Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-79298 — CVE-2026-79298을 문서화한 연구 저장소로, Howyar SysReturn의 IA-32 부팅 경로에서 불완전하게 수정된 UEFI Secure Boot 우회 취약점에 대한 리버스 엔지니어링 및 PoC 자료를 포함합니다. | Kitploit
도구/GitHubGitHub/themalwareguardian/cve-2026-79298
Vulnerability AnalysisExploitationReverse EngineeringHardware SecurityBinary AnalysisPapers & ResearchFirmware Analysis
GitHubthemalwareguardian/cve-2026-79298

CVE-2026-79298

CVE-2026-79298을 문서화한 연구 저장소로, Howyar SysReturn의 IA-32 부팅 경로에서 불완전하게 수정된 UEFI Secure Boot 우회 취약점에 대한 리버스 엔지니어링 및 PoC 자료를 포함합니다.

저장소 보기
5시간 42분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🐞 CVE-2026-79298: Howyar SysReturn의 UEFI Secure Boot 우회에 대한 불완전한 교정

취약점이 패치되었습니다. 바이너리가 폐기되었습니다. 그러나 아키텍처의 절반만 수정되었습니다. 18개월 후, IA-32 부팅 경로는 여전히 동일한 사용자 정의 PE 로더, 동일한 우회된 Secure Boot 검증, 그리고 동일한 폐기된 Authenticode 해시를 가지고 있었으며, 2026년 7월까지 SysReturn NetCopy의 모든 사본에 상용으로 제공되었습니다. 이것이 CVE-2026-79298입니다.




📑 목차

배경
  • 이 연구가 시작된 방법
  • 조사
  • 취약점 요약
  • 조정된 공개
  • 관련 저장소
  • 참고 자료



  • 🧬 배경

    저는 UEFI 펌웨어 익스플로잇, 부트킷/루트킷 개발, 그리고 취약점 연구를 전문으로 하는 공격 보안 연구원입니다. 이것은 제가 경력을 바치기로 선택한 분야이며, 제가 발표하는 모든 것에 영향을 미칩니다.

    저는 **UEFI Bootkits and Kernel-Mode Rootkits Development**의 공동 저자입니다. 이 책은 공격적인 펌웨어 수준 임플란트 개발에 관한 선구적인 저서입니다. 저는 완전한 Windows UEFI 부트킷인 **Abyss**와 Linux용 최초의 공개적으로 사용 가능한 UEFI 부트킷 프레임워크인 **Antarctic**을 개발하고 공개했습니다. 두 도구 모두 레드 팀 운영자와 보안 연구원이 실제 펌웨어 위협을 이해하고, 시뮬레이션하고, 방어할 수 있도록 설계된 오픈 소스 도구입니다. 이와 함께 Windows 커널 모드 루트킷인 **Benthic**과 자동화된 UEFI 바이너리 분석 도구인 **Behemoth**를 개발했습니다.

    이 수준에서 공격 도구를 개발한다는 것은 부트킷이 어떻게 작동하는지뿐만 아니라 어떻게 설치되는지를 이해하는 것을 의미합니다. 바로 여기서 UEFI 취약점이 등장합니다. 모든 Secure Boot 우회, 모든 부적절하게 서명된 부트로더, 검증을 건너뛰는 모든 사용자 정의 PE 로더 - 이것들은 펌웨어 수준 악성코드가 통과하는 문입니다. 이러한 취약점을 연구하고 익스플로잇하는 것은 이 작업의 자연스러운 확장입니다. 실제 공격 표면을 이해하지 않고는 현실적인 공격 도구를 만들 수 없습니다.

    UEFI 악성코드를 개발한 다음, 그 배포를 가능하게 하는 취약점을 연구하는 그 연구 경로가 저를 CVE-2024-7344로, 그리고 궁극적으로 여기에 문서화된 발견으로 이끌었습니다.




    🔎 이 연구가 시작된 방법

    2025년 1월, Martin Smolár와 ESET Research Team은 Howyar SysReturn을 포함한 여러 복구 소프트웨어 제품에 영향을 미치는 Secure Boot 우회인 **CVE-2024-7344 (Under the cloak of UEFI Secure Boot)**의 공개를 발표했습니다. 이 취약점은 자체 사용자 정의 PE 로더(RxPE)를 구현한 Microsoft 서명 UEFI 애플리케이션에 의해 발생했으며, 표준 LoadImage 및 StartImage 서비스를 완전히 우회했습니다. 펌웨어의 내장 Secure Boot 검증에 의존하는 대신, 애플리케이션은 cloak.dat라는 파일에서 서명되지 않은 페이로드를 수동으로 파싱하고 실행했으며, 단일 바이트 키로 XOR 암호화되어 있고, 서명 검사가 없으며, 완전한 펌웨어 수준 신뢰를 받았습니다.

