
# CVE-2019-6440 개념 증명 익스플로잇 Zemana 안티멀웨어에서 중간자(MITM) 업데이트 가로채기 및 디지털 서명 복제를 통해 SYSTEM 권한 상승을 달성하는 개념 증명 익스플로잇입니다.
테스트된 제품:
Zemana antimalware v.2.74.2.150 & Zemana antilogger v.2.74.204.150.
v.2.74.2.664부터 수정됨
취약점 정보:
이 취약점으로 인해 공격자는 사용자 상호작용 없이 대상 시스템에서 SYSTEM 권한을 얻을 수 있었습니다.
요구 사항:
1. 공격자는 "POST /api/client/settings/" URL로 전송되는 POST 요청의 내용을 가로채고 변경할 수 있어야 합니다.
2. 대상 PC에 대한 물리적 접근이 필요하지 않습니다.
세부 정보:
테스트된 제품은 업데이트 수신에 일반 HTTP를 사용하므로, 공격자는 버전과 해당 URL을 임의의 값으로 쉽게 변경할 수 있습니다.
업데이트 URL을 간단한 셸로 변경해 보겠습니다(그림.0 및 appx.1).

그림.0
백신은 업데이트의 디지털 서명을 확인할 수 없다고 경고합니다. 그러나 사용자가 어쨌든 실행하도록 허용합니다(그림.1). 사용자 권한을 가진 사용자라면 SYSTEM 권한을 얻을 수 있습니다(그림.2).

그림.1. 알 수 없는 파일을 SYSTEM 권한으로 실행하시겠습니까?

그림.2. SYSTEM 권한.
그러나 이 경고는 우회할 수 있습니다.
이를 위해 ZAM.exe 디지털 서명의 복사본이 필요합니다. 복제해 보겠습니다(Security 디렉터리).
이제 Zemana 디지털 서명의 복제본이 포함된 셸이 있으며, OS가 이를 검사할 수 없습니다. (그림 3).

그림.3. 잘못된 서명.
이제 "ZmnAppUpdater" 함수를 살펴보겠습니다.
SignatureChecker의 결과가 무시되는 것을 볼 수 있습니다. (그림.4)

그림.4. 무시된 검사.
EAX = 0x80096010 (TRUST_E_BAD_DIGEST).

그림.5. 데모 GIF.