CVE-2023-38831 — CVSS: 7.8 (Yüksek)
RARLAB WinRAR Kod Yürütme — Arşiv dosyaları aracılığıyla zararlı kod çalıştırma.
Zafiyet Detayları
| CVE Kimliği | CVE-2023-38831 |
|---|---|
| CVSS Puanı | 7.8 / 10.0 — Yüksek |
| Yayın Yılı | 2023 |
| Saldırı Vektörü | LOCAL |
| Etkilenen Sistemler | WinRAR < 6.23 |
Bu Zafiyeti Kullanan Malware Aileleri
- GootLoader
- DarkGate
- AgentTesla
- Guloader
Toplam 4 malware ailesi bu güvenlik açığından yararlanmaktadır.
Zafiyet Açıklaması
RARLAB WinRAR Kod Yürütme — Arşiv dosyaları aracılığıyla zararlı kod çalıştırma.
Yama ve Azaltma Önerileri
- Güvenlik güncellemesini derhal uygulayın — NVD: CVE-2023-38831
- Etkilenen sistemleri ağdan geçici olarak izole edin (yaması mümkün değilse)
- IDS/IPS kurallarını güncelleme yapılana kadar aktive edin
- Ağ trafiğini izleyin — olağandışı bağlantı girişimlerini bloklayın
- Yedeklerinizi doğrulayın ve güncel tutun
- Etkilenen sistemlerde tehdit avcılığı yapın
MITRE ATT&CK Haritalama
Bu zafiyet; T1190 (Halka Açık Uygulamaların Kötüye Kullanımı) ve T1203 (İstemci Yürütme Zafiyetleri) tekniklerine karşılık gelir.
Gootloader — Malware Profile
GootLoader/GootKit v3 JavaScript loader. SEO zehirleme kampanyasi. Hukuki belge lurü. JScript dropper.
Technical Details
Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri
Capabilities & Behavior
C2 Servers (3 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 23.227.203.68 | ip | 443 | HTTPS | active | US |
| 216.122.229.106 | ip | 443 | HTTPS | inactive | US |
| login.itwrx.com | domain | 443 | HTTPS | inactive | US |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.