CVE-2021-36934
CVE-2021-36934 HiveNightmare 취약점 확인 도구 및 해결 방법
흐름(Flow)
이 스크립트는 다음과 같은 흐름으로 동작합니다:
- 관리자 권한으로 실행해야 합니다
- Windows 10 버전이 취약점의 영향을 받는지 확인합니다.
- 취약점의 영향을 받는 경우:
- Windows 버전이 취약점의 영향을 받을 수 있다는 메시지를 표시합니다
- 하이브 시스템 파일 권한이 BUILTIN\Users에 의해 접근 가능한지 확인합니다
- 취약한 경우:
- Microsoft가 제안한 해결 방법을 적용합니다 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
- 섀도 복사본(Shadow Volume Copies)을 확인합니다
- 존재하는 경우:
- "시스템에 취약한 섀도 복사본이 있습니다"라는 메시지를 표시합니다
- 기존 섀도 복사본을 삭제하고 "섀도 복사본이 제거되었습니다"라는 메시지를 표시합니다
- "Restorepoint for CVE-2021-36934 HiveNightmare"라는 이름으로 새 복원 지점을 만들고 "새 복원 지점이 생성되었습니다"라는 메시지를 표시합니다
- 존재하지 않는 경우:
- "섀도 복사본을 찾을 수 없습니다"라는 메시지를 표시합니다
- "시스템이 취약하지 않습니다"라는 메시지를 표시합니다
- 취약하지 않은 경우:
- "취약한 하이브 시스템 파일을 찾을 수 없습니다"라는 메시지를 표시합니다
- "시스템이 취약하지 않습니다"라는 메시지를 표시합니다
- 취약점의 영향을 받지 않는 경우:
- "운영 체제가 취약하지 않습니다"라는 메시지를 표시합니다
고려 사항
- 취약점을 수정하는 스크립트를 실행한 후, 수정되었는지 확인하기 위해 다시 실행할 수 있습니다.
- 해결 방법은 영향을 받는 시스템에만 적용됩니다.
- 스크립트는 모든 언어 설정에서 올바르게 작동합니다.
- 일부 EDR 시스템은 섀도 복사본이 삭제되는 동작 때문에 이 스크립트를 의심스러운 동작으로 감지하고 실행을 중지할 수 있습니다. 예외로 추가하는 것이 좋습니다.
출력 결과
취약하고 수정된 경우 다음과 같은 결과가 표시됩니다:

취약하지 않은 경우 다음과 같은 결과가 표시됩니다:
