
Microsoft 365 Copilot의 치명적인 제로 클릭 AI 명령 주입 취약점인 CVE-2025-32711(EchoLeak)용 PowerShell 기반 탐지 및 수정 툴킷. 이메일 패턴, 감사 로그 및 보안 구성을 스캔하여 프롬프트 주입 공격을 식별하고 완화합니다.
CVE-2025-32711(별칭 "EchoLeak")은 Microsoft 365 Copilot에서 발견된 중요한 제로-클릭 취약점으로, 공격자가 사용자 상호작용 없이 조직의 민감한 데이터를 유출할 수 있었습니다. 이 저장소는 조직이 노출 정도를 평가하고 보호 조치를 구현할 수 있도록 탐지 및 복구 도구를 포함하고 있습니다.
PowerShell 기반 탐지 및 복구 도구 데모
이 취약점은 Microsoft 365 Copilot이 데이터를 처리하고 검색하는 방식을 악용합니다:
cve-2025-32711-detection/
├── README.md # 이 파일
├── detect.ps1 # PowerShell 탐지 스크립트
├── remediate.ps1 # PowerShell 복구 스크립트
├── tests/
│ ├── test_detection.ps1 # 탐지 스크립트 테스트 스위트
│ └── test_remediation.ps1 # 복구 스크립트 테스트 스위트
└── logs/ # 로그 파일 디렉터리
ExchangeOnlineManagementMicrosoft.GraphAzureAD 또는 AzureAD.Standard.Previewgit clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD
탐지 스크립트는 다음을 확인합니다:
탐지 스크립트 실행:
.\detect.ps1 -OutputPath ".\logs\detection_report.json"
매개변수:
-OutputPath: 탐지 보고서 경로 (기본값: .\logs\detection_report.json)-IncludeEmailAnalysis: 심층 이메일 분석 수행 (시간이 더 오래 걸릴 수 있음)-Days: 감사 로그에서 되돌아볼 일 수 (기본값: 30)복구 스크립트는 다음을 구현합니다:
복구 스크립트 실행:
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf
매개변수:
-ConfigPath: 복구 구성 파일 경로-WhatIf: 변경 사항을 적용하지 않고 미리 보기-Force: 확인 프롬프트 없이 변경 사항 적용스크립트 기능을 확인하기 위해 테스트 스위트를 실행합니다:
# 탐지 기능 테스트
.\tests\test_detection.ps1
# 복구 함수 테스트
.\tests\test_remediation.ps1
도구는 잠재적 악용의 다음 지표를 찾습니다:
이메일 패턴:
행동 이상:
구성 취약점:
복구 스크립트는 다음 작업을 수행합니다:
이메일 보안:
데이터 손실 방지:
감사 및 모니터링:
액세스 제어:
-WhatIf 매개변수 사용문제, 질문 또는 기여가 있는 경우:
이 도구는 보안 평가 목적으로 있는 그대로 제공됩니다. 사용 시 본인의 책임하에 사용하고 조직의 보안 정책을 준수해야 합니다.