Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-38831-KQL — Caça KQL para WinRAR CVE-2023-38831 | Kitploit
Ferramentas/GitHubGitHub/pascalasch/cve-2023-38831-kql
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesColeta de InformaçõesInteligência de AmeaçasResposta a IncidentesAnálise de Logs
GitHubpascalasch/cve-2023-38831-kql

CVE-2023-38831-KQL

Caça KQL para WinRAR CVE-2023-38831

Ver Repositório
414há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-38831 - Vulnerabilidade de Spoofing de Extensão de Arquivo no WinRAR

Descrição

Cibercriminosos exploraram uma vulnerabilidade que permite falsificar extensões de arquivo. Isso significa que eles podem ocultar a inicialização de scripts maliciosos em arquivos, fingindo ser tipos de arquivo comuns como .jpg, .txt, etc. Esta vulnerabilidade foi relatada tanto à RARLAB quanto à MITRE Corporation, sendo que esta última atribuiu o identificador CVE-2023-38831. Notavelmente, os cibercriminosos usaram arquivos ZIP para distribuir várias famílias de malware como DarkMe, GuLoader e Remcos RAT.

Impacto:

  • Distribuído através de fóruns especializados para traders, atualmente sabe-se que 130 dispositivos de traders estão infectados.
  • Embora o número total de dispositivos infectados permaneça incerto, os cibercriminosos têm retirado dinheiro de contas de corretoras.
  • Os cibercriminosos estão aproveitando esta vulnerabilidade para distribuir ferramentas anteriormente usadas na campanha DarkCasino, conforme descrito pela NSFOCUS.

Consulta KQL para Microsoft Defender for Endpoint (MDE)

Esta consulta KQL foi projetada especificamente para uso com Microsoft Defender for Endpoint (MDE). A tabela principal utilizada na consulta é DeviceFileEvents.

Interpretação dos Resultados da Pesquisa KQL

  • Timestamp: Quando o evento ocorreu.
  • DeviceName: Nome do dispositivo onde o evento foi registrado.
  • Filename with extension: Nome real do arquivo.
  • Shown File Name: O nome do arquivo conforme apresentado ao usuário (possível nome falsificado).
  • FolderPath: Caminho do arquivo.
  • SHA256: Hash do arquivo.
  • Known Hash?: Indica se o hash do arquivo corresponde a algum hash malicioso conhecido.
  • User Account: Conta que iniciou o processo.

Fontes e Agradecimentos

  • Os Indicadores de Compromisso (IOCs) usados nesta consulta são provenientes da análise da Group-IB sobre a CVE-2023-38831.(https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/)
  • A Prova de Conceito (PoC) para esta vulnerabilidade foi gerada usando o gerador de exploits por b1tg, disponível no repositório GitHub de b1tg.(https://github.com/b1tg/CVE-2023-38831-winrar-exploit)

Notas

  • Esta consulta KQL é de natureza básica e não garante a detecção abrangente de atividades maliciosas. É importante refinar e expandir continuamente os critérios de pesquisa com base nas ameaças em evolução.
  • Os valores de hash usados na consulta são provenientes de um site específico (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) e frequentemente se referem a arquivos completos. Portanto, a coluna "Known Hash?" deve ser tratada com cautela.
  • É crucial entender que os resultados desta consulta não garantem um comprometimento. Pode haver casos de uso legítimos que produzem resultados semelhantes. Sempre investigue e interprete os achados no contexto do seu ambiente.

Aviso Legal

Todas as informações fornecidas são "como estão", sem garantias. O uso destas informações e da consulta fornecida é por sua conta e risco.

Baixar ferramenta