CVE-2023-38831 - Уязвимость подмены расширения файла в WinRAR
Описание
Киберпреступники использовали уязвимость, позволяющую подделывать расширения файлов. Это означает, что они могут скрывать запуск вредоносных скриптов в архивах, маскируя их под распространённые типы файлов, такие как .jpg, .txt и т. д. Об этой уязвимости было сообщено как в RARLAB, так и в корпорацию MITRE, причём последняя присвоила ей идентификатор CVE-2023-38831. Примечательно, что киберпреступники использовали ZIP-архивы для распространения различных семейств вредоносных программ, таких как DarkMe, GuLoader и Remcos RAT.
Воздействие:
- Распространяется через специализированные форумы для трейдеров; в настоящее время известно о заражении 130 устройств трейдеров.
- Хотя общее количество заражённых устройств остаётся неизвестным, киберпреступники выводят деньги с брокерских счетов.
- Киберпреступники используют эту уязвимость для распространения инструментов, ранее использовавшихся в кампании DarkCasino, как описано NSFOCUS.
KQL-запрос для Microsoft Defender for Endpoint (MDE)
Этот KQL-запрос предназначен специально для использования с Microsoft Defender for Endpoint (MDE). Основная таблица, используемая в запросе, — DeviceFileEvents.
Интерпретация результатов KQL-поиска
- Timestamp: Время, когда произошло событие.
- DeviceName: Имя устройства, на котором было зарегистрировано событие.
- Filename with extension: Фактическое имя файла.
- Shown File Name: Имя файла, отображаемое пользователю (возможное подменённое имя).
- FolderPath: Путь к файлу.
- SHA256: Хеш файла.
- Known Hash?: Указывает, совпадает ли хеш файла с каким-либо известным вредоносным хешем.
- User Account: Учётная запись, инициировавшая процесс.
Источники и благодарности
Примечания
- Этот KQL-запрос является базовым по своей сути и не гарантирует всестороннего обнаружения вредоносной активности. Важно постоянно уточнять и расширять критерии поиска с учётом развивающихся угроз.
- Хеш-значения, используемые в запросе, взяты с конкретного сайта (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) и часто относятся к полным архивам. В связи с этим к столбцу «Known Hash?» следует относиться с осторожностью.
- Важно понимать, что результаты этого запроса не гарантируют факт компрометации. Могут существовать легитимные бизнес-сценарии, дающие схожие результаты. Всегда проводите расследование и интерпретируйте находки в контексте вашей среды.
Отказ от ответственности
Вся предоставленная информация предоставляется «как есть» без каких-либо гарантий. Использование этой информации и предоставленного запроса осуществляется на ваш собственный риск и под вашу ответственность.