Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
detect_CVE-2026-21509 — YARA 규칙 및 MS Office의 CVE-2026-21509 취약점에 대한 잠재적 익스플로잇을 탐지하는 Python 스크립트 | Kitploit
도구/GitHubGitHub/decalage2/detect_cve-2026-21509
Vulnerability AnalysisForensicsMalware Analysis
GitHubdecalage2/detect_cve-2026-21509

detect_CVE-2026-21509

YARA 규칙 및 MS Office의 CVE-2026-21509 취약점에 대한 잠재적 익스플로잇을 탐지하는 Python 스크립트

저장소 보기
3177개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-21509 MS Office 취약점 탐지

이 저장소에는 CVE-2026-21509의 잠재적 악용이 포함된 RTF 문서를 탐지하는 YARA 규칙과, 해당 취약점과 관련된 Shell.Explorer.1 OLE 개체가 MS Office 파일에 포함되어 있는지 확인하는 Python 스크립트가 포함되어 있습니다.

자세한 기술적 내용은 https://decalage.info/CVE-2026-21509/ 를 참조하십시오.

RTF 파일용 YARA 규칙

이 규칙은 CVE-2026-21509 취약점을 악용하는 데 사용되는 Shell.Explorer.1 OLE 개체가 포함된 RTF 문서를 탐지합니다. MalwareBazaar에 업로드된 모든 샘플을 탐지합니다: https://bazaar.abuse.ch/browse/tag/CVE-2026-21509/

정상적인 문서가 이러한 OLE 개체(다른 응용 프로그램에 Internet Explorer 엔진을 포함하는 데 사용됨)를 포함할 타당한 이유가 없으므로, 오탐(false positive)은 매우 적을 것입니다.

YARA 규칙은 두 가지 버전으로 제공됩니다:

  • CVE-2026-21509_RTF.yar - CLSID 문자열의 각 문자 사이에 공백 문자를 허용합니다. 속도는 느리지만 MS Word의 RTF 파서처럼 동작하여 이러한 공백을 허용합니다.
  • CVE-2026-21509_RTF_nows.yar - 공백 없이 탐지합니다. 이 규칙은 더 빠르지만, CLSID 문자열에 공백이나 줄바꿈 문자가 삽입된 경우 일부 탐지를 놓칠 수 있습니다.

olecheck - MS Office 파일 분석용 Python 스크립트

MS 권고 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509 에 따르면 CVE-2026-21509 취약점은 CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B와 관련이 있으며, 이는 "Shell.Explorer.1" COM 개체에 해당합니다. 이 개체는 모든 응용 프로그램에서 레거시 Internet Explorer 엔진(일명 Trident/MSHTML)을 여는 데 사용될 수 있습니다.

따라서 MS Office 문서에서 CVE-2026-21509를 악용하려면 "Shell.Explorer.1" 유형의 OLE 개체를 사용하거나, CVE-2021-40444의 "mhtml:" URL 사례처럼 Internet Explorer 엔진 사용을 트리거하는 특수 URL과의 외부 관계를 사용할 수 있습니다.

이 스크립트는 두 경우를 모두 식별하려고 시도합니다.

도구 다운로드