Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2025-32711 — Microsoft 365 Copilot의 치명적인 제로 클릭 AI 명령 주입 취약점인 CVE-2025-32711(EchoLeak)용 PowerShell 기반 탐지 및 수정 툴킷. 이메일 패턴, 감사 로그 및 보안 구성을 스캔하여 프롬프트 주입 공격을 식별하고 완화합니다. | Kitploit
도구/GitHubGitHub/daryllundy/cve-2025-32711
Vulnerability ScannersVulnerability AnalysisConfiguration AuditingCloud SecurityIncident ResponseEmail SecurityAI Security
GitHubdaryllundy/cve-2025-32711

cve-2025-32711

Microsoft 365 Copilot의 치명적인 제로 클릭 AI 명령 주입 취약점인 CVE-2025-32711(EchoLeak)용 PowerShell 기반 탐지 및 수정 툴킷. 이메일 패턴, 감사 로그 및 보안 구성을 스캔하여 프롬프트 주입 공격을 식별하고 완화합니다.

저장소 보기
351년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-32711 (EchoLeak) 탐지 도구 🔐

PowerShell License Security GitLab Mirror

개요

CVE-2025-32711(별칭 "EchoLeak")은 Microsoft 365 Copilot에서 발견된 중요한 제로-클릭 취약점으로, 공격자가 사용자 상호작용 없이 조직의 민감한 데이터를 유출할 수 있었습니다. 이 저장소는 조직이 노출 정도를 평가하고 보호 조치를 구현할 수 있도록 탐지 및 복구 도구를 포함하고 있습니다.

데모

asciicast

PowerShell 기반 탐지 및 복구 도구 데모

취약점 상세

  • CVE ID: CVE-2025-32711
  • 별칭: EchoLeak
  • CVSS 점수: 9.3 (심각)
  • 유형: LLM 범위 위반 / AI 명령 주입
  • 영향받는 제품: Microsoft 365 Copilot
  • 상태: 2025년 5월 Microsoft에서 서버 측 패치 완료
  • 필요한 사용자 조치: 없음 (서버 측 패치 적용됨)
  • 공격 메커니즘

    이 취약점은 Microsoft 365 Copilot이 데이터를 처리하고 검색하는 방식을 악용합니다:

    1. 제로-클릭 공격: 공격자가 숨겨진 프롬프트 인젝션을 포함한 특수 제작된 이메일을 전송
    2. 보안 우회: 이메일이 사용자 지시사항으로 나타나 XPIA(교차 프롬프트 인젝션 공격) 분류기를 우회
    3. 데이터 유출: Copilot이 쿼리를 처리할 때 악성 이메일에 접근하여 숨겨진 지시사항을 실행
    4. 조용한 유출: Copilot 컨텍스트의 민감한 데이터(이메일, OneDrive, SharePoint, Teams)가 공격자가 제어하는 서버로 전송됨

    저장소 구조

    root@kitploit:~
    cve-2025-32711-detection/
    ├── README.md                    # 이 파일
    ├── detect.ps1                   # PowerShell 탐지 스크립트
    ├── remediate.ps1                # PowerShell 복구 스크립트
    ├── tests/
    │   ├── test_detection.ps1       # 탐지 스크립트 테스트 스위트
    │   └── test_remediation.ps1     # 복구 스크립트 테스트 스위트
    └── logs/                        # 로그 파일 디렉터리
    

    전제 조건

    • Windows PowerShell 5.1 또는 PowerShell 7+
    • 시스템에 대한 관리자 권한
    • Microsoft 365 PowerShell 모듈:
      • ExchangeOnlineManagement
      • Microsoft.Graph
      • AzureAD 또는 AzureAD.Standard.Preview

    설치

    1. 이 저장소를 클론합니다:
    root@kitploit:~
    git clone https://github.com/daryllundy/cve-2025-32711-detection.git
    cd cve-2025-32711-detection
    
    1. 필요한 PowerShell 모듈을 설치합니다:
    root@kitploit:~
    Install-Module -Name ExchangeOnlineManagement -Force
    Install-Module -Name Microsoft.Graph -Force
    Install-Module -Name AzureAD -Force
    
    1. Microsoft 365에 연결합니다:
    root@kitploit:~
    Connect-ExchangeOnline
    Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
    Connect-AzureAD
    

    사용법

    탐지 스크립트

    탐지 스크립트는 다음을 확인합니다:

    • Microsoft 365 Copilot 배포 상태
    • 프롬프트 인젝션 시도를 나타내는 의심스러운 이메일 패턴
    • 보안 구성 취약점
    • 감사 로그 이상

