微软扫描用户受密码保护的zip文件,查找恶意软件

发布时间 - 2023-05-19 14:06:55    点击率:1179次

最近,用户称,微软云服务通过扫描用户zip文件以期发现恶意软件,甚至这些文件在受密码保护的情况下也不例外。

将文件内容压缩为归档的 zip 文件一直以来都是威胁行动者用于隐藏恶意软件并通过邮件或下载进行传播,一直是攻击者所采用的手段。最终,某些攻击者通过终端用户在解压缩时必须输入的密码,保护恶意 zip 文件的安全。微软尝试绕过 zip 文件中的密码保护支持措施,绕过后扫描其中的恶意代码。

虽然一些人早已知晓对分析微软云环境中受密码保护的文件十分了解,但令安全研究员 Andrew Brandt 而言十分震惊。他一直以来都把恶意软件归档到受密码保护的 zip 文件中,之后通过 SharePoint 与其他研究员交流。本周一,他在 Mastodon 上称,微软协作工具最近将受密码保护的某个 zip 文件标记为“受感染”。

他指出,“虽然我完全理解这并非仅针对恶意软件分析师而是针对所有人,但对于像我一样需要给同事发送恶意软件样本的人而言,这种插手别人事情的做法将成为一个大问题。做事空间一直在缩小,它将影响恶意软件研究人员的工作能力。”

同为研究员的 Kevin Beaumont 也加入探讨,认为微软具有多种针对受密码保护的 zip 文件的扫描方法,而且这些方法不仅用于存储在 SharePoint 上的文件,也用于所有的365云服务中。一种方法是从邮件主体或文件本身的名称中提取任何可能的密码。另外一种方法是测试文件并查看密码是否包含在某个密码清单中。

Brandt 提到,“如果你给自己发送某些内容并输入 ‘ZIP 密码是 Soph0s’、ZIP up EICAR 和 ZIP password it with Soph0s,那么它就会找到密码,提取并找到(以及投给微软检测)。”

Brandt 表示,去年微软 OneDrive 开始备份自己在端点安全工具中创建异常(即允许清单)后存储在其中一份 Windows 文件夹中的恶意文件。他之后发现一旦这些文件存储到 OneDrive,就会被从笔记本硬盘中清楚并检测为 OneDrive 账户中存在恶意软件。

他指出,“我丢失了所有东西。”

随后,Brandt 开始将恶意软件归档在 zip 文件中并将密码设置为 “infected”。截止到上周前 SharePoint 也并未对这些文件进行标记,但现在却进行了标记。

微软代表人员证实称,确实收到关于绕过存储在云服务中文件密码保护措施的邮件咨询,但并未给出回复。

谷歌的一名代表人员表示,谷歌并不会扫描受密码保护的 zip 文件,不过当用户收到此类文件时,Gmail 确实会进行标记。本文作者表示,谷歌 Workspace 管理的工作账号也阻止自己发送受密码保护的 zip 文件。

这一实践说明,在线服务在尝试保护终端用户免受常见威胁同时也尊重隐私方面如履薄冰。正如 Brandt 提到的那样,主动破解受密码保护的 zip 文件让人感到冒犯。同时,几乎可以肯定这一做法阻止大量用户遭社工,从而导致自己的计算机被感染。

用户需要记住的另外一件事是,受密码保护的 zip 文件对归档文件中内容不可被读取的最低保障。正如 Beaumont 提到的那样,ZipCrypto 作为 Windows 系统对zip 文件的默认加密方法,非常容易被绕过。更可靠的方法是使用创建 7z 文件时内置到很多压缩程序中的 AES-256 加密工具。

原文链接

https://arstechnica.com/information-technology/2023/05/microsoft-is-scanning-the-inside-of-password-protected-zip-files-for-malware/

来源:代码卫士

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线