
이 플레이북은 중대한 Windows SMB 권한 상승 취약점인 CVE-2025-55234에 대한 탐지, 차단 및 복구 전략을 설명합니다.
이 플레이북은 CVE-2025-55234(치명적인 Windows SMB 권한 상승 취약점)에 대한 탐지, 격리 및 대응 전략을 설명합니다.
_작성자: Mark Mallia
오늘날 끊임없이 변화하는 사이버 위험 환경에서 내부 네트워크의 낮은 권한을 가진 거점에서 SYSTEM 수준 액세스로 전환하는 능력은 더 이상 이론적 위협이 아니라 성숙한 공격자의 주요 움직임입니다. 새롭게 공개된 Windows NTLM 인증 취약점 CVE‑2025‑54918은 이러한 위험을 잘 보여줍니다. 원격 공격자는 NTLM 협상 과정의 결함을 악용하여 Kerberos 검증을 우회하고 사용자 상호 작용 없이 전체 관리 권한을 획득할 수 있습니다.
이 글에서는 CVE‑2025‑54918에 대한 구체적인 공격 경로를 살펴보고, 모든 규모의 조직에 미치는 영향을 설명하며, Azure Sentinel과 Splunk를 사용하여 Azure 및 AWS 클라우드 환경 전반에서 위협을 탐지, 격리 및 대응하는 실전 검증된 침해 대응 플레이북을 제공합니다.
중요한 점은 이것이 고립된 사례가 아니라는 것입니다. 2025년에는 SMB 관련 취약점이 급증하여 기업 네트워크의 신뢰 경계를 계속해서 허물고 있습니다. 아직 확인하지 않으셨다면, 제가 이전에 Patch-the-Path: CVE-2025-55234 Detection & Defense에서 분석한 치명적인 Windows SMB 권한 상승 취약점 CVE‑2025‑55234에 대한 심층 분석을 확인해 보십시오. 이 두 취약점은 함께 공격자들이 은밀하고 지속적인 액세스를 얻기 위해 핵심 인증 및 파일 공유 프로토콜을 점점 더 표적으로 삼고 있음을 명확히 보여줍니다.
심각도: 8.8 (치명적) 구성 요소: NTLM 영향: 원격 공격자는 사용자 상호 작용 없이 낮은 권한의 네트워크 액세스를 SYSTEM 수준 권한으로 상승시킬 수 있습니다. 공격 벡터: 네트워크 기반; 엔터프라이즈 환경에서의 측면 이동에 이상적입니다.
NTLM(NT LAN Manager)은 Windows 도메인 로그온에 사용되는 Microsoft의 Kerberos 인증 프로토콜 구현입니다. 클라이언트는 "협상" 단계를 시작하고, AD 컨트롤러에 challenge-response 패킷을 보내고, 티켓을 받은 다음 대상 시스템에 대해 인증합니다. CVE‑2025‑54918은 NTLM이 세션 키 파생 단계에서 세션 키를 협상하는 방식의 미묘한 경쟁 조건을 악용합니다. 서로 다른 클라이언트에서 두 개의 인증 요청이 동시에 수신되면, 이전 티켓을 재생하는 악성 요청에 의해 세션 키를 덮어쓸 수 있습니다. 이로 인해 낮은 권한의 자격 증명만 가진 공격자에게 SYSTEM 권한이 효과적으로 부여됩니다.
이 결함은 협상 패킷의 조작된 SPN(서비스 사용자 이름) 문자열에 의해 트리거됩니다. 잘못된 값은 NtLmAuth 커널 루틴에 의해 잘못 구문 분석되어 새롭게 계산하는 대신 이전 요청의 오래된 세션 키를 사용하게 됩니다. 결과적으로 원격 시스템은 대상에서 SYSTEM으로 인증됩니다.
| 단계 | 설명 | 도구 | 주요 아티팩트 |
|---|---|---|---|
| 1 | 정찰 및 탐색 – 도메인 컨트롤러를 식별하고 SYSVOL 공유에 대한 읽기/쓰기 권한이 있는 낮은 권한의 사용자(예: "user01") 목록을 수집합니다. | BloodHound, PowerView | DC01: <IP>, DomainControllerName |
| 2 | 자격 증명 수집 – Kerberos 재생(Mimikatz 사용)을 통해 도메인 컨트롤러에서 user01의 티켓을 추출합니다. | Mimikatz, PowerView | Ticket‑blob |
| 3 | 조작된 NTLM 패킷 – 협상 단계에서 CVE‑2025‑54918을 트리거하는 의도적으로 잘못된 형식의 SPN이 포함된 패킷을 빌드합니다. | Metasploit (모듈: auxiliary/windows/ntlm_bypass) | NTLM_Negotiate |
| 4 | 원격 실행 – 조작된 패킷을 SMB 포트 445를 통해 대상 머신 X로 전송하여 사용자 상호 작용 없이 SYSTEM으로 인증되도록 합니다. | PowerView, Metasploit | TargetIP: 10.1.5.23 |
| 5 | 지속성 및 측면 이동 – 공격자의 페이로드를 실행하고 도메인의 다른 노드로 범위를 확장하는 예약된 작업을 생성합니다. | PowerView, Sysinternals | ScheduledTask: “NTLM‑Bypass” |
단계 2 이후 체인은 완전히 자동화됩니다. 공격자는 초기 정찰 외에 사람의 개입 없이 동일한 도메인 내의 모든 대상에서 낮은 권한 계정에서 SYSTEM으로 이동할 수 있습니다.
