Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2022-44721-CsFalconUninstaller — CVE-2022-44721에 대한 익스플로잇으로, Windows에서 CrowdStrike Falcon 제거 보호 토큰 확인을 우회하여 관리자 권한을 가진 공격자가 EDR/AV 센서를 제거할 수 있게 합니다. | Kitploit
도구/GitHubGitHub/gmh5225/cve-2022-44721-csfalconuninstaller
Privilege EscalationVulnerability AnalysisExploitationPost-ExploitationPenetration TestingRed Teaming
GitHubgmh5225/cve-2022-44721-csfalconuninstaller

CVE-2022-44721-CsFalconUninstaller

CVE-2022-44721에 대한 익스플로잇으로, Windows에서 CrowdStrike Falcon 제거 보호 토큰 확인을 우회하여 관리자 권한을 가진 공격자가 EDR/AV 센서를 제거할 수 있게 합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
2483년 전Kitploit 검토 완료

CVE-2022-44721 Crowdstrike Falcon 제거 도구

CrowdStrike Falcon은 클라우드 기반 엔드포인트 탐지 및 대응(EDR) 및 안티바이러스(AV) 솔루션입니다. 각 엔드 디바이스에는 커널 수준 관리 센서가 배포되어 클라우드 기반 기능을 활용합니다. 센서는 제거 보호 기능으로 구성될 수 있습니다. 이는 일회성 생성 토큰 없이 엔드 디바이스에서 CrowdStrike Falcon 센서의 제거를 방지합니다.

이 취약점을 악용하면 관리자 권한을 가진 공격자가 Windows 엔드 디바이스에서 토큰 검사를 우회하고 적절한 인증 없이 디바이스에서 센서를 제거하여 사실상 디바이스의 EDR 및 AV 보호를 제거할 수 있습니다.

취약한 센서 버전: 6.44.15806

타임라인

  • 22/08/2022: CVE-2022-2841 출시 후 버전 6.31.14505 및 6.42.15210에 영향을 미친 후 Deda Cloud 사이버 보안 팀은 패치된 릴리스가 여전히 영향을 받는지 확인하기 위한 정례 작업을 시작했습니다.
  • 25/08/2022: CVE-2022-2841 PoC는 여전히 경쟁 조건(Race Condition)에 사용될 수 있지만 버전 6.44.15806에서는 작동하지 않습니다. 경쟁 조건을 가속화하기 위해 PoC를 약간 변경하여 보안 토큰 없이 수정된 센서를 제거할 수 있었습니다.
  • 25/08/2022: 또한 더 쉬운 PowerShell 버전의 익스플로잇을 구현했습니다.
  • 25/08/2022: 첫 번째 PowerShell PoC(Falcon-6.44.15806-uninstall.ps1)를 Crowdstrike 지원팀에 보냈습니다.
  • 11/11/2022: 익스플로잇 소스 코드(Falcon-6.44.15806-uninstall.cpp) 및 증명(PoC 비디오)을 Crowdstrike 지원팀에 보냈습니다.
  • 29/11/2022: Crowdstrike 지원팀은 이미 핫픽스된 6.44.15806 센서의 취약점을 인정하고 새로운 CVE 출시를 승인했습니다.

Crowdstrike 지원팀 승인 이메일 발췌

root@kitploit:~
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers 
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806. 
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at 
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows

Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions 
we were able to test and confirm they are affected.
...

이메일에 명시된 바와 같이 Crowdstrike는 이미 취약한 버전을 패치했습니다.

PoC 주요 변경 사항

root@kitploit:~
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;

# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {

실행

  • Visual Studio로 Falcon-6.44.15806-uninstall.cpp 컴파일
  • cmd에서 관리자 권한으로 실행:
root@kitploit:~
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
  • 모든 요청 프롬프트에서 "예" 또는 "확인"을 누르세요(빨리 하세요!)
  • 즐기세요

스크린샷

테스트 머신 이름: MOANA 정책: EXTRA AGGRESSIVE (모든 옵션 활성화) cve

제거 진행 중... CVE1

제거 완료 (Crowdstrike 디렉터리 내에 더 이상 파일이 없음) - 데몬이 메모리에 여전히 활성화되어 실행 중이면 재시작 필요 (탐지가 생성됨) CVE2

Moana 결과를 클라우드를 통해 접근 불가 CVE3

lsass.exe 덤프 cve4

작성자

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ Deda Cloud 사이버 보안 팀

도구 다운로드