CVE-2023-38831 - WinRAR 파일 확장자 스푸핑 취약점
설명
사이버 범죄자들은 파일 확장자를 스푸핑할 수 있는 취약점을 악용했습니다. 이는 .jpg, .txt 등 일반적인 파일 유형으로 위장한 아카이브 내에서 악성 스크립트의 실행을 숨길 수 있음을 의미합니다. 이 취약점은 RARLAB과 MITRE Corporation에 모두 보고되었으며, MITRE는 이 취약점에 CVE-2023-38831 식별자를 부여했습니다. 특히, 사이버 범죄자들은 ZIP 아카이브를 사용하여 DarkMe, GuLoader, Remcos RAT와 같은 다양한 악성코드 제품군을 유포했습니다.
영향:
- 트레이더 전문 포럼을 통해 유포되었으며, 현재 130명의 트레이더 기기가 감염된 것으로 알려져 있습니다.
- 감염된 기기의 총 수는 불확실하지만, 사이버 범죄자들은 브로커 계정에서 돈을 인출하고 있습니다.
- 사이버 범죄자들은 NSFOCUS가 설명한 대로 DarkCasino 캠페인에서 이전에 사용된 도구를 유포하기 위해 이 취약점을 활용하고 있습니다.
Microsoft Defender for Endpoint (MDE)용 KQL 쿼리
이 KQL 쿼리는 Microsoft Defender for Endpoint (MDE)와 함께 사용하도록 특별히 설계되었습니다. 쿼리에 사용되는 주요 테이블은 DeviceFileEvents입니다.
KQL 검색 결과 해석
- 타임스탬프: 이벤트 발생 시간.
- DeviceName: 이벤트가 기록된 장치 이름.
- 확장자를 포함한 파일 이름: 실제 파일 이름.
- 표시된 파일 이름: 사용자에게 표시된 파일 이름 (잠재적으로 스푸핑된 이름).
- FolderPath: 파일 경로.
- SHA256: 파일의 해시.
- 알려진 해시?: 파일의 해시가 알려진 악성 해시와 일치하는지 여부를 나타냅니다.
- 사용자 계정: 프로세스를 시작한 계정.
출처 및 감사의 말
참고 사항
- 이 KQL 쿼리는 기본적인 성격을 가지며 악성 활동의 포괄적인 탐지를 보장하지 않습니다. 진화하는 위협에 따라 검색 기준을 지속적으로 개선하고 확장하는 것이 중요합니다.
- 쿼리에 사용된 해시 값은 특정 사이트(https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/)에서 가져온 것이며 종종 완전한 아카이브와 관련됩니다. 따라서 "알려진 해시?" 열은 주의하여 다루어야 합니다.
- 이 쿼리의 결과가 침해를 보장하지 않는다는 점을 이해하는 것이 중요합니다. 유사한 결과를 생성할 수 있는 합법적인 비즈니스 사용 사례가 있을 수 있습니다. 항상 자신의 환경 맥락에서 결과를 조사하고 해석하십시오.
면책 조항
제공된 모든 정보는 어떠한 보증 없이 "있는 그대로" 제공됩니다. 이 정보와 제공된 쿼리의 사용은 전적으로 사용자의 책임과 위험 부담 하에 이루어집니다.