Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >CVE-2025-0411 7-Zip Mark-of-the-Web 绕过

CVE-2025-0411 7-Zip Mark-of-the-Web 绕过

作者头像
Khan安全团队
发布于 2025-04-30 06:28:26
发布于 2025-04-30 06:28:26
1120
举报
文章被收录于专栏:Khan安全团队Khan安全团队

CVE-2025-0411 正在被野外利用,该漏洞是在 7-Zip 归档器中发现的,并被用于针对乌克兰组织的 SmokeLoader 恶意软件活动。据信,一个俄罗斯网络犯罪集团在俄乌冲突期间使用了这种策略进行网络间谍活动,利用被入侵的电子邮件账户和同形文字攻击来利用漏洞。

影响版本

24.09之前的所有版本

背景

当用户从不受信任的来源(例如 Internet)下载文件时,Windows操作系统会向文件添加一种称为Web 标记 (MotW)的源标识符。此标志警告 Windows 和用户该文件具有潜在危险,因此系统可以更加小心地处理该文件。例如,如果您尝试运行带有 MotW 标记的文件,Windows Defender SmartScreen 将检查该文件的信誉并向您发送警告,以帮助防止恶意软件感染。

下图Zone.Identifier显示了有关压缩文件的信息。此信息告诉 Windows 该文件是从互联网下载的。

下图显示了由于 MotW 标签而出现的 Windows Defender SmartScreen 安全警告。此警告有助于保护用户免受潜在危险文件的侵害。

文件属性显示 MotW 标签信息如下(蓝色框)。当您运行带有此标签的文件时,会出现如上所示的警告弹出窗口。

根本原因

CVE-2025-0411 漏洞允许攻击者通过使用 7-Zip 对文件进行双重压缩来绕过此 MotW 保护。 Windows 仅将外部压缩文件标记为 MotW,而不将其内部的文件标记为 MotW。 通过利用这一点,攻击者可以通过将恶意可执行文件隐藏在内部压缩文件中并通过外部压缩文件进行分发来绕过 Windows 的 MotW 保护。如果用户使用 7-Zip 打开这个双压缩文件并运行其中的文件,则恶意软件可能会在没有任何 MotW 警告或 Windows Defender SmartScreen 扫描的情况下执行。

验证

此图展示了 CVE-2025-0411 的 PoC 演示,其中一个 ZIP 存档嵌套在另一个 ZIP 存档中。在这个 PoC 中,嵌套存档

(poc.outer.zip\poc.inner.zip)内的文件poc.bat没有 MotW 保护。缺乏保护大大增加了恶意软件感染的风险,并阻止 Windows Defender SmartScreen 正确检查文件的信誉和签名。如果你解压文件并运行它,则不会出现警告弹出,并且它将按如下方式运行。

