研究人员警告未修补的“DogWalk”微软Windows漏洞

VSole2022-06-09 10:41:24

微软支持诊断工具 (MSDT) 中的一个新的 Windows 零日漏洞已经提供了一个非官方的安全补丁,即使 Follina 漏洞继续在野外被利用。

该问题(称为DogWalk)与路径遍历漏洞有关,当潜在目标打开包含诊断配置文件的特制“.diagcab”存档文件时,可利用该漏洞将恶意可执行文件存储到Windows启动文件夹中。

这个想法是,有效载荷将在受害者下次重启后登录系统时执行。该漏洞影响所有Windows版本,从Windows 7和Server Server 2008到最新版本。

DogWalk 最初是由安全研究人员 Imre Rad 于 2020 年 1 月披露的,此前微软承认了该问题,并认为它不是安全问题。

“有许多文件类型可以以这种方式执行代码,但在技术上不是'可执行文件',”这家科技巨头当时表示。“其中一些被认为对于用户在电子邮件中下载/接收不安全,甚至在 Outlook 网页版和其他地方默认阻止‘.diagcab’。”

虽然通过电子邮件下载和接收的所有文件都包含一个 Web 标记 ( MOTW ) 标签,该标签用于确定其来源并触发适当的安全响应,但 0patch 的 Mitja Kolsek 指出,MSDT 应用程序并非旨在检查此标志和因此允许在没有警告的情况下打开 .diagcab 文件。

“Outlook 不是唯一的交付工具:包括 Microsoft Edge 在内的所有主要浏览器都可以通过简单地访问一个网站来愉快地下载此类文件,并且只需在浏览器的下载列表中单击(或错误单击)即可它打开了,”科尔谢克说。

“与下载和打开任何其他能够执行攻击者代码的已知文件相比,该过程中没有显示警告。”

通过利用滥用“ms-msdt:”协议 URI 方案的恶意软件 Word 文档,积极利用“ Follina ”远程代码执行漏洞之后,补丁和对零日漏洞的重新关注。

根据企业安全公司 Proofpoint 的说法,该漏洞(CVE-2022-30190,CVSS 分数:7.8)正在被追踪为TA570的威胁行为者武器化,以提供QBot(又名 Qakbot)信息窃取木马。

“Actor 使用带有 HTML 附件的线程劫持消息,如果打开这些附件,则会删除一个 ZIP 存档,”该公司在一系列详细说明网络钓鱼攻击的推文中表示。

“存档包含一个带有 Word 文档、快捷方式文件和 DLL 的 IMG。LNK 将执行 DLL 以启动 QBot。该文档将加载并执行一个 HTML 文件,其中包含用于下载和执行 Qbot 的滥用 CVE-2022-30190 的 PowerShell。"

QBot 还被初始访问代理用来获得对目标网络的初始访问权限,从而使勒索软件附属机构能够滥用立足点部署文件加密恶意软件。

今年早些时候的 DFIR 报告还记录了 QBot 感染如何快速移动,使恶意软件能够在初始访问后仅 30 分钟内收集浏览器数据和 Outlook 电子邮件,并在 50 分钟左右将有效负载传播到相邻的工作站。

漏洞软件
本作品采用《CC 协议》,转载必须注明作者和本文链接
漏洞超出您的想象
2022-07-28 08:15:00
CVE 或软件漏洞仅构成 IT 安全环境中安全风险的一部分。攻击面巨大,存在许多安全风险,必须将其视为软件漏洞,以减少风险暴露并防止大规模网络攻击 软件漏洞是操作系统或应用程序中的一个弱点,攻击者可以利用它来入侵 IT 网络。当公开披露时,这些软件漏洞通常被分配一个 CVE 标识符。CVE 是指漏洞时的一个流行术语,平均每天发现 50 到 60 个 CVE。
从补丁可以认识一个漏洞的触发源。 查看github中的补丁信息Fixed chunk size parsing. · nginx/nginx@818807d (github.com)如下:
网络安全漏洞(以下简称“漏洞”)作为信息通信网络中在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,随着经济社会信息化、网络化、数字化和智能化程度的加深,对国家网络安全的影响也日益加剧。世界各主要国家和组织为了切实提升国家网络安全防护能力,围绕漏洞的研究、收集和利用,纷纷建立国家级漏洞通报平台或漏洞数据库。日本于2003年开始建设“日本漏洞通报”(JVN)平台;美国于 2005 年开始建设“
如果过了18个月还没发挥出SBOM的功效,那就得问问还需要做些什么才能实现美国那套网络安全行政令了。
工控安全研究的现状首先工控安全研究的主要动力是国家和工控厂商,国家非常关注这块的安全,因为这个是关乎民生经济的大事。选择挖掘的厂商和目标对一个新人来说,刚开始入门工控漏洞挖掘最开始不要选择国外如西门子,GE这些大厂,这些安全性相对较高,盲目上手容易打击信心。有预算的时候可以进行购买研究。
当前漏洞的数量快速增长,危险级别不断提升。为了有效降低用户面临的风险,应深入研究美国国家电信和信息管理局和 FIRST(公共漏洞披露平台的管理者)颁布的《漏洞多方协同披露指南与实践》,从机制、举措方面总结指南与实践在不同情况下对漏洞协同披露的流程,归纳产生的原因及有效的应对措施,并结合我国的实际情况提出相应建议。
生成一个SBOM简单,但要生成一个既全面又准确的SBOM却不是一件容易的事。在2023年的现在,软件在各行各业中都扮演着重要角色。
管理员角色对于保护网络免受攻击至关重要,需要配备专门人员来保护网络上的设备、应用程序和信息。应在网络边界实施多层防御,以抵御外部威胁,监控和限制出入流量。在整个网络中部署多层下一代防火墙,限制出入流量,检查网络区域之间的所有内部活动。NAC方案可防止未授权物理连接,监控网络上已授权的物理连接。为防护这些漏洞,管理员应禁用所有不必要的功能,并对流向VPN网关的流量采用严格的流量过滤规则。
首次将内存安全纳入法律
VSole
网络安全专家