CVE-2017-10271: Oracle WebLogic 원격 코드 실행 취약점
·
보안/CVE
개요최근 국내에서 발생한 롯데카드 고객정보 유출 사고가 오라클 WebLogic의 원격 코드 실행 취약점(CVE-2017-10271) 악용한 것으로 보도된 바 있습니다.이 취약점은 WebLogic 서버의 *WLS-WSAT(Web Services Atomic Transaction) 컴포넌트가 **SOAP 요청을 처리하는 과정에서 Java의 XMLDecoder를 부적절하게 사용하여 발생합니다. 그 결과, 공격자는 임의의 XML 페이로드를 전송함으로써 원격에서 임의의 코드를 실행할 수 있습니다. 제품영향받는 버전Oracle Weblogic Server10.3.6.0.0 이하12.1.3.0.0 이하12.2.1.1.0 이하12.2.1.2.0 이하 *WLS-WAST: Oracle WebLogic Server에서 제공..
DCOM을 이용한 Lateral Movement
·
보안/침투
개요DCOM(Distributed Component Object Model)은 네트워크 환경에서 원격 프로시저 호출(RPC)을 통해 원격 시스템과 상호작용을 가능하게 하는 기술입니다.애플리케이션 간 상호작용을 가능하게 하는 COM(Component Object Model)을 네트워크 환경으로 확장한 기술이 DCOM입니다. COMDCOM작동 범위로컬 시스템 내에서만 작동네트워크를 통해 원격 시스템과 통신통신 방식동일한 컴퓨터 내에서 프로세스 간 통신RPC 기반 원격 통신사례로컬 애플리케이션 간 데이터 공유원격 관리 및 명령 실행 DCOM 사용 예시Windows 관리 도구(MMC)MMC를 사용하여 원격 시스템에서 서비스를 시작, 중지, 또는 재부팅.파일 및 프린터 관리네트워크에 연결된 컴퓨터에서 파일 공유 ..
Unquoted Service Path
·
보안/침투
개요Windows 운영 체제에서 Unquoted Service Paths는 권한 상승 공격 벡터가 될 수 있습니다. 공격 원리Windows 서비스가 시작될 때, CreateProcess 함수는 실행 파일 경로(lpApplicationName)를 확인합니다. 만약 경로에 공백이 포함되고 따옴표로 묶여 있지 않다면, Windows는 경로를 왼쪽에서 오른쪽으로 해석하며, 공백 이전의 부분을 실행 파일 이름(.exe)으로 간주하고 나머지를 인수로 해석합니다.BOOL CreateProcessW( [in, optional] LPCWSTR lpApplicationName, [in, out, optional] LPWSTR lpCommandLine, [i..
DLL Search Order Hijacking
·
보안/침투
과거 작성한 DLL Hijacking 내용 간단하게 재정리 개요DLL Hijacking은 Windows에서 DLL을 로드하는 과정의 취약점을 악용하여 악성 페이로드를 실행하는 기법입니다. 공격자는 취약한 프로그램이 필요한 DLL을 탐색하는 과정을 악용하여, 프로그램이 악성 DLL을 로드하게 만듭니다. DLL Search Order Hijacking은 Windows의 DLL 검색 순서를 악용하여, 악성 DLL이 원래 로드되어야할 DLL 대신 실행되도록 유도하는 취약점입니다. 본 문서에서는 DLL Hijacking의 개념과 DLL 검색 순서를 설명하고, 간단한 실습을 통해 이를 다뤄보겠습니다. 배경 지식라이브러리: 여러 프로그램에서 공통으로 사용할 수 있도록 만들어진 코드나 기능들의 모음LIB(Static ..
AS-Rep Roasting
·
보안/침투
개요Kerberos 사전 인증(Pre-Authentication)이 비활성화된 계정의 암호화된 인증 데이터를 수집한 뒤, 이를 오프라인에서 크랙하여 NTLM 해시를 획득할 수 있는 공격입니다 사전 인증은 기본적으로 활성화된 상태이며, 사용자가 유효한 패스워드를 제공해야 AS-REP을 반환합니다. (TGT 제공)하지만 Do not require Kerberos pre-authentication 옵션이 활성화된 경우, KDC-AS는 사용자 인증 없이도 암호화된 AS-REP 데이터를 반환합니다. 악용가정: 사전 인증이 비활성화된 계정 존재(svc-admin) 익스플로잇:Step 1) 사전 인증이 비활성화된 계정을 이용하여 AS-REQ계정명을 알지 못하는 경우, -userfile 옵션 사용하여 사전 대입 가능 ..
Kerberoasting
·
보안/침투
개요Kerberos 인증 시스템의 특징을 악용하여, 특정 서비스 계정의 비밀번호 해시를 획득한 뒤 이를 오프라인에서 크랙하는 방식입니다.Kerberos 환경의 모든 사용자는 모든 서비스에 대해 TGS-REQ 요청을 보낼 수 있습니다.사용자가 해당 서비스에 실제로 접근할 수 있는 권한이 있든 없든, KDC는 요청에 응답하여 서비스 티켓(ST)을 발급합니다. → Kerberos는 인증 서비스이지, 인가 서비스가 아니기 때문사용자가 요청한 서비스에 실제로 접근할 수 있는지 여부는 서비스 서버에서 판단합니다. 악용가정: 도메인 자격 증명 획득(권한 상관 없음) 익스플로잇: Step 1) TGS-REQimpacket-GetUserSPNs: SPN 열거, ST 요청 및 저장, PtH 인증 가능impacket-Get..
Active Directory
·
보안/CS
개요Active Directory는 Microsoft에서 개발한 디렉토리 서비스로, 네트워크상의 사용자, 그룹, 컴퓨터 등 다양한 리소스를 중앙에서 통합 관리할 수 있게 해줍니다. 주로 기업 환경에서 계정 관리, 접근 통제, 보안 정책을 효율적으로 운영하기 위한 핵심 도구로 활용되고 있습니다. 주요 구성 요소https://www.cayosoft.com/what-is-an-active-directory-forest/ 도메인- 관리 단위. 사용자/컴퓨터/그룹 등의 개체의 집합- 루트 도메인: AD 트리 구조가 시작되는 위치 트리- 도메인 간 계층 구조 포리스트- 여러 도메인을 묶은 최상위 논리 구조- 같은 포리스트 내부의 도메인끼리는 자동으로 양방향 신뢰 관계(권한만 있으면 서로 접근 가능) 도메인 컨트롤..
CVE-2025-49144: Notepad++ v8.8.1 설치프로그램을 이용한 권한상승
·
보안/CVE
개요Notepad++ 설치 프로그램의 취약점입니다. 공격자는 사회공학(피싱, 클릭재킹 등)으로 사용자가 정상 Notepad++ 설치 파일과 악성 실행 파일을 같은 디렉터리에 저장하도록 유도할 수 있습니다. 이후 사용자가 설치 프로그램을 실행하면, 설치 과정의 **경로 검색 순서 하이재킹으로 인해 악성 파일이 먼저 로드되어 SYSTEM 권한으로 실행될 수 있습니다. 공격 원리(실습)실습환경: Microsoft Windows 11 Pro / Build 22631실습대상: npp.8.8.1.Installer.x64.exe실습도구: procmon64.exe, msfvenom 1. npp.8.8.1.Installer.x64.exe 통한 설치 과정을 procmon으로 관찰- regsvr32.exe 라는 파일을 N..