Defend_yourself_against_CVE-2023-36884:USB Rubber Ducky一键防御检查,3步阻断Office远程代码执行
【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads
🛡️ 一句话看懂这个防御性 Payload
这个来自USB Rubber Ducky官方 Payload 仓库的防御脚本,专为CVE-2023-36884(Office 与 Windows HTML 远程代码执行漏洞)设计:插入 U 盘后,它会自动打开管理员 PowerShell,创建微软官方推荐的FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION注册表拦截规则,一次性为 Word、Excel 等 9 个应用开启防护,全程无需手动编辑注册表。🔒
📌 什么是 CVE-2023-36884?
根据该 Payload 文档(README.md)的说明,这一漏洞的关键点如下:
- 攻击方式:攻击者构造特殊的 Office 文档,诱使受害者打开后即可在其机器上执行远程代码
- 威胁背景:微软确认存在定向攻击在利用此漏洞(即 Storm-0978 攻击活动)
- 影响范围:Windows 及 Office 系列产品,如 Excel、Word、PowerPoint、Visio、Access 等
💡 通俗理解:一个"看起来人畜无害"的文档,一旦用 Office 打开,就可能让攻击者远程接管你的电脑。
🧠 USB Rubber Ducky 如何实现防御?
核心思路非常巧妙:用攻击工具做防御。Ducky 模拟键盘输入,自动完成以下动作:
- 按
Win + X呼出系统菜单,输入a并回车,打开管理员权限的 Windows PowerShell(该提权技巧与仓库中 Starting_a_PowerShell_with_administrator_permissions_in_Windows 这个 Payload 一致) - 在注册表路径
HKLM:\SOFTWARE\Policies\Microsoft\Internet Explorer\Main\FeatureControl下创建拦截规则键 - 为 9 个应用逐一写入值为
1的REG_DWORD项,阻断跨协议文件导航(cross-protocol file navigation),从而掐断漏洞利用链路
被防护的应用名单:
| 应用 | 说明 |
|---|---|
| Wordpad.exe / WinWord.exe | 写字板、Word |
| Excel.exe / Powerpnt.exe / Visio.exe | Excel、PPT、Visio |
| MSAccess.exe / MSPub.exe / WinProj.exe | Access、Publisher、Project |
| Graph.exe | 画图查看器 |
上图:执行前需确认 PowerShell 以管理员身份运行,且执行策略允许脚本执行(本 Payload 依赖 ExecutionPolicy Bypass)
🚀 三步完成防御检查:从插入到生效
第一步:获取 Payload 文件
克隆仓库即可拿到全部 Payload 源码:
git clone https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads本防御脚本位于 payload.txt,将其内容写入 USB Rubber Ducky 的固件存储即可。
第二步:插入 U 盘,自动执行
将 Ducky 插入目标 Windows 10/11 电脑,它会像"幽灵键盘"一样自动敲入命令。执行成功后,终端会依次输出每个应用的写入结果:
上图:注册表规则键创建成功,9 个应用全部显示[+]写入完成
第三步:验证规则是否生效
用Get-ItemProperty查询该注册表键,若每个应用名对应的值都为1,说明 USB Rubber Ducky 的防御检查已完成 ✅:
上图:查询结果中 Excel.exe、WinWord.exe 等 9 个应用值均为 1,拦截规则已生效
♻️ 如何移除规则?
若后续升级补丁或不再需要该规则,只需删除FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION注册表键(或其中单个应用值)即可恢复原状。
⚠️ 使用注意事项
- 需要管理员权限:修改 HKLM 注册表必须以管理员身份运行 PowerShell,目标机器需有可用管理员账户
- 依赖 ExecutionPolicy Bypass:确保 PowerShell 执行策略允许脚本运行
- 评估功能影响:修改注册表前请谨慎评估对应用正常功能的影响(文档中也特别强调了这一点)
- 测试环境:作者在 Windows 11 Eng 上完成验证
- 使用 Microsoft Defender for Office 的用户已获得针对该类附件的防护,但仍建议叠加此注册表拦截作为纵深防御
📚 相关文件资料
| 文件 | 说明 |
|---|---|
| payload.txt | 防御脚本本体(Ducky 脚本) |
| README.md | 漏洞说明与设置指南 |
| incident_response 目录 | 事件响应类 Payload 合集,还包含 Cisco 后 Doors 检查、Citrix 漏洞利用检测等 |
💬小结:这个 Payload 展示了 USB Rubber Ducky 的另一面——它不只是"进攻"工具,同样可以成为自动化防御检查的高效手段:插上 U 盘,3 步完成 CVE-2023-36884 的注册表拦截部署。🦆
【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考