Windows在用户打开可疑下载文件前设置了一道屏障。但新近记录的一个7-Zip行为,却能把这道重要的预警层悄悄抹掉,让恶意程序在没有任何SmartScreen提示的情况下直接启动。
ZIP压缩包在钓鱼攻击中极为常见。当一个压缩包被伪装成发票、系统更新或共享文档时,这道裂口就变得更大了。
![]()
攻击者发送链接或附件,诱导收件人用7-Zip解压,随后依赖这个缺失标记的文件被顺利执行。这一过程并不涉及7-Zip代码中新发现的漏洞,而是一个由程序对下载来源元数据的默认处理方式造成的安全控制缺口。
安全公司Attackd的分析师在测试钓鱼攻击的投递路径和终端防护时,识别出了这一行为。Attackd在分享给Cyber Security News的一份报告中指出,7-Zip 24.09不会把已下载ZIP压缩包的Mark-of-the-Web标记传递给解压出来的可执行文件。
这一发现放大了社会工程攻击的风险。一个文件仍然要面对防病毒引擎、终端监控和其他检测层的审查,但失去SmartScreen信誉检查这一步,等于少了一个关键的早期拦截点。这也再次说明,安全团队需要仔细审视不同工具之间的协同行为,正如此前关于Windows SmartScreen绕过攻击的报道所揭示的那样。
Mark-of-the-Web,通常缩写为MotW,是Windows附加到从互联网获取的文件上的元数据。它存储在名为Zone.Identifier的数据流中,通常记录着ZoneId=3,表示操作系统将该文件视为来自Internet区域。这个标记本身并不是一个检测引擎,它的作用是告诉Windows及兼容的安全功能对文件施加更严格的审查。
当一个带有MotW标记的可执行文件通过文件资源管理器被双击时,SmartScreen可以先检查它的信誉。一个新的、未签名的、没有建立信誉记录的程序,即使终端安全产品尚未将其标记为恶意,也很可能会触发警告。这种区分正是问题的核心所在:绕过一个安全产品,并不意味着攻击者已经击穿了所有防护层。
Attackd的测试针对一个本身已携带MotW标记的ZIP文件进行,结果发现,用7-Zip 24.09解压出来的文件,完全没有Zone.Identifier数据流。这意味着,通过资源管理器启动解压后的文件时,SmartScreen根本没有被调用。
这一行为与此前压缩包相关的MotW缺陷类似,包括SmokeLoader利用7-Zip零日漏洞攻击事件背后的机制,但这次发现涉及的是一个默认配置,而非新分配的CVE编号。根据测试,Windows 11自带的资源管理器解压功能,如今已能将MotW标记从带密码保护的ZIP文件中传递出去。
而在测试的7-Zip版本中,有一个“Propagate Zone.Id stream”设置,默认值为“No”。将其改为“Yes”,或根据情况选择可用的“仅Office文件”选项,即可让元数据跟随提取出来的内容一同传递。这项研究说明,钓鱼测试和防御审查必须模拟真实的用户行为。一个恶意负载被复制到某个位置或使用特定工具解压后,其行为路径可能完全不同于实验室环境下的假设。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.