
Ferramenta PowerShell defensiva para inspeção estática de arquivos RAR e detecção de anomalias de path traversal do CVE-2025-8088.
RAR Anomaly Inspector é uma ferramenta PowerShell somente leitura para inspeção estática de arquivos RAR, projetada para detectar anomalias de path traversal relacionadas à CVE-2025-8088 (WinRAR RAR5 Path Traversal).
A ferramenta não extrai nem executa o conteúdo dos arquivos.
..\)7z.exe (para listar arquivos visíveis ao usuário).\anom-rar.ps1 .\suspicious.rar
RAR Anomaly Inspector
CVE : CVE-2025-8088 (WinRAR Path Traversal)
Author : Ilham
Source : https://github.com/ilhamrzr/RAR-Anomaly-Inspector
Mode : Static / Read-Only Inspection
Warning : Indicators only - NOT proof of exploitation
ScanTime : 2026-01-11 13:33:05
-------------------------------------------------------
=== Archive File Inventory (7-Zip read-only) ===
Files visible to the user:
- CVE-2025-8088.pdf
=== Suspicious Path Indicators Extraction ===
RAW suspicious path indicators (UNFILTERED):
- ..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
Total RAW indicators: 10
Sanitized logical paths (SAFE for copy-paste):
-> AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
=== Summary ===
Result: [!] ARCHIVE REQUIRES FURTHER INVESTIGATION
[!] High-risk archive structure detected (repeated deep traversal / ADS-style metadata)
Manual investigation hint:
- Review archive construction and intent.
- Do NOT execute extracted files directly.
- Treat repeated traversal as HIGH RISK.
Inspection completete.
BAIXO
Anomalias menores sem alvos sensíveis
MÉDIO
Traversal detectado sem caminhos de persistência claros
ALTO
Traversal explícito visando diretórios sensíveis
Os níveis de risco são heurísticos e não indicam sucesso de exploração.
Não extrai arquivos
Não executa arquivos
Não valida payloads
Não garante exploração
Projetada para análise defensiva e triagem
Adequada para blue teams, respondedores e pesquisadores
Não é uma estrutura de exploração
CVE-2025-8088
Afetado: WinRAR para Windows ≤ 7.12
Corrigido na versão: WinRAR 7.13+
Esta ferramenta é fornecida apenas para fins defensivos e educacionais.