ShieldBreak 제로데이, Windows Defender를 노리다
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
ShieldBreak이라는 개념 증명(PoC)이 출시되어 Windows Defender 취약점에 대한 완전한 패치 우회를 시연했습니다. 이 익스플로잇은 CVE-2026-50656, 즉 RoguePlanet 취약점을 대상으로 합니다. PoC에 따르면, Windows 11 25H2 및 Windows Server 2025에 대해 100퍼센트 성공률로 익스플로잇이 이루어졌습니다.
조사
리포지토리는 RoguePlanet 취약점을 활용해 Windows Defender 보호를 우회하는 방법을 보여주는 소스 코드와 컴파일된 바이너리를 포함하고 있습니다. 테스트는 최근 Windows 11 Canary 채널 빌드 및 Windows Server 2025 환경에서 수행되었습니다.
완화
특정되지 않음. 기사에 따르면, CVE-2026-50656에 대한 기존 패치는 불충분할 수 있다고 합니다. 왜냐하면 ShieldBreak PoC가 완전한 패치 우회를 시연하기 때문입니다.
대응
특정되지 않음.
키워드: ShieldBreak, Windows Defender, 제로데이 취약점, CVE-2026-50656, RoguePlanet, 개념 증명, PoC, 패치 우회, Windows 11 25H2, Windows Server 2025, Canary 채널
공격 흐름
이 부분을 계속 업데이트 중입니다.
탐지
가능한 ShieldBreak 익스플로잇 지표 (pipe_created를 통해)
EICAR 테스트 파일 존재 감지 [Windows 파일 이벤트]
Windows Defender 취약점을 우회하는 ShieldBreak PoC 실행 [Windows 프로세스 생성]
시뮬레이션 실행
전제 조건: 원격 탐지 및 기준선 사전 검사가 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 상대방 기술(TTP)의 정확한 실행을 세부적으로 설명합니다. 커맨드와 설명은 식별된 TTP를 직접 반영해야 하며, 탐지 논리에 의해 예상되는 정확한 시계열 데이터를 생성해야 합니다. 추상적이거나 관련이 없는 예는 오진을 초래합니다.
-
공격 내러티브 및 명령어: 적은 Windows Defender를 우회하기 위해 CVE-2026-50656을 악용하도록 설계된 ShieldBreak PoC를 입수했습니다. 탐지를 피하기 위해 적은 보통 도구 이름을 바꾸겠지만, 초기 검증을 위해 도구를 원래 파일 이름으로 실행합니다
ShieldBreak.exe“시끄러운” 시나리오에서 규칙이 효과적인지를 확인하기 위한 목표입니다. 목표는 Windows 프로세스 생성 이벤트를 발생시키는 것입니다.이미지필드는 대상 문자열로 끝납니다. -
회귀 테스트 스크립트: 이 스크립트는 요구되는 이름으로 더미 파일을 생성하고 실행하여 ShieldBreak 도구의 존재와 실행을 시뮬레이션합니다.
# PoC를 시뮬레이트하기 위해 더미 실행 파일 생성 $path = "$env:TEMPShieldBreak.exe" New-Item -Path $path -ItemType File -Force # 실제 시나리오에서는 실제 익스플로잇 이진파일이어야 합니다. # 우리는 프로세스 실행 라이프사이클을 시뮬레이션하기 위해 간단한 명령을 사용합니다. Write-Host "ShieldBreak.exe의 실행을 시뮬레이션 중입니다..." Start-Process -FilePath $path -ArgumentList "/exploit /target:defender" -ErrorAction SilentlyContinue # 참고: 파일은 비어있어 즉시 종료되지만, 운영체제는 여전히 프로세스 생성 이벤트를 생성할 것입니다. -
정리 명령어:
# 시뮬레이션된 PoC 파일 제거 Remove-Item -Path "$env:TEMPShieldBreak.exe" -Force