Microsoft: Winrar Explorit dá aos atacantes controle total do Windows PC
Resumo:
– A Microsoft identificou um ataque aos clientes do Windows nos setores de satélite e comunicação que utiliza o Winrar Exploit CVE-2018-20250.
– O ataque foi realizado pelo grupo Apt Muddywater, conhecido por atingir usuários no Oriente Médio, Europa e EUA.
– O ataque usou e-mails de phishing de lança disfarçados de comunicações do Ministério das Relações Exteriores do Afeganistão, visando usuários específicos.
– O ataque se baseou em engenharia social e um arquivo ACE malicioso com uma macro para entregar a carga útil.
– A carga útil, Dropbox.exe, quando executado, permite o controle remoto completo da máquina comprometida.
– A exploração aproveita a vulnerabilidade Winrar que permite a extração de arquivos para uma pasta especificada.
– A Microsoft aconselha os usuários a atualizar Winrar para a versão não-ACE e a ter cuidado ao baixar arquivos de fontes desconhecidas.
Questões:
- Quem foi alvo no ataque?
Os usuários do Windows nos setores de satélite e comunicação foram direcionados neste ataque. - Qual grupo apt foi responsável pelo ataque?
O ataque foi realizado pelo grupo Apt Muddywater. - Como o ataque foi iniciado?
O ataque foi iniciado por e-mails de phishing que pareciam ser do Ministério de Relações Exteriores do Afeganistão. - Qual era o objetivo dos e-mails de phishing de lança?
Os e -mails solicitaram recursos específicos, serviços de telecomunicações e mapas de satélite de usuários direcionados. - Qual foi o método usado para entregar a carga útil?
A carga útil foi entregue através de um arquivo ACE malicioso com uma macro. - O que acontece quando a macro está ativada?
Depois que a macro estiver ativada, um script PowerShell coleta informações do sistema, envia para um servidor remoto e solta o arquivo malicioso ACE. - Qual é a carga útil caiu pela exploração?
A carga útil caiu pela exploração é um arquivo chamado Dropbox.exe. - O que faz o Dropbox.exe permitir que o atacante faça?
Dropbox.EXE permite que o invasor assuma o controle total da máquina comprometida e execute ações maliciosas. - Como os atacantes garantiram persistência na máquina comprometida?
A carga útil foi descartada na pasta de inicialização do Windows, garantindo que ela fosse executada em cada reinicialização. - O que os usuários devem fazer para se proteger?
Os usuários devem atualizar o Winrar para a versão não-ACE e ter cuidado ao baixar arquivos de fontes desconhecidas. - Quais são as características da exploração Winrar?
A exploração Winrar permite a extração de arquivos para uma pasta especificada, potencialmente permitindo a execução de código malicioso. - Quais regiões são frequentemente alvo do grupo Muddywater?
O Grupo Muddywater frequentemente tem como alvo os usuários no Oriente Médio, Europa e EUA. - Que técnica os atacantes usaram para fugir da detecção?
Os atacantes usaram técnicas avançadas, incluindo o uso do próprio mecanismo de script da Microsoft, para evitar a detecção. - Qual é a ação recomendada para impedir o impacto de implantes de malware não detectados?
Expor e interromper os ataques nos estágios iniciais é fundamental para prevenir o impacto adicional, tipicamente mais prejudicial de implantes de malware não detectados.
Respostas:
- O ataque direcionou os usuários do Windows nos setores de satélite e comunicação, especificamente aqueles no Oriente Médio, Europa e EUA.
- O grupo Apt Muddywater foi responsável pelo ataque. Este grupo é conhecido por suas atividades no Oriente Médio, Europa e EUA.
- O ataque foi iniciado através de e-mails de phishing que foram disfarçados de parecer como se fossem do Ministério das Relações Exteriores da República Islâmica do Afeganistão.
- O objetivo dos e-mails de spear-phishing era solicitar recursos específicos, serviços de telecomunicações e mapas de satélite de usuários direcionados.
- A carga útil foi entregue através de um arquivo ACE malicioso com uma macro. Quando a macro foi ativada, ele executou um script do PowerShell que colecionava informações do sistema e soltou o arquivo malicioso ACE.
