Обнаружена уязвимость CVE-2025-11001 в 7-Zip, позволяющая записывать файлы в произвольные места системы при распаковке архивов. Активно используется в фишинговых кампаниях
👨💻 Давайте посмотрим как работает:
🔤Злоумышленник создает специальный архив с символической ссылкой
🔤При распаковке 7-Zip создает ссылку на произвольную директорию (например, C:\Windows\System32)
🔤Файлы из архива записываются по пути ссылки, а не в папку архива (все файлы расположенные в папке с именем симлинка)
🔤Пользователь увидит остальные файлы (не расположенные в папке с именем симлинка)
🔭 Обнаружение:
🔤 обнаруживаем создание файлов процессом
7z*.exe, в подозрительных путях C:\Windows\, С:\Users\*\AppData\, C:\Program Files*\ и с опасными расширениями🔤 анализируем несоответствие путей, отслеживаем создание файлов с разными путями одним процессом
7z*.exe Можем брать,например, второй элемент списка из путей и сравнивать их
p.s. оба правила будут фолсить, дополнительно можем проверять, что у архива есть ADS с
ZoneId, и если проведена инвентаризация - версию 7z#detection@detectioneasy
#ttp@detectioneasy
