Defend_yourself_against_CVE-2023-36884:USB Rubber Ducky一键防御检查,3步阻断Office远程代码执行

发布时间:2026/10/8 8:38:28
Defend_yourself_against_CVE-2023-36884:USB Rubber Ducky一键防御检查,3步阻断Office远程代码执行 Defend_yourself_against_CVE-2023-36884USB Rubber Ducky一键防御检查3步阻断Office远程代码执行【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads️ 一句话看懂这个防御性 Payload这个来自USB Rubber Ducky官方 Payload 仓库的防御脚本专为CVE-2023-36884Office 与 Windows HTML 远程代码执行漏洞设计插入 U 盘后它会自动打开管理员 PowerShell创建微软官方推荐的FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION注册表拦截规则一次性为 Word、Excel 等 9 个应用开启防护全程无需手动编辑注册表。 什么是 CVE-2023-36884根据该 Payload 文档README.md的说明这一漏洞的关键点如下攻击方式攻击者构造特殊的 Office 文档诱使受害者打开后即可在其机器上执行远程代码威胁背景微软确认存在定向攻击在利用此漏洞即 Storm-0978 攻击活动影响范围Windows 及 Office 系列产品如 Excel、Word、PowerPoint、Visio、Access 等 通俗理解一个看起来人畜无害的文档一旦用 Office 打开就可能让攻击者远程接管你的电脑。 USB Rubber Ducky 如何实现防御核心思路非常巧妙用攻击工具做防御。Ducky 模拟键盘输入自动完成以下动作按Win X呼出系统菜单输入a并回车打开管理员权限的 Windows PowerShell该提权技巧与仓库中 Starting_a_PowerShell_with_administrator_permissions_in_Windows 这个 Payload 一致在注册表路径HKLM:\SOFTWARE\Policies\Microsoft\Internet Explorer\Main\FeatureControl下创建拦截规则键为 9 个应用逐一写入值为1的REG_DWORD项阻断跨协议文件导航cross-protocol file navigation从而掐断漏洞利用链路被防护的应用名单应用说明Wordpad.exe / WinWord.exe写字板、WordExcel.exe / Powerpnt.exe / Visio.exeExcel、PPT、VisioMSAccess.exe / MSPub.exe / WinProj.exeAccess、Publisher、ProjectGraph.exe画图查看器上图执行前需确认 PowerShell 以管理员身份运行且执行策略允许脚本执行本 Payload 依赖 ExecutionPolicy Bypass 三步完成防御检查从插入到生效第一步获取 Payload 文件克隆仓库即可拿到全部 Payload 源码git clone https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads本防御脚本位于 payload.txt将其内容写入 USB Rubber Ducky 的固件存储即可。第二步插入 U 盘自动执行将 Ducky 插入目标 Windows 10/11 电脑它会像幽灵键盘一样自动敲入命令。执行成功后终端会依次输出每个应用的写入结果上图注册表规则键创建成功9 个应用全部显示[]写入完成第三步验证规则是否生效用Get-ItemProperty查询该注册表键若每个应用名对应的值都为1说明 USB Rubber Ducky 的防御检查已完成 ✅上图查询结果中 Excel.exe、WinWord.exe 等 9 个应用值均为 1拦截规则已生效♻️ 如何移除规则若后续升级补丁或不再需要该规则只需删除FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION注册表键或其中单个应用值即可恢复原状。⚠️ 使用注意事项需要管理员权限修改 HKLM 注册表必须以管理员身份运行 PowerShell目标机器需有可用管理员账户依赖 ExecutionPolicy Bypass确保 PowerShell 执行策略允许脚本运行评估功能影响修改注册表前请谨慎评估对应用正常功能的影响文档中也特别强调了这一点测试环境作者在 Windows 11 Eng 上完成验证使用 Microsoft Defender for Office 的用户已获得针对该类附件的防护但仍建议叠加此注册表拦截作为纵深防御 相关文件资料文件说明payload.txt防御脚本本体Ducky 脚本README.md漏洞说明与设置指南incident_response 目录事件响应类 Payload 合集还包含 Cisco 后 Doors 检查、Citrix 漏洞利用检测等小结这个 Payload 展示了 USB Rubber Ducky 的另一面——它不只是进攻工具同样可以成为自动化防御检查的高效手段插上 U 盘3 步完成 CVE-2023-36884 的注册表拦截部署。【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考