缓解建议

  1. 更新 7-Zip:从 7-Zip 官方网站下载并安装 24.09 或更高版本。
  2. 谨慎对待不受信任的文件:避免打开来自未知或可疑来源的文件,尤其是压缩档案。
  3. 利用安全功能:确保您的操作系统和安全软件配置为检测和阻止恶意文件。
本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2025-04-30,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 Khan安全攻防实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
欧洲黑客组织通过已签名的垃圾邮件来实现多阶段恶意软件加载
在过去的几个月时间里,研究人员观察到了多个新型的恶意垃圾邮件活动。在这些攻击活动中,攻击者使用了一种多阶段恶意软件加载器来传播GootKit银行木马,而这个新出现的恶意软件名叫JasperLoader。
FB客服
2019/06/18
6290
欧洲黑客组织通过已签名的垃圾邮件来实现多阶段恶意软件加载
微软修补了用来传播勒索软件的 Windows 零日漏洞
据BleepingComputer消息,微软在最近的一次“星期二更新”中修复了一个备受关注的、编号为CVE-2022-44698的零日漏洞,攻击者可用来规避 Windows SmartScreen 安全功能并提供 Magniber 勒索软件和 Qbot 恶意软件的有效负载。
FB客服
2023/02/10
4920
微软修补了用来传播勒索软件的 Windows 零日漏洞
3.5倍!组织修补CISA KEV列表中的漏洞比其他漏洞要快
网络安全和基础设施安全局(CISA)的KEV目录已经运行了近三年,早已迅速成为全球黑客积极利用的软件和硬件漏洞的首选存储库。对此,网络安全扫描公司Bitsight的专家提出了一个问题:「与不在KEV目录中的漏洞相比,企业修复KEV的速度是否更快?」
FB客服
2024/05/17
2320
3.5倍!组织修补CISA KEV列表中的漏洞比其他漏洞要快
用于绕过安全电子邮件网关的特制ZIP文件
攻击者一直在寻找新的技巧来分发恶意软件,而不会被防病毒扫描程序和电子邮件网关检测到。这在一个新的网络钓鱼活动中得到了实现,该活动利用了特制的ZIP文件,该文件旨在绕过安全的电子邮件网关来分发NanoCore RAT。
FB客服
2019/12/03
1.3K0
注意!这个恶意软件可绕过Win11 UEFI安全启动
来自 ESET 的安全研究人员近日发现了一种劫持 UEFI 的恶意软件,并将其命名为 BlackLotus。该恶意软件被认为是首个可以在 Win11 系统上绕过 Secure Boot 的 UEFI bootkit 恶意软件。 设备一旦感染该恶意软件,就会在 Win11 系统中禁用 Defender、Bitlocker 和 HVCI 等防病毒软件。该恶意软件最早可以追溯到 2022 年 10 月,在黑客论坛上以 5000 美元的价格出售。 BlackLotus 利用存在一年多的安全漏洞(CVE-2022
FB客服
2023/03/29
1.1K0
注意!这个恶意软件可绕过Win11 UEFI安全启动
利用WinRAR零日漏洞,俄黑客大肆攻击乌克兰
据Securityaffairs网站消息,具有俄罗斯背景的黑客组织UAC-0099正在利用WinRAR中的一个零日漏洞(已修复,编号CVE-2023-38831)对乌克兰传播LONEPAGE恶意软件。
FB客服
2024/01/04
1910
利用WinRAR零日漏洞,俄黑客大肆攻击乌克兰
WinRAR 曝安全漏洞,此前黑客借此发动零日攻击
Group-IB 的最新发现显示,自 2023 年 4 月以来, WinRAR 压缩软件曝出一个关键的安全漏洞,被认为是一个已经被利用的零日漏洞。
FB客服
2023/09/08
2340
WinRAR 曝安全漏洞,此前黑客借此发动零日攻击
NSA 攻击工具再遭利用,Windows、Linux服务器沦为挖矿工具
F5研究员发现了一种新型Apache Struts 漏洞利用。这种恶意行动利用NSA EternalBlue 和 EternalSynergy两种漏洞,运行于多个平台,目标为内部网络。 研究人员将其命名为“Zealot”,因为其zip文件中包含有NSA所发布的python脚本。随着研究的深入,此文章会进一步更新,目前我们所知道的有: 新型Apache Struts 目标为Windows和Linux系统 Zealot的攻击复杂,多平台,且及其模糊 Zealot利用的服务器均有以下两种漏洞 CVE-2017
