
CVE-2025-32433(Erlang/OTP SSH 인증 전 RCE 취약점)의 아티팩트를 탐지하기 위한 사용자 정의 YARA 규칙입니다. 방어적 탐지 엔지니어링을 위해 공개 PoC 및 실험실 캡처를 대상으로 검증되었습니다.
작성자: te0rwx
생성일: 2025-08-27 (업데이트: 2026-08-16)
Erlang/OTP SSH 사전 인증 원격 코드 실행(RCE) 취약점인 CVE-2025-32433과 관련된 알려진 아티팩트를 탐지하기 위한 사용자 지정 YARA 규칙입니다.
이 규칙은 공개된 개념 증명(PoC) 아티팩트와 통제된 실험실 환경에서 생성된 네트워크 캡처를 대상으로 개발 및 검증되었습니다.
이 규칙은 CVE-2025-32433과 관련된 알려진 지표를 탐지하며, 여기에는 다음이 포함됩니다:
os:cmd())file:write_file())오탐(false positive)을 줄이기 위해, 이 규칙은 매치를 생성하기 전에 여러 관련 지표를 요구합니다.
yara -r rule-cve-2025-32433_v5.yar /path/to/scan
이 규칙은 다음을 대상으로 테스트되었습니다:
이 규칙은 방어적 보안 연구 및 탐지 엔지니어링을 위해 제작되었습니다. 알려진 악용 아티팩트를 탐지하며, 가능한 모든 익스플로잇 구현 또는 변종을 포괄적으로 탐지하는 도구로 간주되어서는 안 됩니다.