Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
xz-cve-2024-3094 — CVE-2024-3094를 시뮬레이션하는 Python 데모: 트리거 기반 은밀 활성화를 포함하는 XZ 유틸리티의 공급망 백도어 | Kitploit
도구/GitHubGitHub/hackura/xz-cve-2024-3094
Vulnerability AnalysisForensicsMalware AnalysisDigital ForensicsThreat IntelligenceSupply Chain SecurityIntrusion DetectionLearning & EducationIncident Response
GitHubhackura/xz-cve-2024-3094

xz-cve-2024-3094

CVE-2024-3094를 시뮬레이션하는 Python 데모: 트리거 기반 은밀 활성화를 포함하는 XZ 유틸리티의 공급망 백도어

37개월 전아직 검토되지 않음
저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-3094 기술 분석: XZ 유틸리티 공급망 백도어

저자

Dorpe Karl Seyram

날짜

2026-01-25

맥락

이 프로젝트의 목표는 실제로 발생한 현대적이고 영향력이 큰 취약점(CVE-2024-3094)을 보안 엔지니어/블루팀 관점에서 분석하는 것입니다. 취약점 공격 자체보다는 근본 원인, 공격 체인, 시스템에 미치는 영향, 그리고 방어자가 유사한 공급망 공격을 탐지하고 완화하는 방법을 이해하는 데 초점을 맞춥니다.

이 프로젝트를 선택한 이유는 CVE-2024-3094가 리눅스 생태계에서 가장 정교한 공급망 침해 사례 중 하나이며, 핵심 인프라에 대한 신뢰가 어떻게 악용될 수 있는지 보여주기 때문입니다.


과정

이 프로젝트는 가상 머신이나 대규모 연구실 인프라 없이 Kali Linux의 가벼운 분석 환경에서 수행되었습니다.

수행 단계:

  • XZ 유틸리티 백도어 사건 및 CVE-2024-3094 조사
  • 리눅스 시스템에서 liblzma의 역할과 SSH와의 상호 작용 연구
  • 빌드 시스템을 통해 악성 코드가 어떻게 도입되었는지 분석
  • 신뢰할 수 있는 프로그램에 의해 로드될 때 악성 공유 라이브러리가 어떻게 코드를 실행할 수 있는지 보여주는 소규모 개념 증명 설계
  • 공격 흐름, 영향, 방어 전략을 블루팀 관점에서 문서화

사용된 도구:

  • 리눅스 명령줄 도구 (strings, ldd, objdump, sha256sum)
  • Python (데모용)
  • Markdown 문서

결과

이 프로젝트를 통해 다음과 같은 기술과 지식을 습득했습니다:

  • 공급망 공격과 실제 영향에 대한 이해
  • 리눅스 공유 라이브러리 및 동적 링킹에 대한 더 나은 이해
  • 방어자 관점에서 보안 사고 분석 경험
  • 복잡한 보안 사건을 구조화된 기술 보고서로 변환하는 능력

향후 개선 가능 사항:

  • 악성 XZ 버전에 대한 더 깊은 바이너리 수준 분석
  • 탐지 개념을 시연하기 위한 모니터링 도구와의 통합
  • 타임라인 기반 침해 대응 시뮬레이션

  • 시각 자료

    이 프로젝트에는 다음이 포함됩니다:

    • 데모 프로그램 실행 스크린샷
    • 악성 코드가 공유 라이브러리를 통해 어떻게 실행될 수 있는지 보여주는 코드 조각

    (모든 시각 자료는 screenshots/ 폴더에 저장되어 있습니다.)


    고찰

    이 프로젝트는 다음과 같은 이유로 보안 엔지니어/SOC/블루팀 역할에 직접적으로 관련이 있습니다:

    • 실제 위협 분석에 초점
    • 단순한 취약점 공격 실행 대신 공격 체인 이해
    • 탐지, 영향, 완화 측면에서 사고
    • 현재 엔터프라이즈 보안에서 주요 관심사인 현대적 공급망 위험 대처

    1. 개요

    CVE-2024-3094는 리눅스 시스템에서 널리 사용되는 구성 요소인 XZ 유틸리티 압축 라이브러리에서 발견된 심각한 공급망 취약점입니다. 이 취약점은 전통적인 버그가 아니라 악의적인 기여자가 의도적으로 심은 백도어입니다. 이 백도어는 특정 조건에서 원격 공격자가 SSH를 통해 코드를 실행할 수 있게 했습니다.

    이 사건은 리눅스 생태계에서 지금까지 발견된 것 중 가장 정교한 공급망 공격 중 하나로 간주됩니다.


    2. XZ 유틸리티와 liblzma란?

    XZ 유틸리티는 거의 모든 리눅스 배포판에서 사용되는 데이터 압축 도구입니다. 많은 애플리케이션이 압축 및 압축 해제에 사용하는 liblzma 라이브러리를 제공합니다.

    liblzma는 일반적으로 다음에서 사용됩니다:

    • 시스템 유틸리티
    • 패키지 관리자
    • 네트워크 서비스 (종속성을 통해 간접적으로)

    따라서 XZ는 리눅스 시스템의 신뢰할 수 있는 핵심 인프라의 일부입니다.


