
대표 : 김경동 | 사업자등록번호 : 104-88-02424 | contact@78researchlab.com | 02-6952-7809
본사 : 서울 강남구 봉은사로 114, 5층(반디빌딩) | 부설연구소 : 서울 강남구 봉은사로 114, 6층(반디빌딩)
Copyright ⓒ 2025 78researchlab All rights reserved.

김경동 | 104-88-02424
contact@78researchlab.com | 02-6952-7809
본사 : 서울 강남구 봉은사로 114, 5층(반디빌딩)
부설연구소 : 서울 강남구 봉은사로 114, 6층(반디빌딩)
안녕하세요.
78리서치랩 PurpleHound 팀입니다.
Microsoft Defender의 접근 제어 취약점(CVE-2026-33825, BlueHammer)에 대한 분석 결과와 Exploit 시연 영상을 공개합니다.
해당 취약점은 Microsoft Defender가 높은 권한으로 수행하는 시그니처 업데이트 처리 과정에서 발생합니다. 공격자는 정상적인 업데이트 디렉터리처럼 보이는 경로를 준비한 뒤, Defender RPC 인터페이스를 통해 해당 경로를 업데이트 소스로 전달합니다. 이후 경로 해석 시점과 실제 파일 접근 시점 사이의 시간차(TOCTOU)를 이용해 Object Manager 심볼릭 링크의 대상을 변경함으로써, Defender가 기대한 업데이트 파일 대신 보호된 시스템 파일을 열도록 유도할 수 있습니다.
분석 내용 및 Exploit 시연 영상
https://blog.78researchlab.com/390db461-3e5b-8066-82c0-fe7241d6a8b8
랜섬웨어 공격 사례
https://www.boannews.com/media/view.asp?idx=144425&page=1&kind=4
저희 BAS(Breach and Attack Simulation) 솔루션인 PurpleHound에는 해당 취약점에 대한 공격 시나리오가 이미 탑재되어 있어, 운용 중인 보안 인프라가 본 취약점에 대해 실질적으로 방어 가능한지 검증하실 수 있습니다.
감사합니다.