1741790951
2025-03-12 14:44:00
Mark of the Web(MOTW)は、インターネットからダウンロードされた潜在的に悪意のあるファイルの実行を防ぐために、Microsoftが実装するセキュリティ機能です。メタデータ(ゾーン.Identifier代替データストリーム(広告)をファイルに添付し、その起源に基づいてそれらを分類し、それに応じて実行を制限することで機能します。ただし、脅威アクターとレッドチームオペレーターは、特にZIP、CAB、RARなどのアーカイブ形式を使用して、このセキュリティメカニズムをバイパスする方法を発見しました。この記事では、バージョン7.1への影響と、攻撃者が回避のためにコンテナを活用する方法に焦点を当て、Winrar Motwバイパスの技術的な詳細を調べます。
ファイルがWebブラウザ、電子メールの添付ファイル、またはその他のオンラインソースを介してダウンロードされると、WindowsはZone.identifier広告を割り当てます。 ZoneID値には次のものが含まれます。
- 0 – ローカルコンピューター
- 1 – ローカルイントラネット
- 2 – 信頼できるサイト
- 3 – インターネット(MOTWを適用)
- 4 – 制限付きサイト
Internet Explorer、Edge、Outlook、Chrome、およびFirefoxなどのアプリケーションは、MOTWを実装して、潜在的に安全でないコンテンツの自動実行を防ぎます。 Microsoftは、時間の経過とともにMOTWサポートをより多くのアプリケーションに拡張しました。たとえば、OneNoteは以前にMOTWを実装していませんでしたが、APTグループによって乱用された後、後に更新されました。
ファイルがMOTWを適用すると、いくつかのセキュリティメカニズムがトリガーされます。
- スマートスクリーン警告:署名されていないまたは信頼されていない実行可能ファイルの実行を防ぎます。
- オフィスマクロが無効になっています:オフィスファイル(Excel、Wordなど)でのマクロの実行をブロックします。
- 実行プロンプト:MOTWでマークされたファイルを開くと、ユーザーは警告を受けます。
攻撃者がMOTWをバイパスする最も効果的な方法の1つは、コンテナを使用することです。複数の圧縮ファイルで使用すると、人気のあるファイル圧縮ツールWinRARをレバレッジして、MOTW属性を取り除くことができます。容器が広くカバーされていた以前の議論とは異なり、この記事はWinrar、特にバージョンへの影響に特に焦点を当てています 7.1。
Winrarバイパスがどのように機能するか
- アーカイブ作成:攻撃者は、配布前にペイロード(悪意のあるスクリプト、マクロ対応のドキュメント、または実行可能なドキュメント、または実行可能ファイルなど)をRARアーカイブに圧縮します。
- ファイルのダウンロード:被害者は、ウェブサイトまたは電子メールからアーカイブをダウンロードします。
- Winrarによる抽出:被害者がWinrarを使用してファイルを抽出したとき 7.1、抽出されたファイルは、MOTW属性を継承しません。
- 実行:被害者は、抽出されたファイルを開き、セキュリティ警告とスマートスクリーン保護をバイパスします。
これはなぜ起こります winrarはゾーンを伝播しません、組み込みのWindows抽出ユーティリティとは異なります。
#Winrar #Mark #WebMOTWバイパス技術的な内訳 #Cytadel #3月2025年