Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept — CVE-2025-33053에 대한 개념 증명(Proof-of-Concept) .url 파일 전달을 통해 WebDAV를 악용하여 실제적인 원격 코드 실행을 시연합니다. 미끼 PDF 페이로드와 잠재적인 명령 및 제어(C2) 기능의 비디오 전용 데모를 포함합니다. | Kitploit
도구/GitHubGitHub/kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept
Vulnerability AnalysisExploitationWeb SecurityPenetration TestingCommand and ControlLearning & EducationRed TeamingPayload Development
GitHub
kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept

CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept

CVE-2025-33053에 대한 개념 증명(Proof-of-Concept) .url 파일 전달을 통해 WebDAV를 악용하여 실제적인 원격 코드 실행을 시연합니다. 미끼 PDF 페이로드와 잠재적인 명령 및 제어(C2) 기능의 비디오 전용 데모를 포함합니다.

저장소 보기
3121년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-33053 - WebDAV 원격 코드 실행(RCE) PoC 및 C2 시뮬레이션

⚠️ 교육 목적으로만 사용하세요 이 프로젝트는 WebDAV와 .url 파일 전달을 악용하여 실제적인 원격 코드 실행을 구현하는 개념 증명(PoC)을 시연합니다. 미끼 기반 실행 파일과 명령 및 제어(C2) 기능의 통제된 시뮬레이션을 포함합니다. 악성 페이로드는 공유되지 않습니다.


📜 개요

이 저장소는 Windows가 WebDAV 공유를 가리키는 .url 파일을 처리하는 방식의 취약점인 CVE-2025-33053에 대한 PoC를 포함합니다. 이 PoC는 공격자가 다음과 같이 할 수 있음을 시연합니다:

  • ZIP(Invoice.pdf.zip)을 통해 .url 바로 가기 전달
  • WebDAV 컨테이너에 호스팅된 페이로드 실행 트리거
  • 백그라운드에서 악성 로직을 실행하는 동안 무해해 보이는 PDF 열기
  • 선택적으로 C2 동작 시뮬레이션(예: 폴더 생성)

실제 C2 코드는 포함되어 있지 않습니다 — 데모 영상만 제공됩니다.


🎬 데모 영상

🔹 영상 1 — 미끼 실행

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

.url 파일이 route.exe를 트리거하여 가짜 PDF를 열고 팝업을 표시하는 모습을 보여줍니다:

"실행 완료. 트리거된 경고 없음. 계속 안전한 척하셔도 됩니다."

🔹 영상 2 — C2 시뮬레이션

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

매우 간단한 명령 및 제어 메커니즘입니다. HTTP를 통해 가져온 원격 명령(예: 폴더 생성 및 calc 실행)을 실행하여 은밀한 C2를 시뮬레이션합니다. 셸도, 소음도 없이 조용한 제어만 수행합니다. 리버스 셸은 Microsoft Defender에 포착되어 차단됩니다. 여기서 보시다시피 피해자 머신이 접근할 수 있는 파일을 편집하기만 하면 해당 머신이 HTTP를 통해 이를 가져와 내용을 추출한 후 실행합니다. 이 작업은 커스텀 Route.exe가 처리합니다.

✅ 데모 영상은 demo/ 디렉터리에서 확인할 수 있습니다.


📂 파일 구조

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 PoC 실행

  1. 저장소를 클론하고 이동합니다
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. 설정 스크립트 실행
root@kitploit:~
python3 setup_webdav_payload.py

이 스크립트는 Docker를 설정하고, 폴더를 생성하고, pwned.exe를 이동하고, .url을 생성한 후 .zip으로 패키징합니다.

  1. ZIP을 전달하고 대상에서 엽니다
  • Invoice.pdf.zip → 사용자가 열기/압축 해제 후 .url을 더블 클릭
  • 경고 없이 WebDAV에서 실행 시작 (때때로 Microsoft Defender가 이 파일을 관리자가 검사해야 한다는 경고를 표시할 수 있습니다.)

