Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-33825 — CVE-2026-33825(BlueHammer)에 대한 기술 분석: Microsoft Defender의 로컬 권한 상승 취약점으로, 악용 흐름, 영향을 받는 버전, 그리고 수정 지침을 포함합니다. | Kitploit
도구/GitHubGitHub/kaleth4/cve-2026-33825
Privilege EscalationVulnerability AnalysisExploitationPapers & ResearchLearning & Education
GitHubkaleth4/cve-2026-33825

CVE-2026-33825

CVE-2026-33825(BlueHammer)에 대한 기술 분석: Microsoft Defender의 로컬 권한 상승 취약점으로, 악용 흐름, 영향을 받는 버전, 그리고 수정 지침을 포함합니다.

저장소 보기
4개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🔨 CVE-2026-33825: BlueHammer

Microsoft Defender 권한 상승

National Institute of Standards and Technology (.gov) Picus Security Validation Platform Microsoft SecurityWeek CVE Badge Severity

📌 개요

CVE-2026-33825 취약점은 "BlueHammer" 라고 불리며, Microsoft Defender의 위협 제거 엔진에서 발생하는 심각한 로컬 권한 상승(EoP) 결함입니다.

🚨 심각한 영향: 최소 권한을 가진 사용자가 완전히 패치된 Windows 10 및 11 시스템에서 SYSTEM 수준의 전체 액세스 권한을 얻을 수 있습니다.

발견 경위: Microsoft가 공식 패치를 배포하기 전인 2026년 4월 7일, "Chaotic Eclipse" 라는 별칭의 연구원에 의해 제로데이로 공개적으로 공개되었습니다.


📊 심각도 세부 정보 (CVSS v3.1)


🔍 기술 분석: BlueHammer 공격

이 취약점은 Defender의 악성코드 정리 엔진 내부의 TOCTOU(검사-시점-사용-시점) 경쟁 조건에 기반합니다.

악용 흐름:

root@kitploit:~
1️⃣ 활성화
   └─ 공격자는 Defender가 악성코드로 탐지하는 파일을 배치합니다

2️⃣ 일시 중지 (Oplock)
   └─ Defender가 제거(삭제 또는 격리)를 시작하는 동안,
      익스플로잇은 NTFS의 기회적 잠금(oplock)을 사용하여
      중요한 지점에서 작업을 일시 중지합니다

3️⃣ 리디렉션
   └─ 일시 중지 동안, 익스플로잇은 NTFS 정션 포인트(junction point)를
      생성하여 Defender의 경로를 중요한 시스템 파일
      (예: C:\Windows\System32)로 리디렉션합니다

4️⃣ 실행
   └─ 잠금을 해제하면, Defender(SYSTEM 권한)는
      리디렉션된 위치에 파일을 쓰거나 덮어씁니다
   └─ 결과: 합법적인 바이너리가 악성 코드로 교체되거나
             민감한 파일(SAM, 비밀번호)이 추출됩니다

💻 영향을 받는 시스템 및 구성 요소

항목세부 정보
운영 체제Windows 10 및 Windows 11 (모든 에디션)

🛠️ 해결 및 완화

Microsoft는 2026년 4월 패치 화요일에 이 취약점을 수정했습니다.

✅ 1. 자동 업데이트

다른 패치와 달리 Microsoft Defender 업데이트는 일반적으로 서명 플랫폼을 통해 자동으로 적용됩니다.

권장 조치:

  • 플랫폼 버전이 ≥ 4.18.26050.3011인지 확인하십시오
  • Defender 자동 업데이트를 활성화하십시오

✅ 2. 보안 검증

  • 시스템 상태를 확인하려면 Microsoft 보안 업데이트 가이드를 참조하십시오
  • Nessus(플러그인 ID: 306740)와 같은 취약점 스캐너를 사용하여 네트워크에서 패치되지 않은 시스템을 식별하십시오
  • 인프라에서 Defender 버전에 대한 정기적인 감사를 실행하십시오

🔗 참조 및 리소스

  • 📄 상세 기술 분석 — Picus Security
  • 🚨 조기 경보 — INCIBE-CERT
  • 📋 2026년 4월 패치 요약 — SecurityWeek
  • 🔐 보안 업데이트 가이드 — Microsoft 공식

⚖️ 고지 사항

⚠️ 이 문서는 교육 및 보안 연구 목적으로만 제공됩니다.

명시적인 승인 없이 시스템에서 익스플로잇을 실행하지 마십시오.

승인되지 않은 악용 기술 사용은 불법이며 심각한 법적 결과를 초래할 수 있습니다.


최종 업데이트: 2026년 4월 | 상태: 패치 완료 ✅

도구 다운로드
메트릭값
기본 점수7.8 (높음)
CVSS 벡터CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
공격 경로 (AV)로컬
공격 복잡성 (AC)낮음
필요 권한 (PR)낮음 (일반 사용자 액세스)
사용자 상호작용 (UI)없음
영향기밀성, 무결성 및 가용성에 대한 전체 영향
취약한 구성 요소
Microsoft Defender 맬웨어 방지 플랫폼
영향을 받는 버전4.18.26050.3011 이전 버전
위험 시나리오공격자가 이미 초기 침투(기본 액세스)를 확보하고 전체 제어권을 노리는 시스템