    Microsoft는 2025년 1월 Patch Tuesday 업데이트에서 영향을 받는 바이너리를 폐기했습니다. 권고가 발표되었습니다. 보안 커뮤니티는 넘어갔습니다. 그러나 저는 그렇지 않았습니다.

    저는 수년 동안 UEFI 취약점을 연구해 왔습니다 - CVE-2024-7344뿐만 아니라 Secure Boot 우회, 사용자 정의 PE 로더, 서명된 UEFI 구성 요소의 설계 수준 결함의 전체 환경을 연구했습니다. 그리고 제가 반복적으로 목격한 패턴이 있습니다: 동일한 범주의 잘못된 설계 결정이 공급업체와 연도에 걸쳐 다시 나타납니다. 취약점이 공개되고, 바이너리가 폐기되고, 몇 달 또는 몇 년 후에 유사한 결함이 나타납니다 - 때로는 같은 제품에서, 때로는 같은 공급업체의 다른 제품에서, 때로는 동일한 아키텍처 가정을 공유하는 완전히 다른 공급업체의 코드베이스에서.

    그 패턴은 제가 보안 업계가 충분히 자주 묻지 않는다고 생각하는 질문을 하게 만들었습니다:

    CVE 이후 제품은 어떤 모습인가? 패치 러시 중이 아니라 - 18개월 후, 아무도 지켜보지 않을 때.

    저는 알아보기로 결정했습니다. 그리고 제가 선택한 제품은 Howyar SysReturn이었습니다.




    🔬 조사

    저는 Howyar Technologies에 직접 연락하여 전문적인 조달 평가를 위해 SysReturn 평가판을 입수했습니다 - 대규모 교육 배포를 위한 복구 소프트웨어를 평가하는 실제 작업에서 비롯된 정당한 맥락이었습니다.

    Microsoft의 폐기로부터 15개월 이상 후인 2026년 4월에 출시된 SysReturn v11.2.031에서 제가 발견한 것은 패턴이 시사한 바를 정확히 확인해 주었습니다.

    x64 부팅 경로는 해결되었습니다. 그러나 IA-32 부팅 경로는 결코 교정되지 않았습니다. SysReturn NetCopy 기능의 일부로 배포된 바이너리 BOOTia32.efi는 여전히 동일한 사용자 정의 PE 로더(RxPE)를 포함하고 있었고, 여전히 동일한 ALRM 형식과 단일 바이트 XOR 암호화를 사용하여 cloak32.dat라는 파일에서 서명되지 않은 페이로드를 로드했으며, 여전히 Microsoft가 2025년 1월에 폐기한 바로 그 Authenticode 해시를 가지고 있었습니다.

    근본 원인은 IA-32 아키텍처에서 결코 수정되지 않았습니다. 변경된 것은 운영상의 것이었습니다 - x64 경로가 업데이트되었고, 공개로 인한 즉각적인 압력이 해결되었습니다 - 그러나 근본 아키텍처는 32비트 구성 요소에서 손대지 않은 채로 지속되어, 제품의 모든 사본에 상용으로 제공되었습니다.




    🧪 취약점 요약

    도구 다운로드
    필드세부 사항
    CVE IDCVE-2026-79298
    취약점 유형UEFI Secure Boot 우회의 불완전한 교정 (CWE-693: 보호 메커니즘 실패)
    공급업체Howyar Technologies Inc.
    제품SysReturn (NetCopy 기능)
    영향받는 버전11.3.034 이전 버전 (v11.2.031 및 v11.3.033에서 확인됨)
    수정된 버전v11.3.034 (2026년 7월)
    영향받는 구성 요소BOOTia32.efi (Microsoft 서명 IA-32 UEFI 애플리케이션), RxPE 사용자 정의 PE 로더 (UEFI\RxPE.cpp), cloak32.dat (ALRM 형식 XOR 암호화 페이로드)
    공격 유형로컬
    영향임의 코드 실행, 권한 상승
    공격 벡터EFI 시스템 파티션에 대한 쓰기 액세스 권한이 있는 공격자(Windows의 로컬 Administrator, Linux의 root)는 BOOTia32.efi와 조작된 cloak32.dat를 ESP에 배치할 수 있습니다. 재부팅 시 바이너리는 RxPE를 통해 서명되지 않은 페이로드를 실행하여 Secure Boot 검증을 완전히 우회합니다. Microsoft Corporation UEFI CA 2011을 신뢰하고 2025년 1월 dbx 폐기 업데이트를 적용하지 않은 Secure Boot가 활성화된 IA-32 UEFI 시스템이 필요합니다.
    공급업체 확인확인됨. 공급업체는 조정된 공개 과정에서 IA-32 부팅 경로가 원래 CVE-2024-7344 교정에 포함되지 않았음을 인정했습니다.



