Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-33825 — CVE-2026-33825 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2026-33825
Privilege EscalationVulnerability AnalysisExploitationPapers & ResearchLearning & Education
GitHub0xblackash/cve-2026-33825

CVE-2026-33825

CVE-2026-33825

저장소 보기
4533개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🔵 CVE-2026-33825 — “BlueHammer” 🔵

ChatGPT Image May 18, 2026, 01_04_48 PM

Microsoft Defender 권한 상승 (LPE)


BlueHammer는 Windows 시스템의 Microsoft Defender 구성 요소에 영향을 미치는 높은 심각도의 로컬 권한 상승 취약점입니다.
이 결함은 파일 시스템 경쟁 조건과 권한 있는 Defender 작업을 악용하여 낮은 권한의 공격자가 NT AUTHORITY\SYSTEM으로 권한을 상승시킬 수 있게 합니다.


📌 개요


🧠 BlueHammer란?

BlueHammer는 권한 있는 Microsoft Defender 작업 내의 TOCTOU (Time-of-Check to Time-of-Use) 경쟁 조건 취약점입니다.

이 취약점은 다음을 악용하는 것으로 알려져 있습니다:

  • NTFS 심볼릭 링크
  • 재분석 지점
  • 기회적 잠금 (Oplocks)
  • Defender 수리/업데이트 워크플로
  • 권한 있는 파일 처리

이 익스플로잇은 Defender를 조작하여 공격자가 제어하는 대상에 대해 권한 있는 파일 시스템 작업을 수행하도록 합니다.


⚠️ 영향

성공적인 악용은 공격자가 다음을 수행할 수 있게 합니다:

exploit
  • NT AUTHORITY\SYSTEM 획득
  • 자격 증명 덤프
  • SAM/SYSTEM 하이브 접근
  • 보안 제품 비활성화
  • 지속성 확보
  • 랜섬웨어 배포
  • 엔터프라이즈 환경에서 측면 이동

🏗️ 높은 수준의 익스플로잇 흐름

root@kitploit:~
낮은 권한의 사용자
        │
        ▼
Defender 작업 트리거
        │
        ▼
TOCTOU 경쟁 조건 악용
        │
        ▼
권한 있는 파일 작업 리디렉션
        │
        ▼
보호된 파일 덮어쓰기/이동
        │
        ▼
SYSTEM으로 코드 실행

🔍 기술 개념

⏱️ TOCTOU 경쟁 조건

BlueHammer는 다음 사이의 간격을 악용합니다:

root@kitploit:~
확인 시점
        ↓
사용 시점

Defender가 파일/경로를 확인하지만, 권한 있는 작업이 완료되기 전에 공격자가 대상을 교체합니다.


🔗 NTFS 재분석 지점 및 심볼릭 링크

공격자는 다음을 사용하는 것으로 알려져 있습니다:

  • junction
  • symlink
  • 개체 관리자 링크

를 사용하여 권한 있는 Defender 작업을 리디렉션합니다.

개념적 예시:

root@kitploit:~
Defender가 믿는 것:
C:\Temp\safe.txt

실제로 리디렉션된 대상:
C:\Windows\System32\protected_file

🧊 기회적 잠금 (Oplocks)

Oplock은 공격자가 파일 작업을 일시적으로 중단시키는 데 도움을 줍니다:

root@kitploit:~
Defender가 파일에 접근
        ↓
공격자가 작업을 일시 중단
        ↓
대상이 교체됨
        ↓
Defender가 SYSTEM 권한으로 재개

이를 통해 경쟁 조건의 신뢰성이 높아집니다.


🖥️ 영향을 받는 구성 요소

영향을 받는 것으로 보고됨:

  • MsMpEng.exe
  • MpSigStub.exe
  • Defender 치료 파이프라인
  • Defender 업데이트 워크플로

🧨 이것이 중요한 이유

보안 소프트웨어는:

  • 상승된 권한으로 실행되며,
  • 신뢰할 수 없는 파일과 상호작용하고,
  • 자동으로 치료를 수행합니다.

따라서 파일 시스템 경쟁 조건 취약점은 매우 위험합니다.

BlueHammer는 다음을 입증했습니다:

방어 소프트웨어 자체가 권한 상승 벡터가 될 수 있습니다.


🛡️ 완화 조치

권장 조치

✅ Microsoft Defender 업데이트

최신 Defender 플랫폼 업데이트를 설치하세요.

✅ Windows 보안 업데이트 적용

모든 Patch Tuesday 업데이트가 설치되었는지 확인하세요.

✅ 의심스러운 활동 모니터링

다음을 관찰하세요:

  • 예상치 못한 SYSTEM 셸,
  • Defender가 비정상적인 경로와 상호작용,
  • 비정상적인 VSS 활동,
  • 의심스러운 symlink 생성.

✅ 로컬 실행 제한

신뢰할 수 없는 사용자 및 애플리케이션의 실행을 제한하세요.


🧪 악용 지표

잠재적 지표는 다음과 같을 수 있습니다:

root@kitploit:~
예상치 못한 Defender 파일 작업
SYSTEM 수준의 cmd.exe / powershell.exe
의심스러운 NTFS 재분석 지점
비정상적인 Defender 치료 이벤트
Oplock 남용 패턴

🔬 관련 취약점

취약점설명
PrintNightmareWindows Print Spooler RCE/LPE
HiveNightmareSAM 노출 취약점
RedSun관련 Defender 악용 기술
unDefendDefender 남용 기술 계열

📚 주요 개념

개념설명
LPE로컬 권한 상승
TOCTOU확인 시점과 사용 시점 간의 결함
Oplocks파일 시스템 작업 동기화
재분석 지점파일 시스템 리디렉션 기능

⚖️ 면책 조항

이 저장소/문서는 다음 목적으로 제공됩니다:

  • 교육 목적,
  • 방어적 보안 연구,
  • 취약점 인식.

이 정보를 허가되지 않은 활동에 사용하지 마십시오.

도구 다운로드
필드값
CVECVE-2026-33825
별칭BlueHammer
심각도높음
CVSS~7.8
유형로컬 권한 상승
영향 대상Windows 10 / 11 / Server
구성 요소Microsoft Defender
악용공개 PoC 보고됨
필요 권한낮음
영향SYSTEM 권한 상승
SYSTEM
최고 로컬 Windows 권한