
Этот репозиторий содержит сценарии POC в рамках CVE-2025-0411 MotW bypass.
"This vulnerability (CVSS SCORE 7.0) allows remote attackers to bypass the Mark-of-the-Web protection mechanism on affected installations of 7-Zip. User interaction is required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file. The specific flaw exists within the handling of archived files. When extracting files from a crafted archive that bears the Mark-of-the-Web, 7-Zip does not propagate the Mark-of-the-Web to the extracted files. An attacker can leverage this vulnerability to execute arbitrary code in the context of the current user."
В рамках POC реализован простой загрузчик calc.exe.
Методика заключается в двойном сжатии исполняемого файла, что вызывает уязвимость.

Затем дважды сжатый файл 7Zip загружается на сервер доставки полезной нагрузки (в данном сценарии MediaFire) и доставляется жертве, например, через фишинговые письма со вредоносной ссылкой. После загрузки файла можно увидеть «MotW» (Zone.Identifier — источник загрузки):

В рамках выполнения жертве необходимо пройти через сжатые файлы и запустить исполняемый файл.
В этом сценарии используется версия 7Zip 24.09 (исправленная), которая отображает предупреждение Windows SmartScreen о том, что файл поступает из ненадёжного источника (так как он содержит MotW).

В этом сценарии используется версия 7Zip 24.07 (уязвимая), которая позволяет напрямую выполнять исполняемый файл без отображения каких-либо предупреждений (так как он не содержит MotW).
