CVE-2025-33053에 대한 개념 증명(Proof-of-Concept) .url 파일 전달을 통해 WebDAV를 악용하여 실제적인 원격 코드 실행을 시연합니다. 미끼 PDF 페이로드와 잠재적인 명령 및 제어(C2) 기능의 비디오 전용 데모를 포함합니다.
⚠️ 교육 목적으로만 사용하세요 이 프로젝트는 WebDAV와
.url파일 전달을 악용하여 실제적인 원격 코드 실행을 구현하는 개념 증명(PoC)을 시연합니다. 미끼 기반 실행 파일과 명령 및 제어(C2) 기능의 통제된 시뮬레이션을 포함합니다. 악성 페이로드는 공유되지 않습니다.
이 저장소는 Windows가 WebDAV 공유를 가리키는 .url 파일을 처리하는 방식의 취약점인 CVE-2025-33053에 대한 PoC를 포함합니다. 이 PoC는 공격자가 다음과 같이 할 수 있음을 시연합니다:
Invoice.pdf.zip)을 통해 .url 바로 가기 전달실제 C2 코드는 포함되어 있지 않습니다 — 데모 영상만 제공됩니다.
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
.url 파일이 route.exe를 트리거하여 가짜 PDF를 열고 팝업을 표시하는 모습을 보여줍니다:
"실행 완료. 트리거된 경고 없음. 계속 안전한 척하셔도 됩니다."
매우 간단한 명령 및 제어 메커니즘입니다. HTTP를 통해 가져온 원격 명령(예: 폴더 생성 및 calc 실행)을 실행하여 은밀한 C2를 시뮬레이션합니다. 셸도, 소음도 없이 조용한 제어만 수행합니다. 리버스 셸은 Microsoft Defender에 포착되어 차단됩니다. 여기서 보시다시피 피해자 머신이 접근할 수 있는 파일을 편집하기만 하면 해당 머신이 HTTP를 통해 이를 가져와 내용을 추출한 후 실행합니다. 이 작업은 커스텀 Route.exe가 처리합니다.
✅ 데모 영상은
demo/디렉터리에서 확인할 수 있습니다.
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
이 스크립트는 Docker를 설정하고, 폴더를 생성하고, pwned.exe를 이동하고,
.url을 생성한 후.zip으로 패키징합니다.
Invoice.pdf.zip → 사용자가 열기/압축 해제 후 .url을 더블 클릭CVE-2025-33053은 다음 Windows 버전에 영향을 미칩니다:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
WebClient 서비스가 활성화된 시스템
.url 파일이 차단되거나 삭제(정화)되지 않는 시스템
🛠️ 이 취약점은 2025년 6월 누적 업데이트에서 패치되었습니다. 패치 링크는 Microsoft 패치 노트에서 확인할 수 있습니다.
.url 파일은 신뢰할 수 있는 Windows 유틸리티(iediagcmd.exe)를 실행하지만 작업 디렉터리를 공격자가 제어하는 WebDAV 공유로 설정합니다.Process.Start()를 사용하여 route.exe 같은 명령을 실행합니다. Windows는 먼저 작업 디렉터리에서 찾으므로 WebDAV의 악성 바이너리가 실행될 수 있습니다..url을 오해를 불러일으키는 이름의 압축 파일(예: ...pdf.zip)에 넣어 신뢰할 수 있는 도메인의 HTTPS로 호스팅했습니다. 이후 페이로드 체인은 미끼 PDF를 전달하고 인메모리 셸코드 주입, 프로세스 은닉, 원격 명령 실행이 가능한 커스텀 C2 로더("Horus Agent")를 로드했습니다.| 완화 전략 | 설명 |
|---|---|
| 🔄 Microsoft 패치 적용 | 2025년 6월 누적 업데이트가 Windows 10/11 및 구형 Server 버전의 CVE‑2025‑33053을 해결합니다. |
| 🔒 WebDAV 클라이언트 비활성화 | WebDAV가 필요 없는 시스템(즉, 대부분의 최신 환경)에서는 그룹 정책 또는 레지스트리를 통해 "WebClient" 서비스를 비활성화합니다. |
| 📥 의심스러운 압축 파일을 열지 않도록 사용자 교육 | 문서처럼 보이더라도 ZIP/ISO 이메일의 .url 파일을 열지 마십시오. |
| 🕵️♀️ WebDAV 트래픽 모니터링 | \\<host>@443\DavWWWRoot\... 같은 아웃바운드 UNC 연결 패턴을 찾으십시오. 이는 악용 시도를 나타낼 수 있습니다. |
| 🛠 WAF/IDS 규칙 배포 | WebDAV 관련 메서드(예: PROPFIND) 또는 신뢰할 수 없는 도메인으로의 UNC 경로를 차단합니다. |
| ⚙️ Edge/SmartScreen 정책 강화 | 브라우저 설정 또는 보안 이메일 게이트웨이를 통해 .url 파일 및 압축 파일 처리를 제한합니다. |
✅ 즉시 우선 조치: 패치를 설치하십시오 — CISA는 연방 기관에 2025년 7월 1일까지 해결을 요구합니다.
실제성, 레드팀 전술, 윤리적 공개에 주의를 기울여 @kra1t0가 제작했습니다.
혼돈 속의 정밀함