Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-33073 — CVE-2025-33073 연구 라이트업 | Kitploit
도구/GitHubGitHub/sentinel-aidefense/cve-2025-33073
Privilege EscalationVulnerability AnalysisExploitationNetwork SecurityThreat IntelligencePapers & ResearchLearning & EducationIncident Response
GitHubsentinel-aidefense/cve-2025-33073

CVE-2025-33073

CVE-2025-33073 연구 라이트업

저장소 보기
41개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-33073 — Windows SMB 클라이언트 NTLM 반사 권한 상승(EoP)

CVE Impact CWE CISA KEV Status

Sentinel AI Defense의 연구 분석 자료입니다. 방어적 분석만을 포함하며, 동작하는 익스플로잇 또는 PoC는 게시되지 않습니다.

Windows SMB 클라이언트의 부적절한 접근 제어 결함으로, 완화된 것으로 여겨졌던 NTLM 반사 기법을 부활시킵니다. 공격자가 호스트를 강제로 유도하여 높은 권한의 인증 컨텍스트를 자기 자신에게 반사시키고 NT AUTHORITY\SYSTEM으로 권한을 상승시킬 수 있습니다.

📄 전체 분석 자료: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html


개요

CVE-2025-33073은 Windows SMB 클라이언트의 부적절한 접근 제어 취약점(CWE-284)입니다. 인증된 공격자가 클라이언트가 강제된 인증(coerced authentication) 및 대상 이름 검증(특히 마샬링된 DNS 레코드와 NTLM 반사)을 처리하는 방식의 결함을 악용하여 네트워크를 통해 NT AUTHORITY\SYSTEM으로 권한을 상승시킬 수 있습니다.

이 문제는 이전에 완화된 것으로 간주되었던 특정 NTLM 반사 기법을 사실상 부활시킵니다. Microsoft의 2025년 6월 보안 업데이트에서 패치되었으며, 확인된 실제 악용으로 인해 이후 CISA KEV 카탈로그에 추가되었습니다.

영향을 받는 버전

여러 Windows 클라이언트 및 서버 에디션에 영향을 미칩니다:

  • Windows 10
  • Windows 11 (24H2까지)
  • Windows Server 2016–2025 (다양한 빌드)

이 취약점은 대상이 도메인에 가입되어 있거나 클라이언트 측에서 SMB 서명이 적용되지 않는 환경이어야 악용 가능합니다. 패치는 2025년 6월 패치 화요일(Patch Tuesday)을 통해 제공됩니다.

기술 분석 (근본 원인)

근본 원인은 SMB 클라이언트(mrxsmb.sys)가 강제된 SMB 연결 중 인증 컨텍스트 초기화 및 대상 이름 검증을 처리하는 방식에 있습니다.

공격자가 피해자 머신(예: UNC 경로, LLMNR/NBNS 포이즈닝, 또는 PetitPotam 같은 도구를 통해)을 강제로 악성 SMB 서버에 연결하도록 유도하면, 클라이언트는 NTLM/Kerberos 인증을 수행합니다. DNS 레코드의 마샬링된 대상 정보에 대한 부적절한 검증으로 인해, 클라이언트는 원격 연결을 로컬 연결로 오인하도록 속임을 당할 수 있습니다. 이로 인해 인증 컨텍스트(SYSTEM 권한으로 실행되는 lsass.exe의 높은 권한 토큰 포함)가 로컬 시스템으로 반사됩니다.

이 결함은 SMB 서명이 적용되지 않을 때 기존의 NTLM 반사 완화 조치를 우회합니다. 연구자들은 많은 실전 시나리오에서 SYSTEM 권한으로 인증된 원격 코드 실행을 가능하게 한다고 설명했습니다.

