Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
EDR-ALPC-Block-POC — Object Manager의 네임스페이스에 자체 IPC 개체를 등록하여 Windows EDR 에이전트를 차단합니다 (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671) | Kitploit
도구/GitHubGitHub/ig-labs/edr-alpc-block-poc
Defensive ToolsPrivilege EscalationVulnerability AnalysisExploitationIDS/IPS Evasion
GitHubig-labs/edr-alpc-block-poc

EDR-ALPC-Block-POC

Object Manager의 네임스페이스에 자체 IPC 개체를 등록하여 Windows EDR 에이전트를 차단합니다 (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)

저장소 보기
36411년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

EDR ALPC-Block POC

Object Manager의 네임스페이스에 자체 IPC 개체를 등록하여 Windows EDR 에이전트를 차단합니다 (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 및 CVE가 할당되지 않은 기타 취약점)

소개

이 저장소에는 테스트된 대부분의 Windows EDR 에이전트에 존재하는 DoS 취약점을 악용하는 방법을 보여주는 예제 코드가 포함되어 있습니다. 이는 낮은 권한의 사용자도 수행할 수 있습니다.

해당 취약점에 대한 자세한 블로그 게시물은 여기에서 확인할 수 있습니다: IG-Labs Blog

배경

대부분의 Windows EDR 에이전트는 다양한 구성 요소 간의 프로세스 간 통신(IPC, Inter-Process Communication)에 의존합니다. 공격자가 EDR 에이전트가 초기화되기 전에 특정 개체(예: Cortex용 \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc)를 등록하면 EDR의 사용자 모드 구성 요소가 시작 시 충돌하게 됩니다. 이로 인해 EDR은 완전히 비활성화됩니다.

이 공격이 효과를 발휘하려면 시스템 재부팅이 필요합니다. 또한 EDR 업데이트 중에도 악용될 가능성이 있습니다.

사용법

제공된 예제 코드는 CVE-2023-3280 취약점을 시연합니다.

단계:

  • 프로젝트를 컴파일합니다.
  • 컴파일된 바이너리를 부팅 초기에 자동으로 실행되도록 등록합니다. 예를 들어:
    • 가장 높은 우선순위를 가진 예약 작업(낮은 권한 사용자의 경우 Priority=2, 로컬 관리자의 경우 Priority=0).
    • 사용자 로그온으로 설정된 트리거.
  • 자동 다시 시작 로그온(ARSO)을 활용하는 방식으로 시스템을 재부팅합니다(예: GUI에서 "다시 시작" 클릭). 이렇게 하면 사용자 시작 작업이 수동 로그인을 기다리지 않고 부팅 프로세스 초기에 실행됩니다.

참고 사항

ALPC 포트 대신 Named Pipes를 사용해도 동일한 결과를 얻을 수 있습니다. 모든 EDR 공급업체를 테스트하지 못했기 때문에 이러한 특성의 다른 미패치 취약점이 존재할 가능성이 높습니다.

도구 다운로드