企鹅号小编
2018/02/09
2.6K0
NSA 攻击工具再遭利用,Windows、Linux服务器沦为挖矿工具
千万别被钓鱼!虚假 CVE-2023-40477 PoC 传播远控木马
2023 年 8 月 17 日,业界披露了 WinRAR 的远程代码执行漏洞,编号为 CVE-2023-40477。该漏洞细节发布四天后,一个名为 halersplonk 的攻击者在 GitHub 上部署了一个虚假的 PoC 脚本。该虚假的 PoC 脚本基于公开公用的 PoC 脚本(CVE-2023-251157),该脚本利用名为 GeoServer 的应用程序中的 SQL 注入漏洞进行攻击。在分析了该虚假 PoC 脚本后,研究人员发现该脚本最终会安装 VenomRAT 远控木马。
FB客服
2023/10/06
9310
千万别被钓鱼!虚假 CVE-2023-40477 PoC 传播远控木马
Grub2被曝登陆验证绕过0Day,影响众多Linux版本(CVE-2015-8370)
描述 近日,研究人员发现了一个Grub2的漏洞,版本1.98(2009年发布)到2.02(2015年发布)均受影响。本地用户能够通过这个漏洞绕过任何形式的认证(明文密码或者哈希密码),使得攻击者进而可
FB客服
2018/02/07
1.6K0
Grub2被曝登陆验证绕过0Day,影响众多Linux版本(CVE-2015-8370)
现已修复!微软 SmartScreen 漏洞被用于分发 DarkGate 恶意软件
昨天(3月13日),趋势科技分析师报告称有黑客利用Windows SmartScreen 漏洞在目标系统投放DarkGate 恶意软件。
FB客服
2024/03/18
2020
现已修复!微软 SmartScreen 漏洞被用于分发 DarkGate 恶意软件
0day 预警 | Microsoft恶意软件防护引擎存在远程执行代码漏洞(CVE-2017-0290)
5月6日,谷歌的安全团队Project Zero在社交媒体上公布了Windows恶意软件防护引擎中的重大远程命令执行漏洞;8日,微软官方公布了此漏洞;9日,Project Zero公布了漏洞细节:攻击者可利用该漏洞远程控制任意Windows系统。 漏洞详情 漏洞编号: CVE-2017-0290 漏洞名称: Microsoft 恶意软件防护引擎远程执行代码漏洞 风险级别: 高危 漏洞描述: Microsoft恶意软件保护引擎在扫描特制的文件时可能出现内存破坏。成功利用此漏洞的攻击者可在Loca
安恒信息
2018/04/11
7840
APT攻击全链溯源:基于多阶段载荷投递的Windows 11定向渗透技术深度解构
电子邮件始终是恶意软件传播的常用途径。大多数此类恶意邮件会被垃圾邮件陷阱及其他安全过滤器拦截。但不法分子仍不断尝试各种新手段,试图绕过这些过滤机制。其中一种手段是为附件中的压缩文件使用异常的文件扩展名。例如,在本次案例中,邮件附件是一个本该使用 7-Zip 压缩格式扩展名的文件,但实际却是一个 ZIP 压缩包。在运行 Windows 11 系统的主机上,即使系统中并未安装 7-Zip 软件,文件管理器依然能从这个伪装成 7-Zip 格式(文件扩展名为.7z)的 ZIP 压缩包中提取出恶意软件。
Khan安全团队
2025/03/13
990
APT攻击全链溯源:基于多阶段载荷投递的Windows 11定向渗透技术深度解构
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
由国家互联网信息办公室会同相关部门研究起草的《网络数据安全管理条例(征求意见稿)》对外公布。这是国家加强网络数据法治化的又一重要举措,对数据处理企业、数字化转型企业而言,将在搭建数据架构、完善数据合规体系等方面具有促进作用。
腾讯安全
2021/11/23
8200
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
7-Zip 16 DLL 劫持
7-ZIP v.16 和可能使用 HTML 帮助系统的其他软件容易出现远程 DLL 劫持问题,从而导致任意代码执行。附上 PoC。
Khan安全团队
2022/04/25
4190
腾讯安全威胁情报中心推出2024年4月必修安全漏洞清单
