
Windows의 FreeSSHd 1.3.1에서 따옴표 없는 서비스 경로 권한 상승을 시연하는 CVE-2017-1000475에 대한 개념 증명 익스플로잇으로, MSFVenom 페이로드를 통해 SYSTEM 셸을 얻습니다.
Windows 10에 freeSSHd 1.3.1이 기본적으로 설치되어 있으며, 시스템 서비스로 실행되는 옵션이 활성화되어 있습니다.

따옴표 없는 서비스 경로(Unquoted Service Path)를 확인하는 명령입니다. 서비스는 기본적으로 따옴표로 묶여 있지 않습니다.

프로세스는 기본적으로 SYSTEM 권한으로 실행됩니다.

MSFVenom으로 리버스 셸(Reverse Shell)을 생성하여 공격자에 대한 연결을 확인하고, 공격자 IP(192.168.158.133:4444)에 연결하도록 구성된 실행 파일의 이름을 Program.exe로 변경합니다:

그리고 연결을 처리하도록 리스너를 구성합니다:

Windows 네트워크 구성:

서비스가 다시 시작되면 SYSTEM 권한으로 Program.exe를 실행하여 “NT AUTHORITY\SYSTEM” 셸을 반환합니다:
