Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-25676 — CVE-2026-25676에 대한 연구 및 개념 증명(PoC)으로, M-Track Duo HD 설치 프로그램의 DLL 검색 경로 하이재킹 취약점을 다루며, 근본 원인 분석, 탐지 기회, 그리고 통제된 테스트를 위한 무해한 PoC를 포함합니다. | Kitploit
도구/GitHubGitHub/nexxus67/cve-2026-25676
Defensive ToolsVulnerability AnalysisExploitationBinary AnalysisPapers & ResearchLearning & Education
GitHubnexxus67/cve-2026-25676

cve-2026-25676

CVE-2026-25676에 대한 연구 및 개념 증명(PoC)으로, M-Track Duo HD 설치 프로그램의 DLL 검색 경로 하이재킹 취약점을 다루며, 근본 원인 분석, 탐지 기회, 그리고 통제된 테스트를 위한 무해한 PoC를 포함합니다.

저장소 보기
197개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-25676 연구

M-Track Duo HD 설치 프로그램의 DLL 검색 경로 하이재킹

개요

이 저장소는 M-Track Duo HD 1.0.0 설치 프로그램에 영향을 미치는 DLL 검색 경로 하이재킹 취약점인 CVE-2026-25676과 관련된 초기 연구 및 개념 증명을 포함합니다.

이 프로젝트의 목표는 이 취약점 클래스와 관련된 근본 원인, 영향 및 탐지 기회를 문서화하는 것으로, 적대자 시뮬레이션, 방어적 가시성 및 보안 연구에 중점을 둡니다.

이 작업은 교육 및 방어적 보안 목적으로 작성되었습니다.

⸻

취약점 요약

CVE-2026-25676은 통제되지 않은 검색 경로 요소(CWE-427)로 분류됩니다. 설치 프로그램은 안전하고 결정적인 해석 경로를 적용하지 않고 외부 라이브러리를 로드합니다. 그 결과, 제어 가능한 디렉터리에 배치된 악성 DLL이 권한 있는 프로세스에 의해 로드될 수 있습니다.

이는 다음을 초래할 수 있습니다:

  • 로컬 권한 상승
  • 신뢰할 수 있는 컨텍스트에서의 임의 코드 실행
  • 지속성 확보 기회
  • 기존 애플리케이션 허용 목록 제어 우회

이 취약점은 일반적으로 설치 프로그램 실행을 통한 사용자 상호 작용이 필요합니다.

⸻

중요성

DLL 검색 순서 하이재킹은 다음과 같은 이유로 현대 기업 환경에서 여전히 관련성이 있습니다:

  • 합법적인 바이너리와 신뢰할 수 있는 실행 흐름을 남용합니다.
  • 서명 기반 탐지를 종종 우회합니다.
  • EDR 및 애플리케이션 제어가 있는 환경에서 작동할 수 있습니다.
  • 안정적인 권한 상승을 가능하게 합니다.
  • 공급망 및 사회 공학 공격 시나리오를 지원합니다.

이 기술은 MITRE ATT&CK에 매핑됩니다:

  • T1574 (실행 흐름 하이재킹)
  • T1574.001 (DLL 검색 순서 하이재킹)

⸻

연구 목표

이 저장소는 다음을 목표로 합니다:

  1. 취약한 설치 프로그램의 기술적 동작을 문서화합니다.
  2. 라이브러리 해석 및 로드 동작을 분석합니다.
  3. 근본 원인과 안전하지 않은 로드 패턴을 식별합니다.
  4. 코드 실행을 입증하는 최소한의 PoC를 제공합니다.
  5. 탐지 전략 및 텔레메트리를 탐구합니다.
  6. 적대자 시뮬레이션 및 BAS 시나리오를 지원합니다.
  7. 방어적 연구와 인식 제고에 기여합니다.

이는 무기화된 악용을 제공하기 위한 것이 아닙니다.

⸻

개념 증명

포함된 PoC는 설치 중에 악성 DLL이 로드될 수 있음을 입증합니다. 유해한 페이로드를 실행하는 대신, DLL은 코드 실행을 확인하기 위해 임시 디렉터리에 무해한 마커 파일을 생성합니다.

PoC는 다음을 수행합니다:

  • 악성 DLL을 생성합니다.
  • 취약한 설치 프로그램 옆에 배치합니다.
  • 설치 프로그램을 실행합니다.
  • 아티팩트 생성을 통해 성공적인 실행을 확인합니다.

이 접근 방식은 통제된 환경에서 안전한 검증을 가능하게 합니다.

⸻

기술적 배경

Windows는 라이브러리가 절대 경로 없이 참조될 때 검색 순서를 사용하여 DLL을 해석합니다. 순서에는 일반적으로 다음이 포함됩니다:

  1. 애플리케이션 디렉터리
  2. 시스템 디렉터리
  3. 환경 경로
  4. 현재 작업 디렉터리

애플리케이션이 안전하지 않은 로드 함수(예: 기본 LoadLibrary 동작)를 사용하는 경우, 공격자는 해석에 영향을 미칠 수 있습니다.