    3. CVE-2024-3094란?

    CVE-2024-3094는 XZ 유틸리티의 특정 버전(5.6.0 및 5.6.1)에 삽입된 악성 백도어입니다.

    우발적인 취약점이 아니라, 이는 다음과 같은 특징을 가졌습니다:

    • 의도적
    • 신중하게 숨겨짐
    • 장기적인 공급망 침해

    백도어는 다음과 같이 설계되었습니다:

    • 특정 환경에서만 활성화
    • SSH 인증 방해
    • 잠재적으로 원격 코드 실행 허용

    심각도: 치명적
    유형: 공급망 백도어 / 원격 코드 실행
    영향: 전체 시스템 손상


    4. 백도어 도입 방식

    공격자는 수년간 오픈소스 프로젝트에서 신뢰를 쌓아 결국 관리자 수준의 영향력을 얻었습니다.

    악성 코드는:

    • 난독화됨
    • 테스트 파일과 빌드 스크립트 내부에 숨겨짐
    • 특정 빌드 조건에서만 활성화됨

    이는 다음을 의미합니다:

    • 소스 코드는 대부분 깨끗해 보였음
    • 악성 동작은 릴리스 빌드에서만 나타났음

    5. 백도어의 기술적 작동 방식 (높은 수준)

    높은 수준에서 백도어는 다음과 같이 작동합니다:

    1. 수정된 liblzma 라이브러리가 메모리에 로드됩니다.
    2. 악성 코드가 SSH에서 사용하는 함수에 후킹됩니다.
    3. 특별히 조작된 인증 시도가 수신되면 백도어는:
      • 정상 인증을 우회합니다
      • 또는 공격자 제어 코드를 실행합니다

    이는 효과적으로 SSH를 백도어 진입점으로 만듭니다.


    6. 이것이 극도로 위험한 이유

    이 공격은 일반적인 취약점보다 훨씬 심각한 이유는 다음과 같습니다:

    • 신뢰할 수 있는 인프라에 영향을 미침
    • 빌드 시스템에 숨어 일반적인 코드 검토를 우회함
    • 수백만 대의 리눅스 시스템에 영향을 미침
    • 전 세계 서버의 대규모 손상으로 이어질 수 있었음

    이는 공급망 공격의 전형적인 예입니다.


    7. 데모: 악성 라이브러리가 코드를 실행하는 방법

    영향을 이해하기 위해 이 프로젝트는 단순화된 개념 증명 데모를 포함합니다:

    • 리눅스 프로그램은 공유 라이브러리를 동적으로 로드합니다
    • 라이브러리에 악성 코드가 포함된 경우 해당 코드는 신뢰할 수 있는 프로그램 내에서 실행됩니다

    demo/ 폴더에 작은 데모 코드가 제공되어 라이브러리 로드가 예기치 않은 코드 실행을 어떻게 유발할 수 있는지 보여줍니다.

    이는 실제 XZ 익스플로잇이 아닌 개념 증명 데모입니다.


    8. 영향 분석

    이 백도어가 안정적인 릴리스에 도달했다면:

    • 공격자가 서버에 원격으로 접근할 수 있었을 것
    • SSH 인증 우회
    • 민감한 데이터 탈취
    • 악성코드 설치
    • 엔터프라이즈 네트워크 내에서 수평 이동

    이는 전 세계적인 규모의 재앙적인 보안 사건이 되었을 것입니다.


    9. 완화 및 수정

    권장 조치:

    • 즉시 XZ를 안전한 버전으로 다운그레이드
    • 영향을 받은 시스템 재구축
    • 시스템 라이브러리 감사
    • 패키지 서명 확인
    • 재현 가능한 빌드 사용
    • 소프트웨어 공급망 보안 통제 개선

    10. 탐지 전략 (블루팀 관점)

    방어자는 다음을 모니터링해야 합니다:

    • SSH의 예상치 못한 동작
    • 시스템 서비스의 비정상적인 CPU 사용량
    • 예상치 못한 라이브러리 호출
    • 시스템 라이브러리의 파일 무결성 변경
    • 인증 로그의 이상 징후

    11. 교훈

    • 오픈소스 신뢰는 악용될 수 있음
    • 공급망 보안은 중요함
    • 행동 기반 모니터링은 시그니처 기반 탐지만큼 중요함
    • 핵심 인프라는 더 강력한 검토 및 검증 프로세스가 필요함

    12. 결론

    CVE-2024-3094는 현대 공격이 단순히 버그를 악용하는 것이 아니라 신뢰 자체에 침투하는 것임을 보여줍니다. 이 사건은 향후 오픈소스 인프라 보안이 처리되는 방식을 바꿀 가능성이 높습니다.


    참고 자료

    • Red Hat 보안 권고: XZ 백도어 사건
    • GitHub 보안 권고: XZ 유틸리티
    • CVE-2024-3094에 대한 공개 기술 분석
    • 오픈소스 공급망 보안 관련 글
    도구 다운로드