Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-33053-POC — CVE-2025-33053 WebDav Exploit에 대한 POC로, 실제 환경에서 취약점이 어떻게 트리거될 수 있는지 시연합니다. 이 저장소는 실습 중심의 익스플로잇 단계, 재현 가능한 테스트 케이스, 관찰 가능한 영향을 중점적으로 다루며, 보안 연구자와 방어자가 문제를 이해하고 수정 사항을 검증하는 데 도움을 줍니다. | Kitploit
도구/GitHubGitHub/cyberw1ng/cve-2025-33053-poc
Privilege EscalationVulnerability AnalysisExploitationLateral MovementWeb Application ExploitationPenetration TestingCommand and ControlLearning & EducationRed TeamingPayload Development
GitHubcyberw1ng/cve-2025-33053-poc
8개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-33053-POC

CVE-2025-33053 WebDav Exploit에 대한 POC로, 실제 환경에서 취약점이 어떻게 트리거될 수 있는지 시연합니다. 이 저장소는 실습 중심의 익스플로잇 단계, 재현 가능한 테스트 케이스, 관찰 가능한 영향을 중점적으로 다루며, 보안 연구자와 방어자가 문제를 이해하고 수정 사항을 검증하는 데 도움을 줍니다.

저장소 보기

CVE-2025-33053 - WebDAV 원격 코드 실행(RCE) PoC 및 C2 시뮬레이션

⚠️ 교육 목적으로만 사용 이 프로젝트는 WebDAV 및 .url 파일 전달을 악용하여 실제와 유사한 원격 코드 실행을 달성하는 개념 증명(PoC)을 시연합니다. 디코이(Decoy) 기반 실행 파일과 C2(Command-and-Control) 기능의 통제된 시뮬레이션이 포함되어 있습니다. 악성 페이로드는 공유되지 않습니다.


📜 요약

이 저장소는 Windows가 WebDAV 공유를 가리키는 .url 파일을 처리하는 방식의 취약점인 CVE-2025-33053에 대한 PoC를 포함합니다. 이 PoC는 공격자가 다음과 같은 공격을 수행할 수 있는 방법을 시연합니다:

  • ZIP(Invoice.pdf.zip)을 통해 .url 바로가기 전달
  • WebDAV 컨테이너에 호스팅된 페이로드 실행 트리거
  • 백그라운드에서 악성 로직을 실행하는 동안 무해해 보이는 PDF 열기
  • 선택적으로 C2 동작 시뮬레이션(예: 폴더 생성)

실제 C2 코드는 포함되어 있지 않습니다 — 데모 영상만 제공됩니다.


🎬 데모 영상

🔹 영상 1 — 디코이 실행

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

.url 파일이 route.exe를 트리거하여 가짜 PDF를 열고 팝업을 표시하는 과정을 보여줍니다:

"실행 완료. 알림이 트리거되지 않았습니다. 계속 안전한 척하셔도 됩니다."

🔹 영상 2 — C2 시뮬레이션

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

매우 간단한 C2 메커니즘입니다. HTTP를 통해 가져온 원격 명령(예: 폴더 생성 및 calc 실행)을 실행하여 은밀한 C2를 시뮬레이션합니다. 셸도, 소음도 없이 조용한 제어만 수행합니다. 리버스 셸은 Microsoft Defender에 감지되어 차단됩니다. 보시다시피 저는 피해자 머신이 접근 가능한 파일을 편집하기만 하면, 해당 머신이 HTTP로 파일을 가져와 내용을 추출한 후 실행합니다. 이 작업은 커스텀 Route.exe가 처리합니다.

✅ 데모 영상은 demo/ 디렉토리에서 확인할 수 있습니다.


📂 파일 구조

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 PoC 실행

  1. 저장소를 클론하고 해당 디렉토리로 이동합니다
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. 설정 스크립트 실행
root@kitploit:~
python3 setup_webdav_payload.py

이 스크립트는 Docker를 설정하고, 폴더를 생성하며, pwned.exe를 이동하고, .url을 생성한 후 .zip으로 패키징합니다.