🧱 영향을 받는 버전

CVE-2025-33053은 다음 Windows 버전에 영향을 미칩니다:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

WebClient 서비스가 활성화된 시스템

.url 파일이 차단되거나 삭제(정화)되지 않는 시스템

🛠️ 이 취약점은 2025년 6월 누적 업데이트에서 패치되었습니다. 패치 링크는 Microsoft 패치 노트에서 확인할 수 있습니다.

🧠 작동 원리

  1. 바로 가기 트릭 .url 파일은 신뢰할 수 있는 Windows 유틸리티(iediagcmd.exe)를 실행하지만 작업 디렉터리를 공격자가 제어하는 WebDAV 공유로 설정합니다.
  2. DLL/실행 파일 하이재킹 해당 유틸리티는 Process.Start()를 사용하여 route.exe 같은 명령을 실행합니다. Windows는 먼저 작업 디렉터리에서 찾으므로 WebDAV의 악성 바이너리가 실행될 수 있습니다.
  3. Stealth Falcon의 전달 방식 실제 공격에서 APT 행위자는 .url을 오해를 불러일으키는 이름의 압축 파일(예: ...pdf.zip)에 넣어 신뢰할 수 있는 도메인의 HTTPS로 호스팅했습니다. 이후 페이로드 체인은 미끼 PDF를 전달하고 인메모리 셸코드 주입, 프로세스 은닉, 원격 명령 실행이 가능한 커스텀 C2 로더("Horus Agent")를 로드했습니다.
  4. 활발한 악용 이 익스플로잇은 2025년 3월 중동의 국방 조직을 대상으로 사용되었습니다. 영향도가 높으며(CVSS 8.8) CISA의 알려진 악용 취약점(KEV) 카탈로그에 포함되어 있습니다.

🛡️ 완화 및 방어

완화 전략설명
🔄 Microsoft 패치 적용2025년 6월 누적 업데이트가 Windows 10/11 및 구형 Server 버전의 CVE‑2025‑33053을 해결합니다.
🔒 WebDAV 클라이언트 비활성화WebDAV가 필요 없는 시스템(즉, 대부분의 최신 환경)에서는 그룹 정책 또는 레지스트리를 통해 "WebClient" 서비스를 비활성화합니다.
📥 의심스러운 압축 파일을 열지 않도록 사용자 교육문서처럼 보이더라도 ZIP/ISO 이메일의 .url 파일을 열지 마십시오.
🕵️‍♀️ WebDAV 트래픽 모니터링\\<host>@443\DavWWWRoot\... 같은 아웃바운드 UNC 연결 패턴을 찾으십시오. 이는 악용 시도를 나타낼 수 있습니다.
🛠 WAF/IDS 규칙 배포WebDAV 관련 메서드(예: PROPFIND) 또는 신뢰할 수 없는 도메인으로의 UNC 경로를 차단합니다.
⚙️ Edge/SmartScreen 정책 강화브라우저 설정 또는 보안 이메일 게이트웨이를 통해 .url 파일 및 압축 파일 처리를 제한합니다.

✅ 즉시 우선 조치: 패치를 설치하십시오 — CISA는 연방 기관에 2025년 7월 1일까지 해결을 요구합니다.


❌ 포함되지 않은 항목

  • C2 명령 서버 코드 없음
  • 리버스 셸 스크립트 또는 악성코드 없음
  • 실제 시스템 악용 없음

🔗 참고 자료

  • Microsoft 패치 노트 – 2025년 6월
  • CISA KEV 카탈로그
  • Elastic 위협 보고서: Stealth Falcon 악용
  • CERT-EU 경보
  • Microsoft Defender AV 및 SmartScreen 자문

실제성, 레드팀 전술, 윤리적 공개에 주의를 기울여 @kra1t0가 제작했습니다.

혼돈 속의 정밀함

도구 다운로드