Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-38831-KQL — KQL-охота на WinRAR CVE-2023-38831 | Kitploit
Инструменты/GitHubGitHub/pascalasch/cve-2023-38831-kql
Управление индикаторами компрометации (IOC)Анализ уязвимостейСбор информацииРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubpascalasch/cve-2023-38831-kql

CVE-2023-38831-KQL

KQL-охота на WinRAR CVE-2023-38831

Репозиторий
412 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-38831 - Уязвимость подмены расширения файла в WinRAR

Описание

Киберпреступники использовали уязвимость, позволяющую подделывать расширения файлов. Это означает, что они могут скрывать запуск вредоносных скриптов в архивах, маскируя их под распространённые типы файлов, такие как .jpg, .txt и т. д. Об этой уязвимости было сообщено как в RARLAB, так и в корпорацию MITRE, причём последняя присвоила ей идентификатор CVE-2023-38831. Примечательно, что киберпреступники использовали ZIP-архивы для распространения различных семейств вредоносных программ, таких как DarkMe, GuLoader и Remcos RAT.

Воздействие:

  • Распространяется через специализированные форумы для трейдеров; в настоящее время известно о заражении 130 устройств трейдеров.
  • Хотя общее количество заражённых устройств остаётся неизвестным, киберпреступники выводят деньги с брокерских счетов.
  • Киберпреступники используют эту уязвимость для распространения инструментов, ранее использовавшихся в кампании DarkCasino, как описано NSFOCUS.

KQL-запрос для Microsoft Defender for Endpoint (MDE)

Этот KQL-запрос предназначен специально для использования с Microsoft Defender for Endpoint (MDE). Основная таблица, используемая в запросе, — DeviceFileEvents.

Интерпретация результатов KQL-поиска

  • Timestamp: Время, когда произошло событие.
  • DeviceName: Имя устройства, на котором было зарегистрировано событие.
  • Filename with extension: Фактическое имя файла.
  • Shown File Name: Имя файла, отображаемое пользователю (возможное подменённое имя).
  • FolderPath: Путь к файлу.
  • SHA256: Хеш файла.
  • Known Hash?: Указывает, совпадает ли хеш файла с каким-либо известным вредоносным хешем.
  • User Account: Учётная запись, инициировавшая процесс.

Источники и благодарности

  • Индикаторы компрометации (IOC), использованные в данном запросе, взяты из анализа Group-IB уязвимости CVE-2023-38831.(https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/)
  • Эксплойт для проверки концепции (PoC) этой уязвимости был создан с помощью генератора эксплойтов от b1tg, доступного в репозитории b1tg на GitHub.(https://github.com/b1tg/CVE-2023-38831-winrar-exploit)

Примечания

  • Этот KQL-запрос является базовым по своей сути и не гарантирует всестороннего обнаружения вредоносной активности. Важно постоянно уточнять и расширять критерии поиска с учётом развивающихся угроз.
  • Хеш-значения, используемые в запросе, взяты с конкретного сайта (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) и часто относятся к полным архивам. В связи с этим к столбцу «Known Hash?» следует относиться с осторожностью.
  • Важно понимать, что результаты этого запроса не гарантируют факт компрометации. Могут существовать легитимные бизнес-сценарии, дающие схожие результаты. Всегда проводите расследование и интерпретируйте находки в контексте вашей среды.

Отказ от ответственности

Вся предоставленная информация предоставляется «как есть» без каких-либо гарантий. Использование этой информации и предоставленного запроса осуществляется на ваш собственный риск и под вашу ответственность.

Скачать инструмент