  1. ZIP을 전달하고 대상 시스템에서 엽니다
  • Invoice.pdf.zip → 사용자가 열기/압축 해제 후 .url을 더블클릭
  • 경고 없이 WebDAV에서 실행이 시작됩니다 (때때로 Microsoft Defender가 이 파일을 관리자가 검사해야 한다는 경고를 표시할 수 있습니다.)

🧱 영향을 받는 버전

CVE-2025-33053은 다음 Windows 버전에 영향을 미칩니다:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

WebClient 서비스가 활성화된 시스템

.url 파일이 차단되거나 삭제(sanitize)되지 않는 시스템

🛠️ 이 취약점은 2025년 6월 누적 업데이트에서 패치되었습니다. 패치 링크는 Microsoft 패치 노트에서 확인할 수 있습니다.

🧠 작동 원리

  1. 바로가기 트릭 .url 파일은 신뢰할 수 있는 Windows 유틸리티(iediagcmd.exe)를 실행하지만 작업 디렉토리를 공격자가 제어하는 WebDAV 공유로 설정합니다.
  2. DLL/실행 파일 하이재킹 해당 유틸리티는 Process.Start()를 사용하여 route.exe와 같은 명령을 실행합니다. Windows는 먼저 작업 디렉토리에서 찾으므로 WebDAV의 악성 바이너리가 실행될 수 있습니다.
  3. Stealth Falcon의 전달 방식 실제 공격에서 APT 행위자들은 .url을 오해를 유발하는 이름의 아카이브(예: ...pdf.zip)로 압축하여 HTTPS를 통해 신뢰할 수 있는 도메인에 호스팅했습니다. 이후 페이로드 체인은 디코이 PDF를 전달하고, 인메모리 셸코드 주입, 프로세스 클로킹, 원격 명령 실행이 가능한 커스텀 C2 로더("Horus Agent")를 로드했습니다.
  4. 실제 악용 이 익스플로잇은 2025년 3월 중동의 국방 기관을 대상으로 사용되었습니다. 영향도가 높으며(CVSS 8.8) CISA의 KEV(Known Exploited Vulnerabilities) 카탈로그에 포함되어 있습니다.

🛡️ 완화 및 방어

✅ 즉시 우선 조치: 패치 설치 — CISA는 연방 기관이 2025년 7월 1일까지 조치할 것을 요구합니다.


❌ 포함되지 않는 항목

  • C2 명령 서버 코드 없음
  • 리버스 셸 스크립트 또는 악성코드 없음
  • 실제 시스템 악용 없음

🔗 참고 자료

  • Microsoft 패치 노트 – 2025년 6월
  • CISA KEV 카탈로그
  • Elastic 위협 보고서: Stealth Falcon 악용
  • CERT-EU 경보
  • Microsoft Defender AV 및 SmartScreen 권고

현실성, 레드팀 트레이드크래프트, 윤리적 공개에 주의를 기울여 @kra1t0이 제작했습니다.

혼돈 속의 정밀함

도구 다운로드
완화 전략설명
🔄 Microsoft 패치 적용2025년 6월 누적 업데이트는 Windows 10/11 및 구형 Server 버전의 CVE‑2025‑33053을 해결합니다.
🔒 WebDAV 클라이언트 비활성화WebDAV가 필요 없는 시스템(즉, 대부분의 최신 환경)에서는 그룹 정책 또는 레지스트리를 통해 "WebClient" 서비스를 비활성화합니다.
📥 사용자 교육: 의심스러운 아카이브 피하기문서처럼 보이더라도 ZIP/ISO 이메일의 .url 파일을 열지 않도록 합니다.
🕵️‍♀️ WebDAV 트래픽 모니터링\\<host>@443\DavWWWRoot\...와 같은 외부 UNC 연결 패턴을 모니터링하세요. 이는 악용 시도를 나타낼 수 있습니다.
🛠 WAF/IDS 규칙 배포WebDAV 관련 메서드(예: PROPFIND) 또는 신뢰할 수 없는 도메인으로의 UNC 경로를 차단합니다.
⚙️ Edge/SmartScreen 정책 강화브라우저 설정 또는 보안 이메일 게이트웨이를 통해 .url 파일 및 아카이브 처리를 제한합니다.