue team, responder e ricercatori
Non è un framework di sfruttamento
CVE-2025-8088
Versione interessata: WinRAR per Windows ≤ 7.12
Risolto in: WinRAR 7.13+
Questo strumento è fornito esclusivamente a scopo difensivo e didattico.