CVE-2023-38831 - WinRAR 文件扩展名欺骗漏洞
描述
网络犯罪分子利用了一个可让他们伪造文件扩展名的漏洞。这意味着他们可以在伪装成常见文件类型(如 .jpg、.txt 等)的压缩包中隐藏恶意脚本的启动。该漏洞已同时上报给 RARLAB 和 MITRE Corporation,后者为其分配了标识符 CVE-2023-38831。值得注意的是,网络犯罪分子已使用 ZIP 压缩包投递多种恶意软件家族,如 DarkMe、GuLoader 和 Remcos RAT。
影响:
- 通过面向交易者的专业论坛分发,目前已知有 130 台交易者的设备被感染。
- 尽管受感染设备的总数仍不确定,但网络犯罪分子一直在从经纪账户中提取资金。
- 网络犯罪分子正利用此漏洞分发 NSFOCUS 所述此前在 DarkCasino 活动中使用过的工具。
用于 Microsoft Defender for Endpoint(MDE)的 KQL 查询
此 KQL 查询专为 Microsoft Defender for Endpoint(MDE)设计。查询中使用的主要数据表是 DeviceFileEvents。
KQL 搜索结果解读
- Timestamp:事件发生的时间。
- DeviceName:记录该事件的设备名称。
- Filename with extension:文件的实际名称(含扩展名)。
- Shown File Name:向用户显示的文件名(可能是被伪造的名称)。
- FolderPath:文件的路径。
- SHA256:文件的哈希值。
- Known Hash?:指示文件的哈希是否与任何已知恶意哈希匹配。
- User Account:发起该进程的账户。
来源与致谢
注意事项
免责声明
所提供的所有信息均"按原样"提供,不作任何保证。使用此信息及所提供的查询,风险自担,责任自负。