
Оборонительный инструмент PowerShell для статической проверки архивов RAR и обнаружения аномалий обхода пути CVE-2025-8088.
Инспектор аномалий RAR — это инструмент PowerShell только для чтения для статической проверки архивов RAR, предназначенный для обнаружения аномалий обхода пути, связанных с CVE-2025-8088 (WinRAR RAR5 Path Traversal).
Инструмент не извлекает и не выполняет содержимое архива.
..\)7z.exe (для отображения видимых пользователю файлов).\anom-rar.ps1 .\suspicious.rar
RAR Anomaly Inspector
CVE : CVE-2025-8088 (WinRAR Path Traversal)
Author : Ilham
Source : https://github.com/ilhamrzr/RAR-Anomaly-Inspector
Mode : Static / Read-Only Inspection
Warning : Indicators only - NOT proof of exploitation
ScanTime : 2026-01-11 13:33:05
-------------------------------------------------------
=== Archive File Inventory (7-Zip read-only) ===
Files visible to the user:
- CVE-2025-8088.pdf
=== Suspicious Path Indicators Extraction ===
RAW suspicious path indicators (UNFILTERED):
- ..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
- ..\..\..\..\..\..\..\..\..\..\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CVE-2025-8088.vbs
Total RAW indicators: 10
Sanitized logical paths (SAFE for copy-paste):
-> AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
=== Summary ===
Result: [!] ARCHIVE REQUIRES FURTHER INVESTIGATION
[!] High-risk archive structure detected (repeated deep traversal / ADS-style metadata)
Manual investigation hint:
- Review archive construction and intent.
- Do NOT execute extracted files directly.
- Treat repeated traversal as HIGH RISK.
Inspection completete.
НИЗКИЙ
Незначительные аномалии без чувствительных целей
СРЕДНИЙ
Обнаружен обход без четких путей сохранения
ВЫСОКИЙ
Явный обход, нацеленный на чувствительные каталоги
Уровни риска являются эвристическими и не указывают на успешность эксплуатации.
Не извлекает архивы
Не выполняет файлы
Не проверяет полезные нагрузки
Не гарантирует эксплуатацию
Предназначен для защитного анализа и сортировки
Подходит для синих команд, реагирующих на инциденты и исследователей
Не является фреймворком для эксплуатации
CVE-2025-8088
Затронуты: WinRAR для Windows ≤ 7.12
Исправлено в: WinRAR 7.13+
Этот инструмент предоставляется только для защитных и образовательных целей.