image

Microsoft brengt Office-update uit om zeroday-aanvallen te stoppen

woensdag 9 augustus 2023, 09:43 door Redactie, 3 reacties

Tijdens de patchdinsdag van augustus heeft Microsoft een Office-update uitgebracht om zeroday-aanvallen te stoppen. Vorige maand waarschuwde Microsoft dat Europese overheden en bedrijven zijn aangevallen via een kwetsbaarheid in Office, die wordt aangeduid als CVE-2023-36884. Alleen het openen van een malafide document is voldoende om met malware besmet te raken.

Via het beveiligingslek is remote code execution met rechten van de ingelogde gebruiker mogelijk. Volgens Microsoft wordt via de malafide documenten, die zijn ingezet bij een phishingcampagne die de NAVO-top in Vilnius als onderwerp had, een backdoor geïnstalleerd waarmee de aanvallers inloggegevens stelen die bij latere aanvallen worden gebruikt. Gisteren liet het techbedrijf weten dat de kwetsbaarheid niet in Office aanwezig is, maar in Windows Search.

Via het lek kan een aanvaller het Mark of the Web (MOTW) van Windows omzeilen. Windows kent het Mark-of-the-Web (MOTW) toe aan bestanden die vanaf internet zijn gedownload. Bestanden worden dan van een aparte tag voorzien. Bij het openen van bestanden met een MOTW-tag zal Windows een extra waarschuwing aan gebruikers tonen of ze het bestand echt willen openen, aangezien het van internet afkomstig is.

Voor de kwetsbaarheid in Windows Search is een update beschikbaar. Daarnaast is er een "Microsoft Office Defense in Depth Update" verschenen die de "attack chain" stopt waardoor een aanvaller via malafide documenten code op systemen van gebruikers kan uitvoeren.

Reacties (3)
09-08-2023, 12:19 door Anoniem
Via het lek kan een aanvaller het Mark of the Web (MOTW) van Windows omzeilen. Windows kent het Mark-of-the-Web (MOTW) toe aan bestanden die vanaf internet zijn gedownload.
Voor wie het nog niet doorheeft. het windows systeem is failliet. Het zit vol lapmiddelen om het in de lucht te houden. Dit MOTW is ook een voorbeeld van het paard achter de wagen spannen.
09-08-2023, 16:59 door Anoniem
Dus als ik PUTTY.EXE download dan krijgt dit een ander hashtotaal door MOTW.
https://redcanary.com/threat-detection-report/techniques/mark-of-the-web-bypass/

Dan weet le nooit meer of iets betrouwbaar is.
Geen idee of MOTW voor alle browsers op Windows wordt toegevoegd.
09-08-2023, 19:26 door Anoniem
Door Anoniem: Dus als ik PUTTY.EXE download dan krijgt dit een ander hashtotaal door MOTW.
NEEE!! Die MOTW wordt op disk opgeslagen buiten de data van de file zelf. Voor leken: zeg maar "in de directory".
(in werkelijkheid werkt het anders, met een "alternate data stream", maar het komt op hetzelfde neer: jouw hashprogramma ziet dat niet en komt met hetzelfde resultaat)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.