Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-38831-KQL — Caccia KQL per WinRAR CVE-2023-38831 | Kitploit
Strumenti/GitHubGitHub/pascalasch/cve-2023-38831-kql
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàRaccolta InformazioniThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHubpascalasch/cve-2023-38831-kql

CVE-2023-38831-KQL

Caccia KQL per WinRAR CVE-2023-38831

Vedi Repository
412 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-38831 - Vulnerabilità di spoofing dell'estensione file in WinRAR

Descrizione

I cybercriminali hanno sfruttato una vulnerabilità che consente loro di falsificare le estensioni dei file. Ciò significa che possono nascondere l'avvio di script dannosi all'interno di archivi che fingono di essere tipi di file comuni come .jpg, .txt, ecc. Questa vulnerabilità è stata segnalata sia a RARLAB che alla MITRE Corporation, con quest'ultima che ha assegnato l'identificativo CVE-2023-38831. In particolare, i cybercriminali hanno utilizzato archivi ZIP per distribuire varie famiglie di malware come DarkMe, GuLoader e Remcos RAT.

Impatto:

  • Distribuita tramite forum specializzati per trader, 130 dispositivi di trader sono attualmente noti per essere infetti.
  • Sebbene il numero totale di dispositivi infetti rimanga incerto, i cybercriminali hanno prelevato denaro dai conti dei broker.
  • I cybercriminali stanno sfruttando questa vulnerabilità per distribuire strumenti precedentemente utilizzati nella campagna DarkCasino come descritto da NSFOCUS.

Query KQL per Microsoft Defender for Endpoint (MDE)

Questa query KQL è progettata specificamente per l'uso con Microsoft Defender for Endpoint (MDE). La tabella principale utilizzata nella query è DeviceFileEvents.

Interpretazione dei risultati della ricerca KQL

  • Timestamp: Quando si è verificato l'evento.
  • DeviceName: Nome del dispositivo su cui è stato registrato l'evento.
  • Filename with extension: Nome effettivo del file.
  • Shown File Name: Il nome del file come presentato all'utente (potenziale nome falsificato).
  • FolderPath: Percorso del file.
  • SHA256: Hash del file.
  • Known Hash?: Indica se l'hash del file corrisponde a un hash dannoso noto.
  • User Account: Account che ha avviato il processo.

Fonti e ringraziamenti

  • Gli Indicator of Compromise (IOC) utilizzati in questa query provengono dall'analisi di CVE-2023-38831 di Group-IB.(https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/)
  • La Proof of Concept (PoC) per questa vulnerabilità è stata generata utilizzando il generatore di exploit di b1tg, disponibile nel repository GitHub di b1tg.(https://github.com/b1tg/CVE-2023-38831-winrar-exploit)

Note

  • Questa query KQL è di natura basilare e non garantisce un rilevamento completo dell'attività dannosa. È importante perfezionare ed espandere continuamente i criteri di ricerca in base alle minacce in evoluzione.
  • I valori hash utilizzati nella query provengono da un sito specifico (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) e spesso si riferiscono ad archivi completi. Pertanto, la colonna "Known Hash?" deve essere trattata con cautela.
  • È fondamentale comprendere che i risultati di questa query non garantiscono una compromissione. Potrebbero esserci casi d'uso aziendali legittimi che possono produrre risultati simili. Investigate e interpretate sempre i risultati nel contesto del vostro ambiente.

Disclaimer

Tutte le informazioni fornite sono "così come sono" senza alcuna garanzia. L'uso di queste informazioni e della query fornita è a proprio rischio e responsabilità.

Scarica lo strumento