Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2017-11882-Blocker — 커널 모드 Windows 드라이버로, 프로세스 생성을 가로채고 eqnedt32.exe에 의해 생성된 악성 하위 프로세스를 차단하여 CVE-2017-11882 악용을 방지합니다. | Kitploit
도구/GitHubGitHub/donkey0xshot/cve-2017-11882-blocker
Defensive ToolsVulnerability AnalysisExploitationBinary Exploitation
GitHubdonkey0xshot/cve-2017-11882-blocker

CVE-2017-11882-Blocker

커널 모드 Windows 드라이버로, 프로세스 생성을 가로채고 eqnedt32.exe에 의해 생성된 악성 하위 프로세스를 차단하여 CVE-2017-11882 악용을 방지합니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
34개월 전아직 검토되지 않음

CVE-2017-11882-Blocker

CVE-2017-11882를 무력화하는 Windows 드라이버 : )

작동 방식

이 프로젝트는 커널 드라이버와 사용자 모드 알림 구성 요소로 나뉘며, **역호출 모델(inverted call model)**을 사용하여 사용자 정의 장치를 통해 통신합니다.

커널 드라이버

  1. 프로세스 콜백 - DriverEntry는 PsSetCreateProcessNotifyRoutineEx 콜백을 등록하여 새 프로세스가 실행되기 전에 시스템 전체의 모든 프로세스 생성 시 드라이버가 동기적으로 호출됩니다.
  2. 부모 프로세스 검사 - 콜백 내에서 드라이버는 ZwOpenProcess를 통해 부모 프로세스를 열고 ProcessImageFileName을 쿼리하여 전체 NT 경로를 검색합니다. eqnedt32.exe에 대한 후행 접미사 RtlCompareUnicodeString 비교를 통해 악용 시도인지 판단합니다.
  3. 방지 - 일치하는 경우 드라이버는 CreateInfo->CreationStatus = STATUS_ACCESS_DENIED로 설정합니다. 이는 콜백에서 프로세스 실행을 중단하는 문서화된 방법입니다.

사용자 모드 에이전트

에이전트는 두 개의 스레드를 사용합니다. 하나는 WaitForSingleObject + GetOverlappedResult로 역호출 루프를 실행하는 I/O 디스패처이고, 다른 하나는 경고를 표시하고 MessageBoxW로 렌더링하는 UI 작업자입니다. 핸들은 소형 RAII AutoHandle 래퍼로 관리됩니다.

PPID 스푸핑에 관한 참고 사항

전체 탐지는 커널이 보고한 부모 PID에 의존합니다. 공격자가 PROC_THREAD_ATTRIBUTE_PARENT_PROCESS와 함께 NtCreateUserProcess를 호출하면 페이로드의 부모를 explorer.exe로 재지정하여 탐지를 피할 수 있습니다 : )

한계

이 솔루션은 프로세스 인젝션이나 메모리 내 코드 실행을 수행하는 고급 악용을 탐지하지 못합니다. 이 CVE에 대한 일반적인 악용(새로운 악성 프로세스를 생성)만 탐지합니다.

도구 다운로드