- Quando a macro está ativada, um script de PowerShell é executado. Este script coleta informações sobre o sistema, a identifica com um ID exclusivo e o envia para um servidor remoto.
- A carga útil caiu pela exploração é um arquivo chamado Dropbox.exe. Este arquivo permite que o invasor assuma o controle total da máquina comprometida.
- Dropbox.EXE permite que o invasor assuma o controle total da máquina comprometida e a use para outras ações maliciosas.
- A carga útil foi descartada na pasta de inicialização do Windows, garantindo que ela fosse executada em cada reinicialização da máquina.
- Para se proteger, os usuários devem atualizar Winrar para a versão não-ACE e ter cuidado ao baixar arquivos de fontes desconhecidas.
- A exploração Winrar permite a extração de arquivos para uma pasta especificada. Essa vulnerabilidade tem sido amplamente utilizada por grupos de crime cibernético e hackers do estado-nação.
- O Grupo Muddywater frequentemente tem como alvo os usuários no Oriente Médio, Europa e EUA. Eles costumam disfarçar seus documentos de phishing como se fossem de armas de segurança de vários governos.
- Os atacantes usaram técnicas avançadas para evitar a detecção, incluindo o uso do próprio mecanismo de script da Microsoft. Isso permitiu aos atacantes executar scripts do PowerShell em tempo de execução, dificultando a detecção de suas atividades.
- Expor e interromper os ataques nos estágios iniciais é crucial para impedir o impacto mais prejudicial de implantes de malware não detectados. É importante detectar e remover o malware o mais rápido possível.
Microsoft: Winrar Explorit dá aos atacantes controle total do Windows PC
Проверка по слову может также появляться, если вы вводите сложные запросы, обычно распространяемые автоматизированными системами, или же вводите запросы очень часто.
A Microsoft possui o próprio Winrar
О эээ сйранibus
Ы з ззарегиgléria. С помощью этой страницы мы сможем определить, что запросы отправляете именно вы, а не робот. Почpels эээ моогitu произойth?
Эта страница отображается в тех случаях, когда автоматическими системами Google регистрируются исходящие из вашей сети запросы, которые нарушают Условия использования. Ponto. Ээth момо номттаая и оозз илэз и ээ и эз и эз и з и ззз и зз и ээз и ээз иth ээ эth ээзз эth эзз иthлз ио и зз и иth эз иээ эээо иth эз эээ ээо ээоо иth иэзз эth эзт эth эз ио эээ иth эз иэз иthлзз иоз ил иээ иээо иэээ иээо иth ио иээ эth иэ иээ эth иэ иээ эth ио иэ ээог seguir.
Ит и и и и и и и и и чззжfia м ирржжжfia м иржжжжfia м мжжжжжж<ь м м иржжжfia. não. Если вы используете общий доступ в Интернет, проблема может быть с компьютером с таким же IP-адресом, как у вас. Орратитеitivamente к с о и и с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с с а с с а с а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а а ”. ПодробнÉ.
Проверка по слову может также появляться, если вы вводите сложные запросы, обычно распространяемые автоматизированными системами, или же вводите запросы очень часто.
Microsoft: Winrar Explorit dá ao controle total do atacante do Windows PC
A Microsoft detalhou um ataque de março aos clientes do Windows nos setores de satélite e comunicação usando “técnicas incomuns e interessantes” que carregam as características do grupo APT Muddywater.
O Office 365 ATP da empresa pegou arquivos de arquivo (ACE) carregados com a falha Winrar recentemente descoberta, CVE-2018-20250, que se tornou amplamente utilizada entre grupos de crime cibernético e hackers do estado-nação nos últimos meses.
O bug foi cooptado para hackers depois de um relatório de 20 de fevereiro da empresa de segurança israelense, o ponto de verificação revelou que um arquivo ACE malicioso poderia colocar malware em qualquer lugar em um PC do Windows depois de ser extraído por Winrar. Os locais incluem a pasta de inicialização do Windows, onde o malware seria executado automaticamente em cada reinicialização.
