INTELLIGENCE REPORT
TLP:CLEAR
SMBGhost(CVE-2020-0796): SMBv3 압축 처리 RCE 분석
SMB 3.1.1 압축 처리 취약점의 원리, 확산 위험과 비파괴 검증 방법
취약점 개요
SMBGhost는 Windows SMB 3.1.1의 압축 데이터 처리 과정에서 발생하는 메모리 손상 취약점이다. 인증되지 않은 공격자가 TCP/445를 통해 조작된 패킷을 보내 원격 코드 실행 또는 서비스 장애를 유발할 수 있어 웜 형태의 내부 확산 가능성이 주목됐다.
침해사고 관점
초기 접근보다 내부 확산 단계가 더 현실적인 위험이다. 인터넷 445 차단만 확인하지 말고 사용자망과 서버망 사이의 SMB 도달성을 조사해야 한다. 의심 사고에서는 대량 TCP/445 연결, SMB 협상 직후 세션 종료, 커널 장애, SYSTEM 권한 프로세스 생성 시간을 하나의 타임라인으로 결합한다.
안전한 PoC 검증
운영 시스템에는 메모리 손상 exploit을 실행하지 않는다. 승인된 격리 랩에서 패치 전후 VM snapshot을 만들고 버전·압축 지원 여부만 확인하는 scanner를 사용한다.
Get-HotFix | Where-Object HotFixID -Match 'KB4551762'
Get-SmbServerConfiguration | Select EnableSMB2Protocol, DisableCompression
관련 연구: chompie1337/SMBGhost_RCE_PoC. 이 저장소는 공격 원리 연구용으로만 검토하고 실제 exploit 실행은 폐쇄형 랩으로 제한한다.
탐지와 대응
- Windows 10/Server 영향 버전에 보안 업데이트 적용
- 경계 및 내부 세그먼트의 TCP/445 최소화
- 비정상 SMB fan-out과 crash telemetry 모니터링
- 악용 의심 호스트는 메모리와 커널 이벤트를 보존한 뒤 격리