
Microsoft SmartScreen の悪意ある実行に対するエクスプロイト (2024年4月)
重大な脆弱性 CVE-2024-29988 が、Microsoft の 2024 年 4 月の Patch Tuesday リリースで発見されました。 この脆弱性により、脅威アクターは Microsoft の Mark of the Web (MotW) 機能をバイパスし、任意のコードを実行できるようになります。 Trend Micro の Zero Day Initiative (ZDI) のシニア脅威リサーチャーである Peter Girnus 氏は、攻撃者がこの脆弱性を実際に悪用しているのを観察しました。
Microsoft SmartScreen プロンプトには、攻撃者が Mark of the Web (MotW) 機能をバイパスできるようにするセキュリティ機能バイパスの脆弱性が含まれています。 この脆弱性は、CVE-2023-38831 および CVE-2024-21412 と連鎖させて悪意のあるファイルを実行できます。
CVE-2024-29988 を悪用するために、攻撃者はエクスプロイトコードとペイロードを含む zip ファイルを利用して、EDR/NDR による検出を回避します。 エクスプロイトがターゲットに送信され、ペイロードの抽出と実行により、この脆弱性が MotW のバイパスを可能にします。 攻撃者は、バイパスされたセキュリティ制御を用いて、任意のコマンドやペイロードを実行できます。
エクスプロイトを実行するには、以下のコマンドで提供される Python スクリプトを使用します。
python3 exploit.py -t http://10.10.10.10 -c 'command'
エクスプロイトを実行する前に、リポジトリ内の README.txt ファイルを参照して詳細な手順を確認してください。
教育目的のみ。