Defend_yourself_against_CVE-2023-36884:USB Rubber Ducky一键防御检查,3步阻断Office远程代码执行

发布时间:2026/10/8 8:38:23

Defend_yourself_against_CVE-2023-36884:USB Rubber Ducky一键防御检查,3步阻断Office远程代码执行 Defend_yourself_against_CVE-2023-36884USB Rubber Ducky一键防御检查3步阻断Office远程代码执行【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads️ 一句话看懂这个防御性 Payload这个来自USB Rubber Ducky官方 Payload 仓库的防御脚本专为CVE-2023-36884Office 与 Windows HTML 远程代码执行漏洞设计插入 U 盘后它会自动打开管理员 PowerShell创建微软官方推荐的FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION注册表拦截规则一次性为 Word、Excel 等 9 个应用开启防护全程无需手动编辑注册表。 什么是 CVE-2023-36884根据该 Payload 文档README.md的说明这一漏洞的关键点如下攻击方式攻击者构造特殊的 Office 文档诱使受害者打开后即可在其机器上执行远程代码威胁背景微软确认存在定向攻击在利用此漏洞即 Storm-0978 攻击活动影响范围Windows 及 Office 系列产品如 Excel、Word、PowerPoint、Visio、Access 等 通俗理解一个看起来人畜无害的文档一旦用 Office 打开就可能让攻击者远程接管你的电脑。 USB Rubber Ducky 如何实现防御核心思路非常巧妙用攻击工具做防御。Ducky 模拟键盘输入自动完成以下动作按Win X呼出系统菜单输入a并回车打开管理员权限的 Windows PowerShell该提权技巧与仓库中 Starting_a_PowerShell_with_administrator_permissions_in_Windows 这个 Payload 一致在注册表路径HKLM:\SOFTWARE\Policies\Microsoft\Internet Explorer\Main\FeatureControl下创建拦截规则键为 9 个应用逐一写入值为1的REG_DWORD项阻断跨协议文件导航cross-protocol file navigation从而掐断漏洞利用链路被防护的应用名单应用说明Wordpad.exe / WinWord.exe写字板、WordExcel.exe / Powerpnt.exe / Visio.exeExcel、PPT、VisioMSAccess.exe / MSPub.exe / WinProj.exeAccess、Publisher、ProjectGraph.exe画图查看器上图执行前需确认 PowerShell 以管理员身份运行且执行策略允许脚本执行本 Payload 依赖 ExecutionPolicy Bypass 三步完成防御检查从插入到生效第一步获取 Payload 文件克隆仓库即可拿到全部 Payload 源码git clone https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads本防御脚本位于 payload.txt将其内容写入 USB Rubber Ducky 的固件存储即可。第二步插入 U 盘自动执行将 Ducky 插入目标 Windows 10/11 电脑它会像幽灵键盘一样自动敲入命令。执行成功后终端会依次输出每个应用的写入结果上图注册表规则键创建成功9 个应用全部显示[]写入完成第三步验证规则是否生效用Get-ItemProperty查询该注册表键若每个应用名对应的值都为1说明 USB Rubber Ducky 的防御检查已完成 ✅上图查询结果中 Excel.exe、WinWord.exe 等 9 个应用值均为 1拦截规则已生效♻️ 如何移除规则若后续升级补丁或不再需要该规则只需删除FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION注册表键或其中单个应用值即可恢复原状。⚠️ 使用注意事项需要管理员权限修改 HKLM 注册表必须以管理员身份运行 PowerShell目标机器需有可用管理员账户依赖 ExecutionPolicy Bypass确保 PowerShell 执行策略允许脚本运行评估功能影响修改注册表前请谨慎评估对应用正常功能的影响文档中也特别强调了这一点测试环境作者在 Windows 11 Eng 上完成验证使用 Microsoft Defender for Office 的用户已获得针对该类附件的防护但仍建议叠加此注册表拦截作为纵深防御 相关文件资料文件说明payload.txt防御脚本本体Ducky 脚本README.md漏洞说明与设置指南incident_response 目录事件响应类 Payload 合集还包含 Cisco 后 Doors 检查、Citrix 漏洞利用检测等小结这个 Payload 展示了 USB Rubber Ducky 的另一面——它不只是进攻工具同样可以成为自动化防御检查的高效手段插上 U 盘3 步完成 CVE-2023-36884 的注册表拦截部署。【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/10/8 8:38:23