    탐지 스크립트 실행:

    root@kitploit:~
    .\detect.ps1 -OutputPath ".\logs\detection_report.json"
    

    매개변수:

    • -OutputPath: 탐지 보고서 경로 (기본값: .\logs\detection_report.json)
    • -IncludeEmailAnalysis: 심층 이메일 분석 수행 (시간이 더 오래 걸릴 수 있음)
    • -Days: 감사 로그에서 되돌아볼 일 수 (기본값: 30)

    복구 스크립트

    복구 스크립트는 다음을 구현합니다:

    • 향상된 이메일 필터링 규칙
    • 프롬프트 인젝션 탐지를 위한 DLP 정책
    • 감사 로깅 개선
    • 보안 구성 강화

    복구 스크립트 실행:

    root@kitploit:~
    .\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf
    

    매개변수:

    • -ConfigPath: 복구 구성 파일 경로
    • -WhatIf: 변경 사항을 적용하지 않고 미리 보기
    • -Force: 확인 프롬프트 없이 변경 사항 적용

    테스트

    스크립트 기능을 확인하기 위해 테스트 스위트를 실행합니다:

    root@kitploit:~
    # 탐지 기능 테스트
    .\tests\test_detection.ps1
    
    # 복구 함수 테스트
    .\tests\test_remediation.ps1
    

    탐지 지표

    도구는 잠재적 악용의 다음 지표를 찾습니다:

    1. 이메일 패턴:

      • 과도한 쿼리 매개변수가 포함된 마크다운 스타일 링크가 포함된 이메일
      • AI 어시스턴트를 대상으로 하는 숨겨진 지시사항이 포함된 메시지
      • 표준 필터를 우회하는 참조 스타일 마크다운 링크
    2. 행동 이상:

      • Copilot 서비스 계정의 비정상적인 데이터 액세스 패턴
      • 외부 데이터 전송 급증
      • AI 작업과 관련된 의심스러운 감사 로그 항목
    3. 구성 취약점:

      • 누락되거나 잘못 구성된 DLP 정책
      • 부적절한 이메일 필터링 규칙
      • AI 작업에 대한 감사 로깅 비활성화

    복구 조치

    복구 스크립트는 다음 작업을 수행합니다:

    1. 이메일 보안:

      • 프롬프트 인젝션 패턴을 탐지하기 위한 메일 흐름 규칙 생성
      • AI 관련 위협에 대한 콘텐츠 필터링 구현
      • 이메일에서 의심스러운 마크다운 패턴 차단
    2. 데이터 손실 방지:

      • AI 프롬프트 인젝션 탐지를 위한 DLP 정책 생성
      • 데이터 유출 패턴 모니터링
      • 의심스러운 콘텐츠 조합에 대한 경고
    3. 감사 및 모니터링:

      • 포괄적인 감사 로깅 활성화
      • AI 관련 이상 징후에 대한 경고 정책 생성
      • 보안 로그에 대한 보존 정책 구성
    4. 액세스 제어:

      • Copilot 데이터 액세스 권한 검토 및 제한
      • 조건부 액세스 정책 구현
      • 최소 권한 원칙 적용

    모범 사례

    1. 정기 모니터링: 새로운 위협을 식별하기 위해 매주 탐지 스크립트 실행
    2. 패턴 업데이트: 새로운 공격 변형이 나타남에 따라 탐지 패턴을 최신 상태로 유지
    3. 철저한 테스트: 복구를 적용하기 전에 항상 -WhatIf 매개변수 사용
    4. 변경 사항 문서화: 적용된 모든 보안 구성의 로그 유지
    5. 정보 유지: 업데이트를 위해 Microsoft 보안 권고 모니터링

    제한 사항

    • 감사 로그가 삭제된 경우 이 도구는 과거 악용을 탐지할 수 없습니다.
    • Microsoft의 서버 측 패치가 이미 핵심 취약점을 해결했습니다.
    • 공격 기술이 발전함에 따라 탐지 패턴을 업데이트해야 할 수 있습니다.
    • 일부 복구 조치에는 특정 Microsoft 365 라이선스가 필요합니다.

    지원

    문제, 질문 또는 기여가 있는 경우:

    • 이 저장소에 이슈 열기
    • Microsoft 공식 문서 참조
    • Microsoft 보안 대응 센터 권고 검토

    참조

    • Microsoft 보안 권고
    • NVD 데이터베이스 항목
    • MITRE CVE 항목

    라이선스

    이 도구는 보안 평가 목적으로 있는 그대로 제공됩니다. 사용 시 본인의 책임하에 사용하고 조직의 보안 정책을 준수해야 합니다.

    도구 다운로드