공격 체인

  1. 공격자는 피해자 호스트(주로 lsass.exe 또는 다른 높은 권한 프로세스)가 공격자가 제어하는 인프라로 SMB 연결을 시작하도록 강제합니다(예: 악성 링크, WebDAV 또는 이름 확인 포이즈닝을 통해).
  2. 악성 SMB 서버는 인증 흐름과 대상 이름을 조작합니다.
  3. Windows SMB 클라이언트는 로컬 가장(impersonation)을 허용하는 방식으로 인증(NTLM 또는 Kerberos 티켓)을 반사합니다.
  4. 공격자는 대상에서 SYSTEM 수준의 권한을 획득하여 자격 증명 덤프, 측면 이동 또는 추가 침해를 가능하게 합니다.

악용은 종종 기존의 강제 유도 및 릴레이 도구와 결합됩니다. 공개 PoC는 패치 이후 등장했으며, 2025년 후반에 실제 악용이 확인되었습니다.

탐지 지침

  • 외부 또는 의심스러운 호스트로의 비정상적인 SMB 클라이언트 연결(특히 강제된 연결)을 모니터링합니다.
  • 비정상적인 NTLM 인증 시도, 반사 패턴, 또는 DNS/SMB 트래픽에서 마샬링된 대상 정보의 사용을 살펴봅니다.
  • 예상치 못한 아웃바운드 SMB 연결을 시작하는 프로세스(예: lsass)를 탐지합니다.
  • SMB 활동 이후의 권한 상승 징후에 대한 엔드포인트 탐지를 수행합니다.
  • 서명이 없는 SMBv1/v2/v3 트래픽과 결합된 알려진 강제 유도 기법(PetitPotam 유사)에 대한 네트워크 시그니처를 사용합니다.

SMB 서명을 적용하면 악용 난이도가 크게 높아집니다.

침해 지표(IOC)

  • SMB 연결을 트리거하는 악성 UNC 경로 또는 링크.
  • 반사 공격에 사용되는 특정 마샬링된 대상 정보가 포함된 DNS 레코드.
  • 강제 유도 도구(예: PetitPotam 변종)와 관련된 명령줄 또는 스크립트.
  • 사후 악용 지표: SAM 하이브 덤프, SMB 활동 직후의 SYSTEM 수준 프로세스 생성.

업데이트된 해시 및 네트워크 지표는 Microsoft 공지 및 CISA KEV를 참조하십시오.

완화 조치

  • 2025년 6월 Windows 보안 업데이트를 즉시 적용합니다.
  • 환경 전반의 클라이언트 및 서버 양쪽 모두에서 SMB 서명을 적용합니다 (그룹 정책: "Microsoft 네트워크 클라이언트/서버: 통신 디지털 서명(항상)").
  • 불필요한 이름 확인 프로토콜(LLMNR, NBT-NS)을 비활성화하거나 제한하고 WPAD 보호와 같은 완화 조치를 구현합니다.
  • 높은 권한 프로세스가 강제된 인증에 노출되는 것을 제한합니다.
  • 네트워크 분할을 사용하고 SMB 트래픽 이상을 모니터링합니다.
  • 해당되는 경우 애플리케이션 제어 및 Credential Guard 기능을 고려합니다.

이 취약점은 엄격한 SMB 서명 정책이 없는 환경에서 지속적인 위험이 존재함을 보여줍니다.

참고 자료

  • CVE-2025-33073에 대한 Microsoft MSRC 공지
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-33073
  • CISA 알려진 악용 취약점 카탈로그 (CISA Known Exploited Vulnerabilities Catalog)

면책 조항

이 저장소는 방어적 및 교육 목적으로만 게시되었습니다. 분석, 탐지 로직 및 완화 지침을 포함합니다. 기능적인 익스플로잇 코드는 제공되지 않습니다. 이 정보는 테스트 및 방어가 승인된 시스템에서만 사용하십시오.


Sentinel AI Defense가 유지 관리 · 조정된 공개(coordinated disclosure)에 따라 책임감 있게 공유된 연구 결과입니다.

도구 다운로드