Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SCCM-CVE-2026-47301-Remote-Code-Execution-Exploit — Microsoft Configuration Manager(SCCM)를 대상으로 하는 PoC 익스플로잇 체인(CVE-2026-47301)입니다. 취약한 접근 제어, CAB 임의 쓰기 경로 탐색(path traversal), 인증서 검증 우회, DLL 하이재킹을 결합하여 SYSTEM 권한의 코드 실행을 달성합니다. | Kitploit
도구/GitHubGitHub/omribaso/sccm-cve-2026-47301-remote-code-execution-exploit
Privilege EscalationReconnaissanceExploitationPost-ExploitationPenetration TestingPayload Development
GitHubomribaso/sccm-cve-2026-47301-remote-code-execution-exploit

SCCM-CVE-2026-47301-Remote-Code-Execution-Exploit

Microsoft Configuration Manager(SCCM)를 대상으로 하는 PoC 익스플로잇 체인(CVE-2026-47301)입니다. 취약한 접근 제어, CAB 임의 쓰기 경로 탐색(path traversal), 인증서 검증 우회, DLL 하이재킹을 결합하여 SYSTEM 권한의 코드 실행을 달성합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
88114일 전아직 검토되지 않음

SCCM-CVE-2026-47301-Remote-Code-Execution-Exploit

제가 발견하여 CVE-2026-47301로 지정된 Microsoft Configuration Manager(SCCM)용 PoC 익스플로잇 체인입니다. 취약한 접근 제어, CAB 추출 경로 탐색을 통한 임의 파일 쓰기, 인증서 검증 우회, DLL 하이재킹을 결합하여 SYSTEM 권한 수준의 코드 실행을 달성합니다.

사용 방법?

이 익스플로잇은 이 CVE를 악용하도록 특별히 제작된 악성 CAB를 사용하며, POC용 CAB는 제가 제공했습니다.
이 익스플로잇은 의도된 경로에서 ..\..\..\..\ 위치로 두 개의 DLL을 심어 Configuration Manager 설치 디렉터리인 \bin\X64에 배치함으로써 실행을 하이재킹합니다. Microsoft Configuration Manager를 다른 경로에 설치해도 문제없습니다. 이 익스플로잇은 경로에 대한 사전 지식 없이도 모든 경로에서 작동하도록 범용적으로 설계되었기 때문입니다.

DLL 이름은 adsource_original.dll과 adsource.dll입니다.

"original" DLL은 DLL 프록시 공격을 수행하여 SMS_EXECUTIVE 서비스를 크래시시키지 않고 익스플로잇이 작동하도록 하는 데 사용됩니다.

필요한 것은 기본 사이트 서버(Primary Site Server)의 IP/DNS 이름뿐입니다. 이 정보는 Active Directory에 게시되지 않지만, CN=System Management,CN=System 컨테이너의 SDDL을 검사하면 안전하게 추정할 수 있습니다. 이 컨테이너에 대해 완전 제어 권한을 가진 컴퓨터 계정이 일반적으로 사이트 서버입니다.

기본 사이트 서버 찾기

root@kitploit:~
$root = [ADSI]"LDAP://RootDSE"
$configDN = "CN=System Management,CN=System," + $root.defaultNamingContext
$container = [ADSI]"LDAP://$configDN"
$container.ObjectSecurity.Access |
    Where-Object { $_.ActiveDirectoryRights -match "GenericAll|FullControl" } |
    Select-Object IdentityReference, ActiveDirectoryRights, AccessControlType |
    Format-Table -AutoSize

결과에는 해당 컨테이너에 대해 GenericAll 권한을 가진 엔터티가 표시되며, 끝에 $가 붙은 엔터티가 기본 사이트 서버입니다.

image-9

익스플로잇 실행

root@kitploit:~
.\C1_AFW.exe write SCCM-CM01.basoss.local 'pwn.cab' .\evil.cab  --verbose

결과

evil_RID500.cab

이 익스플로잇은 RID 500 Administrator 계정이 비활성화되어 있으면 활성화하고, 해당 계정을 omrispy로 이름을 바꾸며 비밀번호를 Xm#Poc-2026!Adm1n$Ok로 설정합니다. 또한 익스플로잇이 수행한 변경 사항과 RID 500 Administrator의 이전 이름을 로그로 기록하므로 모든 것을 원래 상태로 되돌릴 수 있습니다. 로그는 피해 기본 사이트 서버의 C:\POC.txt 경로에 저장됩니다.

DLL 로드는 5분마다 발생하므로 익스플로잇을 실행한 후 실제 결과가 나타나기까지 약간의 지연이 있을 수 있습니다. 이 동작은 Procmon64.exe로 관찰되었습니다.

image

정리

익스플로잇에 성공한 후에는 다음이 필요합니다:

  1. 악성 DLL인 adsource.dll을 삭제하고 adsource_original.dll의 이름을 adsource.dll로 바꿉니다.
  2. RID 500 Administrator를 POC.txt에 기록된 대로 원래 이름으로 되돌립니다. 이전 비밀번호 복구는 이 POC의 범위를 벗어나지 않으므로, 원한다면 그렇게 하도록 조정하십시오.

익스플로잇에 대한 더 자세한 정보는 이에 대한 전체 문서를 읽어보시기 바랍니다.

법적 고지

이 PoC(Proof-of-Concept)는 합법적인 보안 연구, 교육 목적 및 공인된 보안 테스트를 위해서만 제공됩니다.

이 소프트웨어는 소유한 시스템 또는 수행 중인 특정 테스트에 대해 명시적 허가를 받은 시스템에서만 사용하십시오. 컴퓨터 시스템에 대한 무단 접근은 엄격히 금지됩니다.

이 소프트웨어를 사용함으로써 다음 사항에 동의하게 됩니다:

  • 귀하의 사용이 모든 관련 법률, 규정 및 승인 요구 사항을 준수하도록 하는 것은 전적으로 귀하의 책임입니다.
  • 저자는 어떠한 악의적 또는 무단 사용도 승인, 장려 또는 묵인하지 않습니다.
  • 이 소프트웨어는 어떠한 종류의 보증도 없이 "있는 그대로(AS IS)" 제공됩니다.
  • 법이 허용하는 최대 범위 내에서, 저자는 이 소프트웨어의 사용 또는 오용으로 인한 손상, 손실, 법적 결과 또는 기타 피해에 대해 어떠한 책임도 지지 않습니다.

귀하는 이 PoC 사용으로 인한 귀하의 행동과 모든 결과에 대해 전적인 책임을 지며, 저는 귀하의 행동에 대해 책임지지 않습니다.

도구 다운로드