Um mês antes do relatório de Check Point, os desenvolvedores da Winrar lançaram uma nova versão que abandonou o suporte para a ACE porque não conseguiu atualizar uma biblioteca em Winrar chamada UNACEV2.DLL que continha uma falha de travessia de diretório.
No entanto, em março, quando esse ataque foi detectado pela Microsoft, é provável que uma grande parte dos 500 milhões de usuários de Winrar do mundo não tenha atualizado para a versão não-ACE ou não removeu a DLL vulnerável.
As atividades do Grupo Muddywater foram vistas em 2017. É conhecido por alvo usuários no Oriente Médio, Europa e EUA. O grupo freqüentemente os médicos usa documentos de phishing para aparecer como se fossem de armas de segurança de vários governos.
O ataque detalhado por Rex Plantado, do Office 365 ATP Research, usou um email de phishing de lança supostamente do Ministério das Relações Exteriores (MFA) da República Islâmica do Afeganistão. O email pediu “metas muito específicas” para recursos, serviços de telecomunicações e mapas de satélite.
A engenharia social usada na campanha foi criada para garantir um compromisso remoto completo de uma máquina dentro das limitações da exploração Winrar.
Um documento do Word anexado sugere que o usuário faça o download de outro documento de um link OneDrive sem macros incluídos – uma opção provavelmente feita para evitar a detecção.
Se o link for clicado, ele baixará um arquivo de arquivo com o segundo documento do Word, desta vez com uma macro maliciosa. Se a vítima ignorar o aviso de segurança sobre macros, a carga útil de malware será entregue ao PC.
O documento também contém um botão ‘Próxima página’ que exibe um aviso falso de que um determinado arquivo DLL está ausente e afirma que o computador precisa reiniciar.
Depois que a macro estiver ativada, um script do PowerShell coleta informações sobre o sistema, a identifica com um ID exclusivo e envia isso para um servidor remoto. O script também é o mecanismo-chave para buscar o arquivo ACE malicioso com a exploração para CVE-2018-20250, que solta uma carga útil chamada Dropbox.exe.
Embora o ponto de verificação tenha sugerido que a pasta de inicialização seria um local ideal para plantar o malware, a Microsoft observa que é possível soltar o arquivo em pastas SMB conhecidas ou pré-determinadas.
Segurança
No entanto, neste caso o dropbox.EXE é jogado para a pasta de inicialização assim que o usuário tenta extrair qualquer um dos três arquivos JPEG no arquivo ACE.
A mentira sobre um arquivo DLL ausente e a necessidade de reiniciar o computador é porque a CVE-2018-20250 permite apenas que o malware grave arquivos em uma pasta especificada, mas não pode ser executada imediatamente, explica o Plantado. É por isso que soltar a carga útil na pasta de inicialização foi ideal, pois será lançado depois que o computador reiniciar.
“A caixa de dropbox da carga útil.Exe executa as mesmas ações que o componente macro malicioso, o que ajuda a garantir que o backdoor do PowerShell esteja em execução “, explica Plantado.
“O backdoor do PowerShell poderia permitir que um invasor remoto assuma o controle total da máquina comprometida e torná -la uma plataforma de lançamento para ações mais maliciosas. Expor e interromper os ataques nos estágios iniciais é fundamental para prevenir o impacto adicional, tipicamente mais prejudicial de implantes de malware não detectados.”
O analista de segurança do Microsoft observa que a macro maliciosa usou técnicas avançadas para evitar a detecção, incluindo o uso do próprio mecanismo de script da Microsoft.
Em um estágio, a macro corre WScript.exe Para lançar o script do PowerShell no tempo de execução.
“O script do PowerShell em si não toca o disco, tornando -o um componente sem arquivo da cadeia de ataques. Living-Off-the-Land, a técnica de usar recursos que já estão disponíveis no sistema (por exemplo, WScript.exe) Para executar código malicioso diretamente na memória, é outra maneira que esse ataque tenta fugir da detecção “, escreve Plantado.
Mais na segurança da Microsoft, Winrar e Windows
- A vulnerabilidade crítica de Winrar coloca 500 milhões de usuários em risco
- ‘100 explorações e contagem exclusivas’ para o último bug de segurança de Winrar
- As versões Winrar lançadas nos últimos 19 anos impactadas pela falha de segurança grave
- Como a virtualização está alterando a segurança do aplicativo do WindowsTechRepublic
- Microsoft traz Windows Defender para Chrome e FirefoxCnet
O que é um arquivo rar e como faço para abri -lo?
