
CVE-2020-0601 리소스 엄선 목록
CVE-2020-0601 (#ChainOfFools | #CurveBall) 리소스 모음
NSA 권고의 요약은 다음과 같습니다.
NSA는 Microsoft Windows®1의 암호화 기능에 영향을 미치는 치명적인 취약점(CVE-2020-0601)을 발견했습니다. 이 인증서 검증 취약점은 공격자가 Windows가 암호화 신뢰를 검증하는 방식을 훼손하고 원격 코드 실행을 가능하게 할 수 있습니다. 이 취약점은 Windows 10 및 Windows Server 2016/2019와 Windows의 신뢰 기능에 의존하는 애플리케이션에 영향을 미칩니다. 취약점을 악용하면 공격자는 신뢰할 수 있는 네트워크 연결을 무력화하고 합법적으로 신뢰할 수 있는 엔터티로 위장하여 실행 가능한 코드를 전달할 수 있습니다. 신뢰 검증이 영향을 받을 수 있는 예는 다음과 같습니다.
- HTTPS 연결
- 서명된 파일 및 이메일
- 사용자 모드 프로세스로 실행되는 서명된 실행 가능 코드
Kudelski Security의 Walkthrough 및 PoC 데모
Ken Whyte의 심층 블로그
Hacker News 토론
Tal Be'ery의 해설
Kudelski Securitry의 python PoC
Ollypwn의 ruby PoC
MitM 또는 피싱을 위한 가짜 github 인증서 예시
AV 탐지를 줄이는 서명된 악성코드 예시
Tal Be'ery의 세 번째 CurveBall 블로그: Wireshark 네트워크 탐지 설명
Microsoft는 CveEventWrite 함수를 통한 의심스러운 악용 시도가 있을 때 이벤트 로그 메시지를 공개했습니다.
Matt Graeber가 호스트 EDR 탐지를 위한 powershell 원라이너를 만들었습니다.
Get-WinEvent -FilterHashtable @{ LogName = 'Application'; Id = 1; ProviderName = 'Microsoft-Windows-Audit-CVE' } | select -Property * -ExcludeProperty MachineName, UserId
Florian Roth가 만든, 여러 SIEM 도구에서 사용할 수 있는 Microsoft 이벤트 로그 기반 Sigma SIEM 규칙

인증서 내에서 사용자 지정 ECC 생성기가 관찰될 때 경고하는 0xxon의 Zeekurity 네트워크 모니터링 도구용 탐지