
CheckMK Agent 로컬 권한 상승 (PoC)
이 저장소는 CheckMK 에이전트의 Windows 로컬 권한 상승 취약점인 CVE-2024-0670에 대한 독립적인 PowerShell 개념 증명을 제시합니다. 이 취약점으로 인해 낮은 권한의 로컬 사용자가 MSI 복구 프로세스 중 예측 가능한 명령 파일 실행을 악용하여 NT AUTHORITY\SYSTEM으로 권한을 상승시킬 수 있습니다.
이 구현은 elsevar11이 CVE-2024-0670-CheckMK-Agent-Local-Privilege-Escalation-Exploit에서 공개한 PoC의 파생 분석입니다. 핵심 개념을 재사용하면서 간소화된 악용 논리를 제공합니다.
MSI 복구 중 설치 프로그램은 C:\Windows\Temp에서 예측 가능한 이름의 파일을 실행합니다. 권한이 없는 사용자는 제어된 페이로드를 미리 심어 놓을 수 있으며, 이후 상승된 권한으로 실행됩니다.
| 파일명 | 설명 |
|---|---|
exploit.ps1 | PowerShell PoC 구현 |
README.md | 문서 및 사용법 |
LICENSE | MIT 라이선스 |
C:\Windows\Temp\에 쓸 수 있는 권한필요에 따라 다음 매개변수를 조정하세요:
$LHOST # 공격자 IP
$LPORT # 공격자 포트
$NcPath # 페이로드 경로 (예: nc.exe)
$MinPID # 파일 시딩 하한
$MaxPID # 파일 시딩 상한
nc -lvnp <PORT>
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\exploit.ps1
익스플로잇이 성공하면 SYSTEM 셸이 리스너로 다시 연결됩니다.
악용 접근 방식(MSI 패키지 열거, 예측 가능한 파일명 시딩, MSI 복구 호출)은 elsevar11이 GitHub에 원래 게시한 PoC를 참고했습니다. 이 저장소는 명확성과 연구 재현성을 위해 해당 로직을 대체 PowerShell 형태로 적용했습니다.
이 코드는 교육, 방어 엔지니어링 및 승인된 테스트 목적으로만 제공됩니다. 명시적 허가 없이 시스템에 사용하는 것은 불법입니다. 작성자는 오용 또는 법적 결과에 대해 책임을 지지 않습니다. 라이선스
이 저장소는 MIT 라이선스 하에 배포됩니다.