Então você’baixou ou enviado um arquivo terminando em .rar – agora o que? Os arquivos RAR são um tipo de arquivo compactado usado para enviar vários arquivos juntos. Aprenda a abrir arquivos RAR no Windows, Mac, Android e iOS. Mas antes de abrir arquivos desconhecidos, instale um aplicativo de segurança como o Avast One para proteger seu dispositivo contra ameaças que os arquivos baixados podem conter.
Escolha dos editores
2022
Mais votado
produtos
Copiar link do artigo
Link copiado
O que é um arquivo rar?
Um arquivo rar contém um ou mais arquivos que foram compactados em um arquivo menor usando o software Winrar. O .Nome da extensão do arquivo rar significa ROshal ArChive, significando um arquivo compactado de alta qualidade (também conhecido como arquivo) que pode ser criptografado com uma senha.
Este é outro conteúdo entre os dois.
Quais são os arquivos raros usados para?
Os arquivos RAR são usados para transferir ou armazenar arquivos enormes, como quando você baixar seus dados do Google ou Facebook ou enviar gigabytes de dados como arquivos de imagem, áudio ou vídeo. Compressionando os arquivos em um único arquivo rar permite acelerar os tempos de transferência e download.
Às vezes, as limitações do tamanho do arquivo tornam um único arquivo inconveniente para armazenar em uma unidade ou enviar um email. Nesta situação, você pode criar um arquivo de vários volumes dividindo seus dados compactados em vários arquivos raros, conhecidos como “volumes.”
Cada volume é numerado no nome do arquivo (Volname.Part001.rar, Volname.Part002.rar). Então, quando você descompacte seus arquivos, você precisa ter todos os volumes no mesmo local e extraí -los em ordem cronológica.
Rar vs. Zip: Qual é a diferença?
A maior diferença entre rar e zip é que .Os arquivos formatados por Zip são mais amplamente utilizados porque o formato de arquivo é flexível e pode funcionar com qualquer sistema operacional. Embora os dois tipos de arquivos permitam que você compacte grandes quantidades de dados, aqui estão algumas das outras diferenças entre como os arquivos de compactação de compactos de compactação dos formatos RAR e ZIP:
- Compressão de dados: Rar usa uma taxa de compressão de dados mais alta do que o zip. Isso significa que rar cria um tamanho de arquivo menor que o zíper. Não’T demore tanto para fazer upload ou baixar seu arquivo rar, mas ele’s mais lento do que comprimir os mesmos dados usando zip.
- Criptografia: Ambos os formatos de arquivo suportam proteção de senha, mas usam métodos de criptografia diferentes. RAR usa a criptografia AES-128, que geralmente é superior ao zip 2.0 algoritmo de criptografia. Se você usar 7-ZIP para criar seus arquivos ZIP, obterá criptografia AES-256, que é mais segura do que os arquivos zip rar e regulares. Com rar, você também pode travar arquivos criptografados para evitar modificação acidental de seus arquivos.
- Recuperação de erros: Como outros tipos de arquivos, rar e zip podem ser corrompidos, tornando o conteúdo que eles contêm inacessíveis. Se isso ocorrer, você pode reparar os danos usando o software RAR Repair, o que permite reconstruir dados danificados.
- Programas: A maioria dos sistemas operacionais possui recursos internos para abrir arquivos ZIP e há muitos aplicativos gratuitos disponíveis para criar zíperes. Criar arquivos RAR, por outro lado, requer software extra, o que torna os arquivos rars um pouco mais difíceis para algumas pessoas. Embora você precise de software para criar arquivos RAR, muitos dos aplicativos de compactação de dados permitem que você converta arquivos RAR em outros formatos de arquivo – ideal para alguém que não’T tem o software de abridor RAR necessário.
Como abrir um arquivo rar?
