FileFix 攻击被披露:绕过 Win10 Win11 MoTW 防护,隐蔽执行恶意代码

FileFix 攻击被披露:绕过 Win10 Win11 MoTW 防护,隐蔽执行恶意代码

系统知识 2025-07-02 14:11:08 1天前

IT酷哥 7 月 2 日消息,科技媒体 bleepingcomputer 昨日(7 月 1 日)发布博文,报道称安全研究专家 mr.d0x 披露名为 FileFix 的新型攻击手段,可以绕过 Windows 10 / Windows 11 系统中标记网络(MoTW)保护,利用浏览器保存 HTML 网页的方式执行恶意脚本。

FileFix 作为替代 ClickFix 的攻击手段,会诱骗用户将伪装的 PowerShell 命令粘贴到文件资源管理器地址栏中。

这种攻击涉及一个钓鱼页面,诱骗受害者复制一个恶意的 PowerShell 命令。一旦用户将其粘贴到文件资源管理器后,Windows 就会执行 PowerShell,让攻击非常隐蔽。

在新型的 FileFix 攻击中,攻击者会使用社会工程学手段诱骗用户保存一个 HTML 页面(使用 Ctrl+S),并将其重命名为.HTA 文件,这样就会通过 mshta.exe 自动执行嵌入的 JScript。

HTML 应用程序(.HTA)被视为遗留技术。这种 Windows 文件类型可以用来在当前用户上下文中执行 HTML 和脚本内容,使用合法的 mshta.exe命令处理。

研究员发现,在 HTML 文件以“Webpage, Complete”(MIME 类型为 text / html)保存后,它们不会接收到 MoTW 标签,允许脚本在没有任何警告的情况下执行。

受害者打开.HTA 文件后,没有任何警告的情况下,嵌入的恶意脚本会立即运行。攻击中最具挑战性的部分是社会工程学步骤,需要诱骗受害者保存一个网页并重命名它。

一种绕过这种方法的方式是设计更有效的诱饵,例如恶意网站提示用户保存多因素认证(MFA)代码,以保持对服务的未来访问。

页面会指导用户按下 Ctrl+S(另存为),选择“Webpage, Complete”,并将文件保存为 'MfaBackupCodes2025.hta'。IT酷哥附上演示视频如下:

针对这种 FileFix 攻击变体,有效防御策略包括禁用或删除环境中的 'mshta.exe' 二进制文件(位于 C:\Windows\System32 和 C:\Windows\SysWOW64);此外,用户可以考虑在 Windows 上启用文件扩展名可见性,并阻止电子邮件中的 HTML 附件。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 不用升级系统也能免费体验 Win11:微软推出 2305 版 Win11 虚拟机
  • 微软发布 Win11 22621.1778 更新(KB5026446),支持蓝牙低功耗 LE 音频
  • 微软针对 Win11/10 22H2 ISO 镜像发布特殊 Defender 更新包
  • 微软发布 Win11 22621.1848 更新:修复 32 位应用无法复制、保存等问题
  • 报告称火狐浏览器 Firefox 114 启用 DoH 后出现加载超时、崩溃等问题
  • LastPass 用户反馈自 5 月要求重置 MFA 后,一直无法登录其密码库
  • 微软推出 2306 版 Win11 虚拟机,更新“Moment 3”
  • 微软 Edge 浏览器隐藏功能曝光,可变身照片查看器
  • 微软更新基于 Win11 22H2 的验证操作系统 Validation OS,ISO 镜像文件 340 MB
  • 怎么拍出星芒效果
  • 安卓版 Microsoft 365 应用新特性:可提取 PDF 文件
  • 苹果升级 Shazam,可识别 TikTok、Instagram、YouTube 中的歌曲
  • 一个不留,消息称 Evernote 裁掉所有 98 名前员工
  • 微软 Win11 安卓子系统 2306 预览版更新,改进网络、画中画、存储等
  • iOS 版微信 8.0.40 内测版多了个“小嘴巴”:支持公众号文章“朗读”和“稍后听”
  • 北京麟卓兆懿 4.0 全面升级:Windows 运行安卓应用,新增游戏加速器、支持谷歌四件套
  • 微软测试 iPad 新版 OneNote,支持嵌入上标和下标
  • 微软正式推出 Dev Box 服务,帮开发者利用云端工作站构建应用程序
  • 微软在 Build 大会上宣布的新 Microsoft Store AI Hub 现已开始推出
  • 3 个月倒计时,微软 Win11 21H2 将于 10 月终止支持
  • 最新资讯

    热门资讯