当前位置: 首页 > news >正文

RomCom漏洞利用分析:CVE-2025-8088与WinRAR路径遍历攻击取证

RomCom漏洞利用分析:CVE-2025-8088与WinRAR路径遍历攻击取证

0x01 校验和

我们得到了两个文件:RomCom.zip2025-09-02T083211_pathology_department_incidentalert.vhdx

  • RomCom.zip 哈希值:6b4fefb92769b8cf106c6b13b773e5b093b67b64509d05056ee32352c788e2d0
  • .vhdx 文件哈希值:cccd85ef47fd372aeb1f0f759d212dda378a8b0832bd98d4263eb6a9c7d99ee1

进行完整性校验,确保获得的是原始文件。

0x02 磁盘挂载

RomCom.zip 内部包含.vhdx文件,即Microsoft 磁盘映像扩展(VHDX)。VHDX 是 Microsoft Hyper-V 虚拟化平台使用的现代虚拟硬盘文件格式,包含元数据、文件及其他详细信息。

Linux 挂载步骤

  1. 检查可用磁盘:lsblk
  2. 加载 nbd 模块:sudo modprobe nbd max_part=8
  3. 连接 vhdx 文件到 nbd0:
    sudo qemu-nbd --connect=/dev/nbd0 2025-09-02T083211_pathology_department_incidentalert.vhdx
  4. 查看分区:lsblk显示nbd0p1分区
  5. 创建挂载点并只读挂载:
    sudo mkdir /mnt/romcom
    sudo mount -o ro /dev/nbd0p1 /mnt/romcom

挂载后目录中包含:

  • 2025-09-02T08_32_11_5202830_CopyLog.csv(记录时间戳的Excel文件)
  • System Volume Information(数据库文件)
  • C目录,内含$MFT$J文件

M F T ∗ ∗ :主文件表,记录文件名、大小等所有元数据。 ∗ ∗ MFT**:主文件表,记录文件名、大小等所有元数据。 **MFT:主文件表,记录文件名、大小等所有元数据。J:USN 变更日志,记录文件的每一次更改。

0x03 ROMCOM 与 CVE-2025-8088

问题1:RomCom 威胁组织在 2025 年利用的 WinRAR 漏洞对应的 CVE 编号是什么?
答案:CVE-2025-8088

问题2:该漏洞的性质是什么?
答案:路径遍历(Path Traversal)

0x04 分析 $MFT 与 $J 文件

使用 Eric Zimmerman 工具集:

  • MFTECmd:将 MFT 文件导出为 CSV
  • Timeline Explorer:查看数据详情

提取命令示例

MFTECmd.exe -f C:\Users\Window10_Pro\Desktop\RomCom\$MFT --csv C:\Users\Window10_Pro\Desktop\RomCom

$J文件执行相同操作。

问题3:Susan 文档文件夹中,打开时利用漏洞的压缩包文件名是什么?
在 Timeline Explorer 中过滤.rar文件,确认名称为:
答案Pathology-Department-Research-Records.rar

问题4:该压缩包在磁盘上的创建时间是什么?
通过$J日志文件查找“File Created time”:
答案:2025-09-02 08:13:50

问题5:该压缩包被打开的时间是什么?
查找ObjectIdChange属性:
答案:2025-09-02 08:14:04

问题6:从压缩包中解压出的、用于伪装合法文件以分散用户注意力的诱饵文档名称是什么?
过滤路径.\users\susan\Documents,发现可疑文件:
答案Genotyping_Results_B57_Positive.pdf

问题7:压缩包释放的实际后门可执行文件的名称和路径是什么?
通过相似时间戳过滤,发现可疑 exe 文件:
答案ApbxHelper.exe(路径:.\users\susan\AppData\Roaming\Microsoft\Windows\Recent

问题8:利用过程中还释放了哪个文件用于后门的持久化与执行?
分析$MFT发现 Startup 目录下的.lnk文件:
答案C:\Users\Susan\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Display Settings.lnk

问题9:上一个问题所涉及的 MITRE ATT&CK 技术ID是什么?
.lnk是修改后的快捷方式文件,用作后门并随系统启动执行。
答案:T1547.009
CSD0tFqvECLokhw9aBeRqqks6I8SbZ4AGpsNGryhdncX80/XWEnamoASdUOl5fxrXdXnp90sd1bs9y6OcLsxeaNsgP6C4EbbPyPpV0dzfud1FHqEEFasV8hSLw7Nbcvc
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

http://www.jsqmd.com/news/686442/

相关文章:

  • 别再乱选WiFi信道了!手把手教你用Android源码看懂2.4G/5G/6G频段划分
  • Fairseq-Dense-13B-JanewayGPU算力:实测13B模型在4090D上达9.2 tokens/s吞吐性能
  • 《从运营到开发者:2026 Web3 行业职业准入与技能门槛建议》
  • 2026年华东地区一次性内裤费用分析,靠谱的一次性内裤推荐 - 工业设备
  • 医疗机器人缝合技术:模仿学习与精准控制的融合应用
  • 推理模型为什么一开长思维就开始吞 Token:从 reasoning budget 到上下文回压的工程实战
  • 细聊服务不错的蜜兰香茶工厂,五山茶叶品质如何 - 工业品牌热点
  • nlp_structbert_siamese-uninlu_chinese-base入门指南:无需训练即可零样本适配新任务
  • PotatoNV终极指南:华为麒麟芯片Bootloader解锁全解析
  • kingbase sys_stat_statements 表为什么是空的
  • Kandinsky-5.0-I2V-Lite-5s Web界面响应优化:首屏加载<1.2s,生成按钮即时反馈
  • Jable视频下载终极指南:5分钟掌握永久保存高清视频技巧
  • 2026年安徽省性价比高的地坪材料生产厂家,环氧地坪加工厂技术排名 - 工业推荐榜
  • Wand-Enhancer终极指南:WeMod客户端本地化增强的完整解析
  • 多核CPU能否提升HTML函数工具效率_并行处理能力解答【解答】
  • Claude 没有用 RAG?为什么 Anthropic 选择了另一条路
  • ncmdumpGUI:让加密音乐重获自由的终极Windows解密工具
  • GPT-Image-2 正式发布:文字渲染 99%、Image Arena 全榜第一,AI 生图进入「生产基础设施」时代
  • 别再手动建模了!用SolidWorks+MATLAB Simscape Multibody Link插件,5步搞定机器人动力学仿真
  • FreeMove:终极Windows目录迁移工具,让C盘空间重获新生
  • CPU运算速度的秘密武器:深入拆解超前进位加法器(Carry Look-ahead Adder)的设计思想
  • 别再只用Typora了!试试这个能嵌入Vue/React项目的开源Markdown编辑器Vditor
  • 3分钟快速上手:KrkrzExtract终极资源解包与打包指南
  • 三相SCR调压调速:30°~150°黄金触发角解析
  • Mapshaper地理数据处理工具:如何快速掌握矢量地图编辑与格式转换
  • 解读靠谱的地坪厂家,口碑好的固化地坪厂家徐州华赫很出众 - myqiye
  • Steam成就管理器:重新定义你的游戏成就体验
  • 无损视频剪辑神器:LosslessCut 完全使用指南
  • 携程任我行礼品卡变现难吗?一步步教你快速完成 - 团团收购物卡回收
  • 推理服务为什么用户都断开了 GPU 还在忙:从 cancel propagation 到幽灵解码清理的工程实战