Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-27518 — SUPERAntiSpyware Professional X <=10.0.1264 LPE Vulnerability PoC | Kitploit
도구/GitHubGitHub/secunnix/cve-2024-27518
Privilege EscalationVulnerability AnalysisExploitationMalware AnalysisBinary Exploitation
GitHubsecunnix/cve-2024-27518

CVE-2024-27518

SUPERAntiSpyware Professional X <=10.0.1264 LPE Vulnerability PoC

저장소 보기
12년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-27518 - SUPERAntiSpyware Professional X LPE PoC

이 취약점은 Secunnix Vulnerability Research Team의 M. Akil Gündoğan에 의해 발견 및 공개되었습니다. 이 저장소는 개념 증명(PoC)과 권고 사항을 포함할 것입니다.

세부 사항:

  • 제품: SUPERAntiSpyware Professional X 및 모든 에디션.
  • 영향받는 버전: <=10.0.1262 및 최신 버전 10.0.1264
  • CVE ID: CVE-2024-27518
  • 운영 체제: 지원되는 모든 Windows 버전, Windows 10 Pro에서 테스트됨
  • 상태: 공개적인 책임 공개.
  • 공개 날짜: 03.04.2024

취약점 설명:

SUPERAntiSpyware Professional X 10.0.1262는 비권한 사용자가 NTFS 디렉터리 정션을 통해 격리된 악성 DLL을 "C:\Program Files\SUPERAntiSpyware" 폴더로 복원할 수 있기 때문에 로컬 권한 상승에 취약합니다. 이는 악성코드로 탐지되는 조작된 version.dll 파일로 입증됩니다. SASCore64.exe가 "version.dll"에 대한 DLL 하이재킹 취약점을 가지고 있기 때문에, 시스템 재부팅 후 NT AUTHORITY\SYSTEM으로 셸을 획득합니다.

기술적 세부 사항 및 단계별 개념 증명(PoC):

  • 1 - ​셸코드를 포함하는 악성 version.dll 파일이 생성됩니다.
  • 2 - 생성된 셸코드가 포함된 version.dll이 SUPERAntiSpyware에 의해 이미 탐지되지 않은 경우, copy /b version_created.dll + malicious.zip version.dll 명령어를 사용하여 ".zip" 파일의 다른 악성 파일과 결합되어 악성으로 탐지됩니다. 이렇게 하면 생성된 ".dll" 파일이 SUPERAntiSpyware에 의해 악성으로 탐지되고 격리될 수 있습니다.
  • 3 - 새 폴더를 만들고 준비된 version.dll을 그 안에 복사합니다. 그런 다음 폴더가 스캔되고 SUPERAntiSpyware가 DLL을 격리합니다.
  • 4 - Google에서 제공하는 "Symbolic Link Testing" 도구 중 CreateMountPoint.exe를 사용하여 version.dll이 격리된 경로를 C:\Program Files\SUPERAntiSpyware 디렉터리에 마운트합니다. 이 도구는 다음 링크에서 사용할 수 있습니다 (https://github.com/googleprojectzero/symboliclink-testing-tools) 또는 동일한 작업을 위해 mklink 명령을 사용할 수 있습니다.
  • 5 - 격리된 "version.dll"이 복원되면 SUPERAntiSpyware의 디렉터리로 복사됩니다. 시스템이 재부팅된 후 SASCore64.exe가 "version.dll"의 셸코드를 실행하고 공격자에게 NT AUTHORITY\SYSTEM 권한으로 세션을 엽니다.

비디오:

완화 조치:

안타깝게도 사용할 수 없습니다. 취약점이 수정될 때까지 SUPERAntiSpyware를 제거할 것을 권장합니다.

타임라인:

  • 18.02.2024 - 이메일로 취약점이 보고되었지만 공급업체가 수정을 거부했습니다.
  • 03.04.2024 - 전체 공개.

참고 자료:

  • 공급업체: https://www.superantispyware.com/
  • CVE: https://www.cve.org/CVERecord?id=CVE-2024-27518
도구 다운로드