Hyperframes超多帧堆栈合成实战:从原理、参数到后期流程全解析

1. 从一张动图说起:为什么我非要研究 hyperframes先交代一下背景,我最早注意到 hyperframes,是因为一张天文摄影论坛里的动图。画面里的星空不是一颗一颗的星点,而是一大团一大团高速旋转的星流迹,颜色艳丽、轨迹完整&…

2026/10/8 8:33:21

C++ 实现读写锁的代码详解

前言读写锁(reader-writer lock)要解决的是一类很常见的并发矛盾:共享数据被读的次数远远多于 被写的次数。用普通的 std::mutex,两个读者明明互不干扰,却必须排队,白白浪费了并行度; 而用读写锁…

2026/10/8 8:33:21

UIUC CS241系统编程中文讲义:从进程线程到内存同步的实战指南

简介:面向系统编程学习者的UIUC CS241中文讲义翻译项目,基于美国伊利诺伊大学厄巴纳-香槟分校经典课程整理而成,适合需要系统理解进程、线程、虚拟内存、同步与并发等底层机制的开发者参考。该资源为ApacheCN开源社区维护的校对版&#xff0c…

2026/10/8 17:17:07

上下文管理实战:Context-Mode在大模型应用中的设计与实现

Context-Mode这个词,这两年做AI应用的人应该不陌生。我在自己的几个项目里反复折腾过上下文管理,一开始是把所有对话记录一股脑塞给模型,结果token爆表、回复跑偏、成本还高得离谱。后来才慢慢摸清楚,所谓context-mode&#xff0c…

2026/10/8 17:17:07

大模型上下文管理实战:全量、滑动窗口、锚定与摘要压缩模式

做AI应用开发这些年,我踩过最深的坑就是上下文管理。很多人把 "context-mode" 当成一个简单的参数开关,觉得把历史对话一股脑丢给模型就完事了。结果对话一长,模型要么开始胡言乱语,要么把最关键的约束条件忘得一干二净…

2026/10/8 17:12:06

Superpowers增强方案:从设计思路到实操避坑的完整指南

1. 从“superpowers”这个标题说起:它到底是什么第一次看到“superpowers”这个词,很多人脑子里蹦出来的可能是漫威电影里的超能力,或者是某些游戏里的技能系统。但如果你是在技术社区、开源项目或者工具链的语境下看到它,那它大概…

2026/10/8 10:03:18

Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化

1. 从“Jev”说起:为什么我要把Agent接进浏览器“Jev”这个词最近在圈子里出现的频率越来越高,很多人第一次听到会以为是某个新模型的名字,其实它更像是一种思路——把Jev模型的能力当作底座,通过Agent的方式去接管浏览器&#xf…

2026/10/8 10:03:20

多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系

1. 从"单兵作战"到"集群协同":多智能体编排到底在解决什么问题如果你最近在折腾 Agent 相关的东西,大概率会有一种感觉:单个 Agent 能做的事情,其实很快就摸到天花板了。你给它一个提示词,挂几个工…

2026/10/8 6:05:44

无源低通滤波器设计实战:从RC到LC,手把手教你避开那些坑

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 0:02:17

自然数立方等于连续奇数之和:从证明到编程验证

十几年来我一直游走在数学科普和编程教学这两块内容之间,对“看起来像魔法、拆开全是数学”的结论总是格外敏感。最近翻资料时又撞见一句话:任何一个自然数 m 的立方,都可以写成 m 个连续奇数之和。2 的立方等于 3 加 5,3 的立方等…

2026/10/8 0:02:17

C#上位机SSH连接实战:用SSH.NET补齐超时、批量与密钥认证

简介:这是一份基于 C# 开发的 SSH 连接功能半成品工程,原本作为另一个主项目的子功能模块,现独立打包分享。工程采用 WinForms 界面,包含源码、解决方案、安装部署工程、NuGet 依赖包及说明文档,适合正在做远程连接、网…

2026/10/8 0:02:17

Java SpringBoot一体化智能售后系统设计与实现全解析

毕业设计年年做,Java Web 方向的题目翻来覆去就那么几个,但“一体化智能售后系统”这个题,每次看到我都觉得值得认真聊一聊。它不是一个简单 curd 堆出来的管理系统,而是把客户、工单、派单、处理、回访、统计整条链路串起来的一套…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