☰
Defend_yourself_against_CVE-2023-36884:USB Rubber Ducky一键防御检查,3步阻断Office远程代码执行
2026/10/8 8:38:17 网站建设 项目流程

Defend_yourself_against_CVE-2023-36884:USB Rubber Ducky一键防御检查,3步阻断Office远程代码执行

【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads

🛡️ 一句话看懂这个防御性 Payload

这个来自USB Rubber Ducky官方 Payload 仓库的防御脚本,专为CVE-2023-36884(Office 与 Windows HTML 远程代码执行漏洞)设计:插入 U 盘后,它会自动打开管理员 PowerShell,创建微软官方推荐的FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION注册表拦截规则,一次性为 Word、Excel 等 9 个应用开启防护,全程无需手动编辑注册表。🔒

📌 什么是 CVE-2023-36884?

根据该 Payload 文档(README.md)的说明,这一漏洞的关键点如下:

  • 攻击方式:攻击者构造特殊的 Office 文档,诱使受害者打开后即可在其机器上执行远程代码
  • 威胁背景:微软确认存在定向攻击在利用此漏洞(即 Storm-0978 攻击活动)
  • 影响范围:Windows 及 Office 系列产品,如 Excel、Word、PowerPoint、Visio、Access 等

💡 通俗理解:一个"看起来人畜无害"的文档,一旦用 Office 打开,就可能让攻击者远程接管你的电脑。

🧠 USB Rubber Ducky 如何实现防御?

核心思路非常巧妙:用攻击工具做防御。Ducky 模拟键盘输入,自动完成以下动作:

  1. 按Win + X呼出系统菜单,输入a并回车,打开管理员权限的 Windows PowerShell(该提权技巧与仓库中 Starting_a_PowerShell_with_administrator_permissions_in_Windows 这个 Payload 一致)
  2. 在注册表路径HKLM:\SOFTWARE\Policies\Microsoft\Internet Explorer\Main\FeatureControl下创建拦截规则键
  3. 为 9 个应用逐一写入值为1的REG_DWORD项,阻断跨协议文件导航(cross-protocol file navigation),从而掐断漏洞利用链路

被防护的应用名单:

应用说明
Wordpad.exe / WinWord.exe写字板、Word
Excel.exe / Powerpnt.exe / Visio.exeExcel、PPT、Visio
MSAccess.exe / MSPub.exe / WinProj.exeAccess、Publisher、Project
Graph.exe画图查看器

上图:执行前需确认 PowerShell 以管理员身份运行,且执行策略允许脚本执行(本 Payload 依赖 ExecutionPolicy Bypass)

🚀 三步完成防御检查:从插入到生效

第一步:获取 Payload 文件

克隆仓库即可拿到全部 Payload 源码:

git clone https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads

本防御脚本位于 payload.txt,将其内容写入 USB Rubber Ducky 的固件存储即可。

第二步:插入 U 盘,自动执行

将 Ducky 插入目标 Windows 10/11 电脑,它会像"幽灵键盘"一样自动敲入命令。执行成功后,终端会依次输出每个应用的写入结果:

上图:注册表规则键创建成功,9 个应用全部显示[+]写入完成

第三步:验证规则是否生效

用Get-ItemProperty查询该注册表键,若每个应用名对应的值都为1,说明 USB Rubber Ducky 的防御检查已完成 ✅:

上图:查询结果中 Excel.exe、WinWord.exe 等 9 个应用值均为 1,拦截规则已生效

♻️ 如何移除规则?

若后续升级补丁或不再需要该规则,只需删除FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION注册表键(或其中单个应用值)即可恢复原状。

⚠️ 使用注意事项

  • 需要管理员权限:修改 HKLM 注册表必须以管理员身份运行 PowerShell,目标机器需有可用管理员账户
  • 依赖 ExecutionPolicy Bypass:确保 PowerShell 执行策略允许脚本运行
  • 评估功能影响:修改注册表前请谨慎评估对应用正常功能的影响(文档中也特别强调了这一点)
  • 测试环境:作者在 Windows 11 Eng 上完成验证
  • 使用 Microsoft Defender for Office 的用户已获得针对该类附件的防护,但仍建议叠加此注册表拦截作为纵深防御

📚 相关文件资料

文件说明
payload.txt防御脚本本体(Ducky 脚本)
README.md漏洞说明与设置指南
incident_response 目录事件响应类 Payload 合集,还包含 Cisco 后 Doors 检查、Citrix 漏洞利用检测等

💬小结:这个 Payload 展示了 USB Rubber Ducky 的另一面——它不只是"进攻"工具,同样可以成为自动化防御检查的高效手段:插上 U 盘,3 步完成 CVE-2023-36884 的注册表拦截部署。🦆

【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询