일반적인 원인은 다음과 같습니다:

  • 상대 경로
  • 무결성 검증 부족
  • 레거시 종속성
  • 안전하지 않은 API 사용
  • 안전한 DLL 로드 플래그 누락

⸻

위협 모델

일반적인 공격 시나리오는 다음과 같습니다:

  • 공급망 손상
  • 사회 공학 유포
  • 소프트웨어 번들링
  • USB 또는 이동식 미디어
  • 신뢰할 수 있는 소프트웨어를 통한 로컬 지속성

공격자의 목표는 권한 있는 컨텍스트에서 실행 권한을 얻는 것입니다.

⸻

탐지 기회

방어자는 다음을 모니터링하여 이 클래스의 활동을 탐지할 수 있습니다:

  • 비표준 디렉터리에서의 DLL 로드
  • 서명되지 않았거나 신뢰할 수 없는 라이브러리
  • 의심스러운 작업 디렉터리 조작
  • 예상치 못한 종속성을 로드하는 상승된 프로세스
  • 사용자 제어 경로에서 시작된 라이브러리 로드

관련 텔레메트리 소스는 다음과 같습니다:

  • Sysmon
  • ETW
  • EDR 동작 신호
  • 프로세스 및 모듈 로드 추적

⸻

방어적 완화 조치

권장 제어 사항:

  • SafeDllSearchMode 적용
  • 절대 라이브러리 경로 사용
  • 디지털 서명 검증
  • 설치 워크플로 강화
  • 실행 디렉터리에 대한 쓰기 액세스 제한
  • 권한 있는 실행 체인 모니터링

⸻

연구 로드맵

향후 작업에는 다음이 포함될 수 있습니다:

  • 설치 프로그램의 정적 및 동적 리버싱
  • 종속성 추적 및 패치 비교
  • 추가 취약한 모듈 식별
  • 설치 프로그램의 유사한 취약점과의 비교
  • 검증을 위한 BAS 시나리오 개발
  • 탐지 엔지니어링 및 규칙 개발

⸻

책임 있는 사용

이 저장소는 연구 및 방어적 보안을 위해 제공됩니다. 승인된 환경과 통제된 실험실 조건에서만 사용해야 합니다.

⸻

면책 조항

저자는 이 자료의 오용에 대해 책임을 지지 않습니다. 사용자는 법적 및 윤리적 준수를 보장할 책임이 있습니다.

⸻

개념 증명 실행 방법

이 PoC는 격리되고 승인된 테스트 환경에서만 실행하도록 설계되었습니다. 프로덕션 시스템에서 실행하지 마십시오.

요구 사항

PoC를 실행하기 전에 다음을 확인하십시오:

  • Windows 테스트 환경(가상 머신 권장).
  • 취약한 설치 프로그램: M-Track Duo HD 1.0.0.
  • Python 3 설치.
  • 관리자 권한.
  • 백신 또는 EDR 비활성화 또는 통제된 테스트 허용 구성.
  • 시스템에 민감한 데이터나 프로덕션 데이터가 없어야 합니다.

일회용 VM 스냅샷을 강력히 권장합니다.

1단계 – 환경 준비

깨끗한 작업 디렉터리를 만들고 취약한 설치 프로그램을 복사합니다.

예시:

C:\lab\cve-2026-25676\

설치 프로그램을 이 폴더에 배치합니다.

2단계 – 포함된 DLL 구성

PoC 스크립트에는 base64로 인코딩된 포함된 DLL이 있습니다. 실행 전에:

  1. Windows 호환 툴체인(예: MinGW)을 사용하여 제공된 DLL 소스를 컴파일합니다.
  2. 생성된 DLL을 base64로 인코딩합니다.
  3. 스크립트 내부의 자리 표시자를 교체합니다.

이 DLL은 의도적으로 무해합니다. 코드 실행을 입증하기 위해 마커 파일만 생성합니다.

⸻

3단계 – 스크립트 실행

PoC를 실행합니다:

python poc_cve-2026-25676.py <path_to_installer> [dll_name]

예시:

python poc_cve-2026-25676.py M-Track_Duo_HD_1.0.0.exe version.dll

설치 프로그램에 권한 상승이 필요한 경우 UAC 프롬프트를 수락합니다.

4단계 – 실행 검증

취약점이 성공적으로 트리거되면 악성 DLL이 설치 프로세스 중에 로드됩니다. PoC는 마커 파일을 생성합니다:

%TEMP%\poc_cve-2026-25676.txt

이 파일의 존재는 설치 프로그램의 컨텍스트에서 코드 실행이 발생했음을 확인합니다.

⸻

5단계 – 문제 해결

마커 파일이 생성되지 않은 경우 다음을 고려하십시오:

  • DLL 이름이 예상 종속성과 일치하지 않을 수 있습니다.
  • 설치 프로그램이 대상 라이브러리를 로드하지 않을 수 있습니다.
  • 아키텍처 불일치(32비트 vs 64비트).
  • 보안 제어가 DLL 실행을 차단하고 있습니다.
  • 작업 디렉터리가 검색 경로에 영향을 미치지 않을 수 있습니다.
  • 설치 프로그램이 안전한 로드 메커니즘을 사용할 수 있습니다.

라이브러리 종속성에 대한 추가 분석이 필요할 수 있습니다.

⸻

6단계 – 정리

스크립트는 생성된 DLL을 자동으로 제거하려고 시도합니다. 그러나 테스트 환경을 복원하려면 수동 정리를 권장합니다.

테스트 후 VM 스냅샷을 되돌리는 것이 가장 안전한 옵션입니다.

도구 다운로드