
# CVE-2022-1257 개념 증명 익스플로잇 PowerShell을 사용하여 McAfee Agent 데이터베이스(ma.db)에서 저장된 자격 증명을 추출하고 복호화하는 CVE-2022-1257 개념 증명 익스플로잇입니다.
scottk817 제작
이 스크립트는 McAfee 에이전트(Trellix 에이전트)가 데이터베이스를 사용할 때 발생하는 취약점인 CVE-2022-1257에 대한 PoC입니다. 이 취약점은 부적절한 암호화 키 처리로 인해 공격자가 McAfee 에이전트 데이터베이스 파일(ma.db)에서 자격 증명을 추출하고 복호화할 수 있게 합니다.
이 스크립트는 교육 목적으로만 제작되었습니다. 소유하지 않았거나 테스트에 대한 명시적 허가를 받지 않은 시스템에서는 사용하지 마십시오. 시스템 및 데이터에 대한 무단 접근은 불법이며 비윤리적입니다.
NIST가 설명하는 CVE-2022-1257:
Linux, macOS 및 Windows용 MA 5.7.6 이전 버전의 민감한 정보의 안전하지 않은 저장 취약점으로 인해 로컬 사용자가 ma.db에 저장된 민감한 정보에 접근할 수 있습니다. 민감한 정보는 암호화된 데이터베이스 파일로 이동되었습니다.
이 스크립트는 공격자가 이 취약점을 다음과 같은 방법으로 악용할 수 있음을 보여줍니다:
ma.db 파일을 임시 위치에 복사합니다.winsqlite3.dll: SQLite 작업에 필요한 DLL 파일로, Windows 11에 기본 포함되어 있습니다.winsqlite3.dll이 있는지 확인합니다. Windows 11에는 기본 포함되어 있습니다.ma.db)에 접근할 수 있는지 확인합니다. 일반적으로 C:\ProgramData\McAfee\Agent\DB\ma.db에 위치합니다.PowerShell에서 다음 명령으로 스크립트를 실행합니다:
.\CVE-2022-1257.ps1
스크립트는 데이터베이스에서 사용자 이름과 복호화된 비밀번호를 CSV 형식으로 출력합니다:
Username,Password
user1,password1
user2,password2
보안 평가에서 사용하는 경우, Invoke-Obfuscate를 사용하여 스크립트를 정리하고 난독화하는 것이 유용할 수 있습니다.
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하십시오.