
CVE-2025-33073 연구 라이트업
Sentinel AI Defense의 연구 분석 자료입니다. 방어적 분석만을 포함하며, 동작하는 익스플로잇 또는 PoC는 게시되지 않습니다.
Windows SMB 클라이언트의 부적절한 접근 제어 결함으로, 완화된 것으로 여겨졌던 NTLM 반사 기법을
부활시킵니다. 공격자가 호스트를 강제로 유도하여 높은 권한의 인증 컨텍스트를 자기 자신에게
반사시키고 NT AUTHORITY\SYSTEM으로 권한을 상승시킬 수 있습니다.
📄 전체 분석 자료: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html
CVE-2025-33073은 Windows SMB 클라이언트의 부적절한 접근 제어 취약점(CWE-284)입니다. 인증된
공격자가 클라이언트가 강제된 인증(coerced authentication) 및 대상 이름 검증(특히 마샬링된 DNS
레코드와 NTLM 반사)을 처리하는 방식의 결함을 악용하여 네트워크를 통해 NT AUTHORITY\SYSTEM으로
권한을 상승시킬 수 있습니다.
이 문제는 이전에 완화된 것으로 간주되었던 특정 NTLM 반사 기법을 사실상 부활시킵니다. Microsoft의 2025년 6월 보안 업데이트에서 패치되었으며, 확인된 실제 악용으로 인해 이후 CISA KEV 카탈로그에 추가되었습니다.
여러 Windows 클라이언트 및 서버 에디션에 영향을 미칩니다:
이 취약점은 대상이 도메인에 가입되어 있거나 클라이언트 측에서 SMB 서명이 적용되지 않는 환경이어야 악용 가능합니다. 패치는 2025년 6월 패치 화요일(Patch Tuesday)을 통해 제공됩니다.
근본 원인은 SMB 클라이언트(mrxsmb.sys)가 강제된 SMB 연결 중 인증 컨텍스트 초기화 및 대상 이름
검증을 처리하는 방식에 있습니다.
공격자가 피해자 머신(예: UNC 경로, LLMNR/NBNS 포이즈닝, 또는 PetitPotam 같은 도구를 통해)을 강제로
악성 SMB 서버에 연결하도록 유도하면, 클라이언트는 NTLM/Kerberos 인증을 수행합니다. DNS 레코드의
마샬링된 대상 정보에 대한 부적절한 검증으로 인해, 클라이언트는 원격 연결을 로컬 연결로 오인하도록
속임을 당할 수 있습니다. 이로 인해 인증 컨텍스트(SYSTEM 권한으로 실행되는 lsass.exe의 높은 권한
토큰 포함)가 로컬 시스템으로 반사됩니다.
이 결함은 SMB 서명이 적용되지 않을 때 기존의 NTLM 반사 완화 조치를 우회합니다. 연구자들은 많은 실전 시나리오에서 SYSTEM 권한으로 인증된 원격 코드 실행을 가능하게 한다고 설명했습니다.
lsass.exe 또는 다른 높은 권한 프로세스)가 공격자가 제어하는
인프라로 SMB 연결을 시작하도록 강제합니다(예: 악성 링크, WebDAV 또는 이름 확인 포이즈닝을 통해).악용은 종종 기존의 강제 유도 및 릴레이 도구와 결합됩니다. 공개 PoC는 패치 이후 등장했으며, 2025년 후반에 실제 악용이 확인되었습니다.
lsass)를 탐지합니다.SMB 서명을 적용하면 악용 난이도가 크게 높아집니다.
업데이트된 해시 및 네트워크 지표는 Microsoft 공지 및 CISA KEV를 참조하십시오.
이 취약점은 엄격한 SMB 서명 정책이 없는 환경에서 지속적인 위험이 존재함을 보여줍니다.
이 저장소는 방어적 및 교육 목적으로만 게시되었습니다. 분석, 탐지 로직 및 완화 지침을 포함합니다. 기능적인 익스플로잇 코드는 제공되지 않습니다. 이 정보는 테스트 및 방어가 승인된 시스템에서만 사용하십시오.
Sentinel AI Defense가 유지 관리 · 조정된 공개(coordinated disclosure)에 따라 책임감 있게 공유된 연구 결과입니다.