아래는 Azure 및 AWS 환경 모두를 위한 배포 준비가 완료된 플레이북입니다. 탐지 로직(Sentinel용 KQL 쿼리, Splunk용 SPL 쿼리), 격리 단계 및 대응 작업을 다룹니다. 이 플레이북은 모든 도메인 컨트롤러에 최신 Microsoft 패치 KB 2025‑54918을 이미 적용했다고 가정합니다.
데이터 커넥터:
탐지 규칙 1 – "NTLM 인증 우회 탐지됨"
Heartbeat
| where Computer == 'DC01' or Computer startswith '10.1.'
| union (Event
| where EventID in (4624, 4648)
| extend NTLM_Negotiate = tostring(parse_json(AdditionalFields).NTLM_Negotiate))
| summarize count() by Computer, TimeGenerated, NTLM_Negotiate
| where count_ > 1 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
탐지 규칙 2 – "세션 키 덮어쓰기"
Heartbeat
| union (SysinternalsAuditEvent
| where EventID == 4624)
| summarize count() by Computer, TimeGenerated, AuthenticationPackageName
| where AuthenticationPackageName contains 'NTLM'
| where count_ > 0 and TimeGenerated between(datetime(2025-09-15T00:00Z), datetime(2025-09-16T23:59Z))
플레이북 단계 (Azure Sentinel):
CVE‑2025‑54918 태그를 지정합니다.Get-MgUser -Filter "DisplayName eq 'user01'")를 통해 Active Directory에서 사용자 정보를 가져옵니다.Invoke-NTLMBypass.ps1)를 실행할 예약된 작업을 생성합니다.Sentinel 플레이북은 완전히 자동화되어 있습니다. 모든 단계는 탐지 후 15분 이내에 트리거될 수 있어 신속한 대응이 가능합니다.
데이터 커넥터:
탐지 쿼리 1 – "NTLM 인증 우회"
index=wineventlog sourcetype=WinEventLog
AND EventCode IN (4624,4648)
| stats count by Computer, _time, NTLM_Negotiate
| where count>1
탐지 쿼리 2 – "SMB 세션 키 덮어쓰기"
index=network_flow sourcetype=smb_packet
AND port=445
| eval ntlm_key = tostring(parse_json(_raw).NTLM_Key)
| stats count by src_ip, dest_ip, _time
| where count>5
경고 및 플레이북 (Splunk Enterprise Security):
Get-NetEvent를 통해 의심되는 대상에 대한 SMB 트래픽을 확인합니다.Splunk 플레이북은 탐지부터 사고 종료까지 15분의 SLA로 구성됩니다. 보고서가 자동으로 생성되어 가시성을 위해 Microsoft Teams를 통해 CISO에게 전송될 수 있습니다.
CVE‑2025‑54918은 NTLM과 같은 기본 프로토콜조차도 광범위한 결과를 초래할 수 있는 취약점을 품을 수 있다는 사실을 극명하게 상기시킵니다. 이 결함을 특히 위험하게 만드는 것은 단순성입니다. 피싱, 사회 공학 없이 조작된 패킷과 경쟁 조건만 있으면 됩니다. 방어자에게 이는 사용자 행동에서 인프라 강화 및 사전 예방적 탐지로 초점을 전환합니다.
Azure Sentinel과 Splunk를 결합하여 이 플레이북은 위협이 확산되기 전에 식별하고 격리하는 실용적이고 클라우드에 구애받지 않는 접근 방식을 제공합니다. 하이브리드 엔터프라이즈를 보호하든 소규모 스타트업을 보호하든 여기에 제시된 도구와 논리는 실행 가능하고 확장 가능하며 탄력적으로 설계되었습니다.
그리고 잊지 마십시오. 이것이 올해 첫 번째 SMB 관련 취약점이 아닙니다. 아직 확인하지 않으셨다면 Windows SMB를 통해 또 다른 치명적인 상승 경로를 노출한 CVE‑2025‑55234에 대한 분석을 다시 살펴보십시오. 함께, 이러한 결함은 패턴을 형성합니다. 공격자들은 엔터프라이즈 인증의 신뢰 경계를 조사하고 있습니다. 그 경계가 침해가 되기 전에 패치하는 것은 우리의 몫입니다.
이 프로젝트는 순전히 윤리적이고 교육적이며 방어적인 사이버 보안 목적으로 사용됩니다. 여기에 설명된 모든 기술, 탐지 로직 및 익스플로잇 시뮬레이션은 명시적 권한이 있는 환경에서만 사용해야 합니다. 동의 없이 시스템을 무단 테스트, 악용 또는 모니터링하는 것은 엄격히 금지되며 법률 및 전문 기준을 위반할 수 있습니다. 항상 책임감 있게 행동하고, 개인 정보를 존중하며, 이러한 도구를 해가 아닌 보호를 위해 사용하십시오.