    📬 조정된 공개

    이 취약점에 대한 조정된 공개 프로세스는 약 2개월에 걸쳐 Howyar Technologies와 직접 수행되었습니다.

    타임라인 요약:

    • 2026년 6월 (v11.2.031) - 평가를 위해 SysReturn 입수. 분석 결과 IA-32 부팅 경로가 결코 교정되지 않았음이 드러남. Howyar Technologies와 조정된 공개 시작. 공급업체는 IA-32 교정이 CVE-2024-7344에 대한 원래 수정의 일부가 아니었음을 서면으로 확인했습니다.
    • 2026년 7월 (v11.3.033) - 공급업체의 첫 번째 교정 시도. 추가 UEFI 관련 구성 요소가 식별되어 제품 및 빌드 파이프라인에서 제거되었습니다.
    • 2026년 7월 (v11.3.034) - 두 번째 릴리스 반복. 모든 취약한 IA-32 아티팩트가 제품에서 완전히 제거되었습니다.
    • 2026년 9월 - 불완전한 교정에 대한 CVE 식별자 할당.

    Secure Boot 우회는 Secure Boot가 활성화된 QEMU/OVMF IA-32를 사용하여 동적으로 재현되었습니다. 완전한 재현 아티팩트, 리버스 엔지니어링 문서, Authenticode 해시 검증, 개념 증명 자료 및 조정 과정에서 교환된 모든 이메일이 기본 연구 저장소에 포함되어 있습니다.




    🔗 관련 저장소

    이 CVE 식별자는 연구가 이미 수행되고, 문서화되고, 두 개의 전용 저장소를 통해 공유된 후에 할당되었습니다. 그 저장소들은 완전한 기술적 깊이를 담고 있습니다 - 취약한 바이너리, 리버스 엔지니어링, 공급업체 서신, 개념 증명 도구, 그리고 재현 자료. 이 저장소는 모든 것을 하나로 묶는 CVE 색인 진입점 역할을 합니다.


    🌊 UEFI Security Research - Howyar SysReturn NetCopy

    ➡️ UEFI-Security-Research-Howyar-SysReturn-NetCopy

    이것은 기본 연구 저장소입니다. 다음을 포함합니다:

    • Howyar Technologies에서 제공한 공급업체 매뉴얼 및 공식 제품 문서
    • 평가 패키지에서 추출한 주요 바이너리 (BOOTia32.efi, cloak32.dat 및 관련 구성 요소)
    • 평가 및 조정된 공개 과정에서 Howyar Technologies와 주고받은 완전한 이메일 서신
    • BOOTia32.efi의 완전한 리버스 엔지니어링: ALRM 페이로드 형식, XOR 복호화, RxPE 사용자 정의 PE 로더, 폐기된 바이너리에 대한 Authenticode 해시 검증, 그리고 무엇이 변경되었고 무엇이 손대지 않은 채 남았는지에 대한 분석
    • ALRM/cloak.dat 분석을 위한 Python 도구 (decode_cloak.py, authenticode_hash.py, create_cloak.py)
    • Secure Boot가 활성화된 QEMU/OVMF IA-32를 사용한 동적 재현

    🐞 CVE-2024-7344: 부적절한 PE 이미지 로딩

    ➡️ CVE-2024-7344

    이것은 CVE-2026-79298이 비롯된 원래 취약점을 문서화한 동반 저장소입니다. 다음을 포함합니다:

    • ESET Research가 원래 공개한 CVE-2024-7344에 대한 기술 분석
    • 동일한 취약점 클래스를 재현하는 완전히 컴파일 가능한 교육용 개념 증명
    • Secure Boot 신뢰 체인, 사용자 정의 PE 로더 아키텍처, 그리고 익스플로잇 과정에 대한 문서



    📚 참고 자료

    • UEFI Security Research - Howyar SysReturn NetCopy
    • Awesome BYOVUA - Awesome-Bring-Your-Own-Vulnerable-UEFI-Application
    • ESET Research - Under the cloak of UEFI Secure Boot: Introducing CVE-2024-7344



    🤝 연구 및 협업

    비슷한 작업을 하고 계신가요? UEFI, 커널 보안, 익스플로잇 또는 다른 흥미로운 보안 주제를 연구하고 계신가요? 익스플로잇 개발, 기법 탐구에 도움이 필요하거나 단순히 아이디어를 교환하고 싶다면 주저하지 말고 연락해 주세요. 저는 항상 연구에 대해 논의하고, 도울 수 있는 곳에서 돕고, 흥미로운 프로젝트에서 협업할 의향이 있습니다.

    LinkedIn에서 편하게 연락해 주세요.