千家信息网

微软 Win10 / Win11 被爆零日漏洞,不显示“网络标记”警告下投放 Qbot 恶意软件

发表于:2025-02-21 作者:千家信息网编辑
千家信息网最后更新 2025年02月21日,CTOnews.com 11 月 22 日消息,当你从不受信任的远程位置(如某个网站或者电子邮件附件)下载文件之后,Windows 系统会给文件添加一个特殊属性,称为"网络标记"(Mark of th
千家信息网最后更新 2025年02月21日微软 Win10 / Win11 被爆零日漏洞,不显示“网络标记”警告下投放 Qbot 恶意软件

CTOnews.com 11 月 22 日消息,当你从不受信任的远程位置(如某个网站或者电子邮件附件)下载文件之后,Windows 系统会给文件添加一个特殊属性,称为"网络标记"(Mark of the Web,简称 MoTW)。而近日 Windows 系统中曝光了一个零日漏洞,可以在不显示"网络标记"的情况下投放 Qbot 恶意软件。

CTOnews.com了解到,MoTW 是一个补充数据流,包含诸如 URL 安全区、推荐者、下载 URL 等文件信息。当用户试图打开一个带有 MoTW 属性的文件时,Windows 将显示一个安全警告,询问他们是否确定要打开该文件。

该警告会显示:"虽然来自互联网的文件可能是有用的,但这种文件类型有可能损害你的计算机。如果你不相信来源,请不要打开这个软件"。

惠普威胁情报团队(HP Threat Intelligence)上月报告说,在发现的一次网络攻击钓鱼活动中发现黑客以 JavaScript 文件的形式分发 Magniber 勒索软件。这些 JavaScript 文件与网站上使用的不一样,而是带有".JS"扩展名的独立文件,使用 Windows 脚本主机(wscript.exe)执行。

在分析了这些文件后,ANALYGENCE 的高级漏洞分析师 Will Dormann 发现,威胁者使用了一个新的 Windows 零日漏洞,该漏洞使网络安全警告中的标记无法显示。

通过利用这个漏洞,JS 文件(或其它类型的文件)可以使用嵌入式 base64 编码的签名块进行签名。之后用户打开这些恶意软件,并没有被微软 SmartScreen 标记并显示 MoTW 安全警告,而是自动允许该程序运行。

这种 QBot 恶意软件钓鱼活动分发了包含 ISO 镜像、密码保护的 ZIP 文件。这些 ISO 镜像包含一个 Windows 快捷方式和 DLLs 来安装恶意软件。

CTOnews.com了解到,微软在 2022 年 11 月补丁星期二活动日发布的累积更新中,已经修复了这个漏洞。

文件 漏洞 软件 恶意 标记 网络 安全 活动 微软 属性 用户 类型 系统 网站 而是 镜像 分析 威胁 特殊 主机 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 服务器电源插口亮红灯 北京网络安全海报 网络安全法要求成立领导小组 数据库操作系统入门书籍 人类转录因子数据库数据库 网络安全宣传周先进个人事迹材料 如何安装速达的数据库 微信服务器连接公众号开发者超时 众湖互联网科技有限公司招聘 网络安全知识竞答贵州省答案 网络安全法对个人所得税的规定 软件开发教程新手入门 电子书软件开发 数据库关系代数有没有必要 调研网络安全报告 国泰安csmar 数据库 配置服务器站点 空间数据库并发技巧 jdbc指定数据库事物隔离级别 国投城市资源互联网科技 计算机网络技术的就业怎么样 信息网络安全电子刊 软件开发期的工作包括哪些 创建数据库id类型 如何创建hive的数据库 服务器与设备管理器 肇庆教育软件开发订制 公司电脑录屏监控服务器 网络安全计算机哪个好 智能互联网络技术是什么概念
0