Para abrir arquivos terminando em .rar Você precisa de um abridor de arquivos RAR especial para extrair os dados. Se você’Já baixou um aplicativo para descompactar um arquivo zip, o mesmo software geralmente pode descompactar arquivos rar também.
Aqui’é uma visão geral dos aplicativos mais usados para abrir arquivos RAR:
- Winzip: Um aplicativo pago para gerenciamento de arquivos RAR e Zip disponível no Windows, Mac, iOS e Android. Faça o download de Winzip, App Store ou Google Play. Em seguida, selecione Usar a versão de avaliação para uma avaliação gratuita.
- Winrar: Um aplicativo pago para extrair e criar arquivos RAR no Windows. O aplicativo vem com uma avaliação gratuita e você pode baixá -lo de Winrar.
- 7-ZIP: Um aplicativo gratuito e de código aberto com uma alta taxa de compressão e seu próprio formato de arquivo chamado 7Z. Disponível para PCs Windows e download de 7-ZIP.
- izip: Um aplicativo gratuito para gerenciamento de arquivos ZIP e RAR. Disponível para Mac, iPhone, iPad e Windows PC. Baixe na App Store ou Izip.
- O UNARCIVER: Um aplicativo gratuito para descompactar arquivos arquivados no Mac. Baixe -o na App Store ou no UNARCIVER.
Como abrir um arquivo RAR no Windows
Winrar é um aplicativo para Windows 11, 10, 8, e 7 que você pode baixar e usar gratuitamente durante o período de teste para abrir os arquivos RAR. Foi criado pelos mesmos desenvolvedores que surgiram com o .Formato de arquivo rar, e você também pode usá -lo para criar arquivos RAR.
Aqui’s Como descompactar um arquivo rar usando Winrar:
- Baixe e instale o aplicativo Winrar.
- Clique com o botão direito do mouse no arquivo rar que você deseja abrir e selecionar Aberto com Winrar.
- Clique Extrair para, Em seguida, selecione uma pasta de destino para os arquivos descompactados.
Seu arquivo rar está agora aberto e todos os arquivos estão disponíveis na pasta de destino que você selecionou. Ou você pode abrir os arquivos diretamente da janela Winrar.
Como abrir um arquivo rar no mac
O UNARCIVER é um aplicativo gratuito que você pode baixar na App Store para abrir .Arquivos formatados RAR no Mac. Aqui’s Como descompactar um arquivo rar usando o UNARCIVER:
- Baixe o UNARCIVER diretamente ou encontre -o na App Store.
- Abra o aplicativo e garanta Arquivo rar é selecionado na tela de formatos de arquivo.
- Clique no Extração guia e selecione como deseja que a pasta extraída seja salva.
- Clique com o botão direito do mouse .arquivo formatado rar e selecionar Abrir com >O UNARCIVER.
- Selecione uma pasta de destino para os arquivos descompactados e clique Extrair.
Seu arquivo rar agora está aberto. Os arquivos que continham estão disponíveis na pasta de destino que você selecionou.
Como abrir um arquivo rar no iPhone
izip é um aplicativo gratuito que você pode baixar na App Store para abrir .Arquivos formatados RAR no iPhone.
Aqui’s Como descompactar um arquivo rar usando IZIP:
- Baixe o IZIP diretamente ou encontre -o na App Store.
- Encontre o arquivo rar no seu iPhone. Toque em Compartilhar iOS ícone e selecione izip.
- Selecione OK quando solicitado a descompactar todos os arquivos.
Seu arquivo rar agora está aberto. Os arquivos que ele continha estão disponíveis em uma nova pasta com o mesmo nome do arquivo rar original.
Como abrir um arquivo rar no Android
Winzip é um aplicativo gratuito que você pode baixar do Google Play para abrir .Arquivos formatados RAR no Android. Aqui’s Como descompactar um arquivo rar usando o winzip:
- Baixe Winzip diretamente ou obtenha -o na Google Play Store.
- Toque em Winzip Ícone na tela inicial para abrir o aplicativo. Tocar Começar, Em seguida, selecione a opção de avaliação gratuita.
- Encontre o arquivo rar onde você o salvou (armazenamento interno, pasta downloads, Google Drive).
- Toque no ícone de três pontos ao lado do arquivo rar e selecione Descomposição para.
