Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-38831-KQL — KQL Hunting for WinRAR CVE-2023-38831 | Kitploit
도구/GitHubGitHub/pascalasch/cve-2023-38831-kql
Indicator of Compromise (IOC) ManagementVulnerability AnalysisInformation GatheringThreat IntelligenceIncident ResponseLog Analysis
GitHubpascalasch/cve-2023-38831-kql

CVE-2023-38831-KQL

KQL Hunting for WinRAR CVE-2023-38831

저장소 보기
412년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-38831 - WinRAR 파일 확장자 스푸핑 취약점

설명

사이버 범죄자들은 파일 확장자를 스푸핑할 수 있는 취약점을 악용했습니다. 이는 .jpg, .txt 등 일반적인 파일 유형으로 위장한 아카이브 내에서 악성 스크립트의 실행을 숨길 수 있음을 의미합니다. 이 취약점은 RARLAB과 MITRE Corporation에 모두 보고되었으며, MITRE는 이 취약점에 CVE-2023-38831 식별자를 부여했습니다. 특히, 사이버 범죄자들은 ZIP 아카이브를 사용하여 DarkMe, GuLoader, Remcos RAT와 같은 다양한 악성코드 제품군을 유포했습니다.

영향:

  • 트레이더 전문 포럼을 통해 유포되었으며, 현재 130명의 트레이더 기기가 감염된 것으로 알려져 있습니다.
  • 감염된 기기의 총 수는 불확실하지만, 사이버 범죄자들은 브로커 계정에서 돈을 인출하고 있습니다.
  • 사이버 범죄자들은 NSFOCUS가 설명한 대로 DarkCasino 캠페인에서 이전에 사용된 도구를 유포하기 위해 이 취약점을 활용하고 있습니다.

Microsoft Defender for Endpoint (MDE)용 KQL 쿼리

이 KQL 쿼리는 Microsoft Defender for Endpoint (MDE)와 함께 사용하도록 특별히 설계되었습니다. 쿼리에 사용되는 주요 테이블은 DeviceFileEvents입니다.

KQL 검색 결과 해석

  • 타임스탬프: 이벤트 발생 시간.
  • DeviceName: 이벤트가 기록된 장치 이름.
  • 확장자를 포함한 파일 이름: 실제 파일 이름.
  • 표시된 파일 이름: 사용자에게 표시된 파일 이름 (잠재적으로 스푸핑된 이름).
  • FolderPath: 파일 경로.
  • SHA256: 파일의 해시.
  • 알려진 해시?: 파일의 해시가 알려진 악성 해시와 일치하는지 여부를 나타냅니다.
  • 사용자 계정: 프로세스를 시작한 계정.

출처 및 감사의 말

  • 이 쿼리에 사용된 침해 지표(IOC)는 CVE-2023-38831에 대한 Group-IB의 분석에서 가져왔습니다.(https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/)
  • 이 취약점에 대한 개념 증명(PoC)은 b1tg의 익스플로잇 생성기를 사용하여 생성되었으며, b1tg의 GitHub 저장소에서 확인할 수 있습니다.(https://github.com/b1tg/CVE-2023-38831-winrar-exploit)

참고 사항

  • 이 KQL 쿼리는 기본적인 성격을 가지며 악성 활동의 포괄적인 탐지를 보장하지 않습니다. 진화하는 위협에 따라 검색 기준을 지속적으로 개선하고 확장하는 것이 중요합니다.
  • 쿼리에 사용된 해시 값은 특정 사이트(https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/)에서 가져온 것이며 종종 완전한 아카이브와 관련됩니다. 따라서 "알려진 해시?" 열은 주의하여 다루어야 합니다.
  • 이 쿼리의 결과가 침해를 보장하지 않는다는 점을 이해하는 것이 중요합니다. 유사한 결과를 생성할 수 있는 합법적인 비즈니스 사용 사례가 있을 수 있습니다. 항상 자신의 환경 맥락에서 결과를 조사하고 해석하십시오.

면책 조항

제공된 모든 정보는 어떠한 보증 없이 "있는 그대로" 제공됩니다. 이 정보와 제공된 쿼리의 사용은 전적으로 사용자의 책임과 위험 부담 하에 이루어집니다.

도구 다운로드