Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
pipe-intercept — Burp 또는 유사한 HTTP 프록시 도구를 사용하여 Windows Named Pipes 통신을 가로챕니다. | Kitploit
도구/GitHubGitHub/gabriel-sztejnworcel/pipe-intercept
Web Proxies & InterceptionPenetration TestingRed Teaming
GitHubgabriel-sztejnworcel/pipe-intercept

pipe-intercept

Burp 또는 유사한 HTTP 프록시 도구를 사용하여 Windows Named Pipes 통신을 가로챕니다.

저장소 보기
3042111개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

pipe-intercept

Burp 또는 유사한 HTTP 프록시 도구를 사용하여 Windows 명명된 파이프(Named Pipes) 통신 가로채기

명명된 파이프(Named Pipes)는 Windows에서 프로세스 간 통신에 매우 널리 사용됩니다. Windows RPC(Remote Procedure Call)를 포함한 많은 애플리케이션에서 사용됩니다. 이 도구의 목적은 보안 연구원과 침투 테스터가 명명된 파이프를 사용하는 애플리케이션에 대한 보안 평가를 수행할 수 있도록 하는 것입니다. 이 프로젝트는 CyberArk Labs의 훌륭한 MITM_Intercept 프로젝트에서 영감을 받았습니다.

작동 방식

이 도구는 WebSocket 클라이언트/서버 브리지를 갖춘 파이프 클라이언트/서버 프록시를 생성합니다. WebSocket 클라이언트는 Burp와 같은 HTTP 프록시를 통해 WebSocket 서버에 연결합니다.

중요 사항: 이 도구는 명명된 파이프를 생성하기 위해 win32 API를 사용하므로 Windows에서만 작동합니다. 현재는 대상 파이프 서버 및 HTTP 프록시와 동일한 머신에서 실행해야 합니다. 원격 프록시를 사용하는 옵션과 원격 파이프 서버로 중계하는 옵션을 추가할 수는 있지만, 이 도구는 여전히 Windows에서 실행되어야 합니다.

흐름도:

흐름도

이 도구는 대상 서버 애플리케이션이 생성한 인스턴스와 별도로 파이프 서버 인스턴스를 생성하여 대상 클라이언트 애플리케이션이 이러한 프록시 인스턴스에 연결하도록 만든다는 점을 이해하는 것이 중요합니다. 이는 몇 가지를 의미합니다:

  1. 대상 서버 애플리케이션이 시작되어 파이프 서버 인스턴스를 생성한 후 도구를 실행하는 경우, 도구를 실행하는 사용자는 파이프 서버 인스턴스를 생성할 수 있는 충분한 권한이 있어야 합니다
  2. 일반적으로 서버 애플리케이션은 항상 클라이언트 연결을 기다리는 파이프 서버 인스턴스를 하나 갖고 있습니다. 클라이언트는 FIFO 순서로 연결되므로 도구를 실행한 후 첫 번째 클라이언트는 대상 애플리케이션이 생성한 인스턴스에 연결되고, 이후 클라이언트부터 프록시를 통과할 수 있습니다. 일부 애플리케이션은 다르게 동작할 수 있습니다. 항상 수신 대기 중인 인스턴스를 유지하지 않거나 두 개 이상을 가질 수도 있습니다. 현재로서는 대상 애플리케이션이 어떻게 동작하는지 직접 파악해야 합니다
  3. 일부 애플리케이션은 반대쪽의 파이프 클라이언트/서버를 (프로세스 ID, 사용자 이름 등으로) 확인하여 인증 방법으로 사용합니다. 이러한 경우 도구가 작동하지 않을 수 있습니다
  4. 도구가 첫 번째 파이프 서버 인스턴스를 생성하는 경우, 대상 서버 애플리케이션은 (FILE_FLAG_FIRST_PIPE_INSTANCE를 사용한다면) 시작에 실패할 수 있습니다

위 항목에서 알 수 있듯이 이 도구를 사용하면 대상 애플리케이션의 동작이 변경될 수 있습니다. 이 도구는 주로 보안 테스트를 위한 것이며, 프로덕션 시스템에서는 사용하지 마십시오.

의존성

이 도구는 Python 3.13.7 버전에서 테스트되었습니다. 설정:

root@kitploit:~
python -m venv .venv
.venv\Scripts\activate.bat
pip install -r requirements.txt

사용법

root@kitploit:~
usage: pipe_intercept.py [-h] --pipe-name PIPE_NAME [--ws-port WS_PORT] [--http-proxy-port HTTP_PROXY_PORT] [--log-level {CRITICAL,ERROR,WARNING,INFO,DEBUG}]

options:
  -h, --help            show this help message and exit
  --pipe-name PIPE_NAME
                        The name of the pipe to be intercepted
  --ws-port WS_PORT     An available port number for the internal WebSocket server (if not specified, a random port will be used)
  --http-proxy-port HTTP_PROXY_PORT
                        The port number of the HTTP proxy (if not specified, the default is 8080)
  --log-level {CRITICAL,ERROR,WARNING,INFO,DEBUG}
                        Log level (if not specified, the default is INFO)

테스트 실행

루트 폴더(pipe-intercept)에서:

root@kitploit:~
pytest

예제

Windows의 Docker는 클라이언트와 docker 서비스 간의 통신에 명명된 파이프를 사용합니다. 파이프 이름은 "\\.\pipe\docker_engine"입니다. 이 통신을 가로채는 방법을 살펴보겠습니다. 먼저 도구를 실행합니다:

root@kitploit:~
C:\pipe-intercept>python pipe_intercept.py --pipe-name docker_engine

INFO:websockets.server:server listening on 127.0.0.1:12037

이제 Burp를 시작하고 다른 셸에서 Windows 컨테이너를 생성할 수 있습니다:

root@kitploit:~
C:\pipe-intercept>docker run -it --name win mcr.microsoft.com/windows:1809-amd64 cmd

Microsoft Windows [Version 10.0.17763.2803]
(c) 2018 Microsoft Corporation. All rights reserved.

C:\>dir
 Volume in drive C has no label.
 Volume Serial Number is 5C09-8FFA

 Directory of C:\

05/07/2020  06:16 AM             5,510 License.txt
04/04/2022  02:57 PM    <DIR>          PerfLogs
04/04/2022  04:13 PM    <DIR>          Program Files
04/04/2022  02:57 PM    <DIR>          Program Files (x86)
04/04/2022  04:17 PM    <DIR>          Users
04/04/2022  04:13 PM    <DIR>          Windows
               1 File(s)          5,510 bytes
               5 Dir(s)  21,188,812,800 bytes free

C:\>

이제 Burp에서 WebSocket 탭을 열면 통신 내용을 볼 수 있습니다:

Burp WebSocket 기록

또한 가로채기(interception)를 켜고 메시지를 변경할 수 있습니다:

Burp 가로채기

root@kitploit:~
Microsoft Windows [Version 10.0.17763.2803]
(c) 2018 Microsoft Corporation. All rights reserved.

C:\>dir
 Volume in drive C has no label.
 Volume Serial Number is 5C09-8FFA

 Directory of C:\

05/07/2020  06:16 AM             5,510 License.txt
04/04/2022  02:57 PM    <DIR>          PerfLogs
04/04/2022  04:13 PM    <DIR>          Modified Name
04/04/2022  02:57 PM    <DIR>          Program Files (x86)
04/04/2022  04:17 PM    <DIR>          Users
04/04/2022  04:13 PM    <DIR>          Windows
               1 File(s)          5,510 bytes
               5 Dir(s)  21,188,288,512 bytes free

C:\>
도구 다운로드