- Selecione uma pasta de destino para os arquivos extraídos e toque Descompacte aqui.
Seu arquivo rar agora está aberto. Os arquivos que ele continha estão disponíveis em uma nova pasta com o mesmo nome do arquivo rar original.
Como criar um arquivo rar
A maneira mais fácil de criar um arquivo rar no Windows é com o aplicativo Winrar. Aqui’s Como fazer isso:
- Open Winrar.
- Use o menu suspenso para selecionar a pasta com os arquivos que você deseja comprimir em um arquivo rar. Selecione os arquivos e pastas individuais que você deseja incluir no arquivo rar. (Mantenha pressionado o Ctrl Chave no seu teclado para selecionar vários arquivos).
- Clique Adicionar. Você também pode editar o nome do arquivo para o novo arquivo rar. Verifique se o Formato de arquivo está configurado para Rar. Aqui, você também pode ajustar o nível de compressão, o tamanho do volume e outros parâmetros de arquivamento. Clique OK Para criar o novo arquivo rar.
- Espere enquanto o arquivo rar é criado. Para minimizar a janela Winrar durante esse processo, clique Fundo.
- Depois que o arquivo for criado, você’verá o novo arquivo rar selecionado na janela Winrar. Seu arquivo rar é automaticamente salvo na mesma pasta que os arquivos originais.
Que’s como você faz um arquivo rar. Se a compactação de arquivo for sua meta principal, você também pode criar um arquivo zip, o que lhe oferece benefícios semelhantes.
Como converter um arquivo rar
Às vezes, a opção de compressão mais simples é converter seu arquivo rar em um zip. Isso o torna mais acessível para pessoas com quem você precisa compartilhá -lo. Aqui’s Como converter um arquivo rar usando Winzip:
- Clique com o botão direito do mouse no arquivo rar e selecione Abrir com >Winzip.
- Clique na seta para baixo ao lado de Descomposição para e selecione o local onde deseja salvar o arquivo. Então clique Descompactar.
- Abra o Winzip. Arraste e solte todos os arquivos que foram extraídos na janela Winzip.
- No menu, selecione Arquivo >Salvar como. Escolha o local onde deseja salvar o novo arquivo zip e clique Salvar.
Seu arquivo rar agora foi convertido em um arquivo zip.
Os arquivos rars são seguros para usar?
Os arquivos RAR geralmente são seguros para usar. Mas, assim como arquivos regulares, arquivos compactados (rar ou zip) também podem conter vírus ou malware. Observe que qualquer vírus comprimido em um arquivo rar pode’T prejudique o seu dispositivo até extraí -lo. A melhor maneira de manter seu dispositivo seguro é usar o melhor software antivírus para garantir que o seu computador digitalize arquivos para identificar ameaças antes de extraí -las. Antivírus gratuito para Windows 10 ou Windows 11 ajudará você a obter proteção em tempo real contra malware.
Se você deseja proteger seus arquivos de cair nas mãos erradas, criptografar seu arquivo rar com uma senha pode ajudar. Se você criar uma senha forte, os olhos indiscretos ganharam’até conseguir ver os nomes dos arquivos no seu arquivo rar.
Aqui’s Como proteger a senha de um arquivo rar usando o Winrar no Windows:
- Adicione seus arquivos a um novo arquivo rar, seguindo as etapas 1 e 2 em como criar um arquivo rar instruções acima.
- Clique Adicionar. Depois de nomear o novo arquivo rar, clique Configurar senha.
- Digite uma senha para o arquivo e depois novamente a senha para confirmá-la. Verifica a Encrypt Nomes de arquivos caixa e clique OK.
- Clique OK Para criar seu arquivo rar, que será protegido por senha.
Desbloqueie a proteção final com Avast
Não importa onde você queira criar, gerenciar ou baixar arquivos RAR, você precisa se proteger de quaisquer ameaças cibernéticas que possam estar escondidas. Com a varredura abrangente de arquivos e a detecção de malware, o Avast facilita a criação e extrair com confiança os arquivos RAR em qualquer dispositivo. Instale o Avast hoje para manter seu PC, laptop ou telefone sem vírus.