所谓必修漏洞,就是运维人员必须修复、不可拖延、影响范围较广的漏洞,被黑客利用并发生入侵事件后,会造成十分严重的后果。
安全攻防团队
2024/05/14
7890
腾讯安全威胁情报中心推出2024年4月必修安全漏洞清单
QakBot 被摧毁后,DarkGate 与 PikaBot 接棒传播恶意软件
今年 9 月开始传播的 DarkGate 恶意软件已经发展成为世界上最先进的网络钓鱼攻击行动之一。从那时起,DarkGate 就不断完善检测规避策略与各种反分析技术。DarkGate 与 PikaBot 在 QakBot 销声匿迹一个月后激增,并且与 QakBot 的 TTP 相似。攻击者向各行各业传播了大量电子邮件,由于投递了恶意软件加载程序,受害者可能面临更复杂的威胁,如勒索软件等。
FB客服
2023/12/19
2950
QakBot 被摧毁后,DarkGate 与 PikaBot 接棒传播恶意软件
小蜜蜂公益译文:勒索软件威胁现状(下)--卡内基梅隆大学软件工程学院
一般来说,勒索软件攻击分为多个阶段。只有充分了解各阶段活动,组织才能有备无患,应对自如。需要注意的是,勒索软件是软件代码,在攻陷兼容计算机后执行,对本地存储、网络或云中的可访问数据进行操控。此外,还可能利用网络访问权限和互联网与命令控制(C2)服务器(攻击者的基础设施)通信。攻击受害人应料到勒索软件会利用强加密算法加密数据且只有联系勒索软件组织才能获得解密秘钥。受害人支付赎金后,攻击者提供的解密工具和秘钥可能无法正常使用,导致某些数据仍无法解密和访问。
绿盟科技研究通讯
2021/07/14
9190
HelloKitty勒索软件增加了DDoS攻击、十大常见的网络钓鱼邮件主题|全球网络安全热点
根据网络安全公司NortonLifeLock的一份报告,假冒科技公司的诈骗仍然是最大的网络钓鱼威胁之一。
腾讯安全
2021/11/02
6820
HelloKitty勒索软件增加了DDoS攻击、十大常见的网络钓鱼邮件主题|全球网络安全热点
CVE-2023-38831:WinRAR远程代码执行漏洞
WinRAR是一款文件压缩器。该产品支持RAR、ZIP等格式文件的压缩和解压等。WinRAR 在处理压缩包内同名的文件与文件夹时代码执行漏洞,攻击者构建由恶意文件与非恶意文件构成的特制压缩包文件,诱导受害者打开此文件后,将在受害者机器上执行任意代码。
Timeline Sec
2023/09/26
8100
CVE-2023-38831:WinRAR远程代码执行漏洞
推荐阅读
欧洲黑客组织通过已签名的垃圾邮件来实现多阶段恶意软件加载
6290
微软修补了用来传播勒索软件的 Windows 零日漏洞
4920
3.5倍!组织修补CISA KEV列表中的漏洞比其他漏洞要快
2320
用于绕过安全电子邮件网关的特制ZIP文件
1.3K0
注意!这个恶意软件可绕过Win11 UEFI安全启动
1.1K0
利用WinRAR零日漏洞,俄黑客大肆攻击乌克兰
1910
WinRAR 曝安全漏洞,此前黑客借此发动零日攻击
2340
NSA 攻击工具再遭利用,Windows、Linux服务器沦为挖矿工具
2.6K0
千万别被钓鱼!虚假 CVE-2023-40477 PoC 传播远控木马
9310
Grub2被曝登陆验证绕过0Day,影响众多Linux版本(CVE-2015-8370)
1.6K0
现已修复!微软 SmartScreen 漏洞被用于分发 DarkGate 恶意软件
2020
0day 预警 | Microsoft恶意软件防护引擎存在远程执行代码漏洞(CVE-2017-0290)
7840
APT攻击全链溯源:基于多阶段载荷投递的Windows 11定向渗透技术深度解构
990
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
8200
7-Zip 16 DLL 劫持
4190
腾讯安全威胁情报中心推出2024年4月必修安全漏洞清单
7890
QakBot 被摧毁后,DarkGate 与 PikaBot 接棒传播恶意软件
2950
小蜜蜂公益译文:勒索软件威胁现状(下)--卡内基梅隆大学软件工程学院
9190
HelloKitty勒索软件增加了DDoS攻击、十大常见的网络钓鱼邮件主题|全球网络安全热点
6820
CVE-2023-38831:WinRAR远程代码执行漏洞
8100
相关推荐
欧洲黑客组织通过已签名的垃圾邮件来实现多阶段恶意软件加载
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档