
GlobalProtect의 CVE-2025-0117에 대한 개념 증명(PoC) 익스플로잇으로, 백도어가 포함된 설치 프로그램과 DLL 인젝션을 통해 SYSTEM 권한으로의 권한 상승을 달성합니다.
c2us.exe - 로그온한 사용자의 데스크톱 세션에서 실행 중인 사용자로 명령을 실행합니다. 이 경우 권한이 없는 사용자의 데스크톱 세션에서 cmd.exe를 SYSTEM으로 실행합니다. c2us.c - c2us.exe의 소스 코드.
epinject.exe - 새 프로세스를 생성하고 해당 엔트리 포인트에 코드를 주입하는 데 사용되는 엔트리 포인트 인젝터입니다. loadgpsend.bin - epinject.exe를 사용하여 PanGPA.exe에 주입되는 페이로드로, 메인 익스플로잇 본체인 c:\windows\temp\gpsend.dll을 실행합니다.
crypt.c - Globalprotect와 호환되는 암호화 구현. gpcaupgrade.c - 메인 익스플로잇 코드. gpupgrade.dll - 메인 익스플로잇 DLL.
GlobalProtect.msi - 백도어가 포함된 6.3.2 설치 프로그램 버전. 익스플로잇이 실행될 때 c2us.exe를 사용하여 SYSTEM 셸을 실행합니다.
gpcaupgrade.bat - 익스플로잇을 실행하려면 이 파일을 실행하세요.
익스플로잇이 실행된 후 GP가 업데이트 프로세스를 시작하기까지 120초의 지연이 있습니다. 창이 오류와 함께 닫히지 않으면 익스플로잇이 실패한 것입니다. 성공하면 창이 닫히기 전에 일부 오류 메시지가 표시되고, 일부 창이 잠깐 나타났다 사라지며, cmd.exe가 SYSTEM으로 실행됩니다. whoami 명령으로 확인할 수 있습니다.