Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-38831-KQL — 针对 WinRAR CVE-2023-38831 的 KQL 狩猎 | Kitploit
工具/GitHubGitHub/pascalasch/cve-2023-38831-kql
危害指标 (IOC) 管理漏洞分析信息收集威胁情报事件响应日志分析
GitHubpascalasch/cve-2023-38831-kql

CVE-2023-38831-KQL

针对 WinRAR CVE-2023-38831 的 KQL 狩猎

查看仓库
412年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-38831 - WinRAR 文件扩展名欺骗漏洞

描述

网络犯罪分子利用了一个可让他们伪造文件扩展名的漏洞。这意味着他们可以在伪装成常见文件类型(如 .jpg、.txt 等)的压缩包中隐藏恶意脚本的启动。该漏洞已同时上报给 RARLAB 和 MITRE Corporation,后者为其分配了标识符 CVE-2023-38831。值得注意的是,网络犯罪分子已使用 ZIP 压缩包投递多种恶意软件家族,如 DarkMe、GuLoader 和 Remcos RAT。

影响:

  • 通过面向交易者的专业论坛分发,目前已知有 130 台交易者的设备被感染。
  • 尽管受感染设备的总数仍不确定,但网络犯罪分子一直在从经纪账户中提取资金。
  • 网络犯罪分子正利用此漏洞分发 NSFOCUS 所述此前在 DarkCasino 活动中使用过的工具。

用于 Microsoft Defender for Endpoint(MDE)的 KQL 查询

此 KQL 查询专为 Microsoft Defender for Endpoint(MDE)设计。查询中使用的主要数据表是 DeviceFileEvents。

KQL 搜索结果解读

  • Timestamp:事件发生的时间。
  • DeviceName:记录该事件的设备名称。
  • Filename with extension:文件的实际名称(含扩展名)。
  • Shown File Name:向用户显示的文件名(可能是被伪造的名称)。
  • FolderPath:文件的路径。
  • SHA256:文件的哈希值。
  • Known Hash?:指示文件的哈希是否与任何已知恶意哈希匹配。
  • User Account:发起该进程的账户。

来源与致谢

  • 此查询中使用的失陷指标(IOCs)来源于 Group-IB 对 CVE-2023-38831 的分析。(https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/)
  • 此漏洞的概念验证(PoC)是使用 b1tg 的漏洞利用生成器生成的,可在 b1tg 的 GitHub 仓库中获取。(https://github.com/b1tg/CVE-2023-38831-winrar-exploit)

注意事项

  • 此 KQL 查询本质上较为基础,并不保证能够全面检测恶意活动。重要的是要根据不断演变的威胁持续优化和扩展搜索条件。
  • 查询中使用的哈希值来源于特定网站 (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/),且通常对应完整的压缩包。因此,应谨慎对待"Known Hash?"列。
  • 必须清楚,此查询的结果并不能保证系统一定失陷。可能存在能够产生类似结果的合法业务场景。请务必结合自身环境来调查和解读这些发现。

免责声明

所提供的所有信息均"按原样"提供,不作任何保证。使用此信息及所提供的查询,风险自担,责任自负。

下载工具