Sysmon ์œ„ํ˜‘ ๋ถ„์„ ๊ฐ€์ด๋“œ, 1๋ถ€

Sysmon ์œ„ํ˜‘ ๋ถ„์„ ๊ฐ€์ด๋“œ, 1๋ถ€

์ด ๊ธฐ์‚ฌ๋Š” Sysmon ์œ„ํ˜‘ ๋ถ„์„ ์‹œ๋ฆฌ์ฆˆ์˜ ์ฒซ ๋ฒˆ์งธ ๋ถ€๋ถ„์ž…๋‹ˆ๋‹ค. ์‹œ๋ฆฌ์ฆˆ์˜ ๋‹ค๋ฅธ ๋ชจ๋“  ๋ถ€๋ถ„:

1๋ถ€: Sysmon ๋กœ๊ทธ ๋ถ„์„ ์†Œ๊ฐœ (์šฐ๋ฆฌ๋Š” ์—ฌ๊ธฐ์— ์žˆ์Šต๋‹ˆ๋‹ค)
2๋ถ€: Sysmon ์ด๋ฒคํŠธ ๋ฐ์ดํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์œ„ํ˜‘ ์‹๋ณ„
Part 3. ๊ทธ๋ž˜ํ”„๋ฅผ ํ™œ์šฉํ•œ Sysmon ์œ„ํ˜‘ ์‹ฌ์ธต ๋ถ„์„

์ •๋ณด ๋ณด์•ˆ ๋ถ„์•ผ์— ์ข…์‚ฌํ•˜๋Š” ๊ฒฝ์šฐ ์ง„ํ–‰ ์ค‘์ธ ๊ณต๊ฒฉ์„ ์ดํ•ดํ•ด์•ผ ํ•˜๋Š” ๊ฒฝ์šฐ๊ฐ€ ๋งŽ์Šต๋‹ˆ๋‹ค. ์ด๋ฏธ ์ˆ™๋ จ๋œ โ€‹โ€‹์ „๋ฌธ๊ฐ€๋ผ๋ฉด ์ฒ˜๋ฆฌ๋˜์ง€ ์•Š์€ "์›์‹œ" ๋กœ๊ทธ์—์„œ ๋น„ํ‘œ์ค€ ํ™œ๋™(์˜ˆ: ์‹คํ–‰ ์ค‘์ธ PowerShell ์Šคํฌ๋ฆฝํŠธ)์„ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. DownloadString ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜์—ฌ ๋˜๋Š” Word ํŒŒ์ผ๋กœ ์œ„์žฅํ•œ VBS ์Šคํฌ๋ฆฝํŠธ์ผ ์ˆ˜๋„ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ฒคํŠธ ๋กœ๊ทธ์—์„œ ์ตœ๊ทผ ํ™œ๋™์„ ์‚ดํŽด๋ณด๋Š” ๊ฒƒ๋งŒ์œผ๋กœ๋„ ์‰ฝ๊ฒŒ ์•Œ์•„๋‚ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Windowsํ•˜์ง€๋งŒ ์ด๊ฑด ์ •๋ง ๊ณจ์นซ๊ฑฐ๋ฆฌ์ž…๋‹ˆ๋‹ค. ๋‹คํ–‰ํžˆ ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ๋Š” ๊ณต๊ฒฉ ๋ถ„์„์„ ํ›จ์”ฌ ์‰ฝ๊ฒŒ ํ•ด์ฃผ๋Š” Sysmon์„ ๊ฐœ๋ฐœํ–ˆ์Šต๋‹ˆ๋‹ค.

Sysmon ๋กœ๊ทธ์— ํ‘œ์‹œ๋˜๋Š” ์œ„ํ˜‘์˜ ๊ธฐ๋ณธ ์•„์ด๋””์–ด๋ฅผ ์ดํ•ดํ•˜๊ณ  ์‹ถ์œผ์‹ญ๋‹ˆ๊นŒ? ๊ฐ€์ด๋“œ ๋‹ค์šด๋กœ๋“œ ๊ฐ์‹œ ์ˆ˜๋‹จ์œผ๋กœ์„œ์˜ WMI ์ด๋ฒคํŠธ ๊ทธ๋ฆฌ๊ณ  ๋‚ด๋ถ€์ž๊ฐ€ ๋‹ค๋ฅธ ์ง์›์„ ์€๋ฐ€ํ•˜๊ฒŒ ๊ฐ์‹œํ•  ์ˆ˜ ์žˆ๋Š” ๋ฐฉ๋ฒ•์„ ๊นจ๋‹ซ๊ฒŒ ๋ฉ๋‹ˆ๋‹ค. ์ด๋ฒคํŠธ ๋กœ๊ทธ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๋ฐ ์žˆ์–ด ๊ฐ€์žฅ ํฐ ๋ฌธ์ œ๋Š” ๋ฐ”๋กœ ์ด๊ฒƒ์ž…๋‹ˆ๋‹ค. Windows ๋ฌธ์ œ๋Š” ์ƒ์œ„ ํ”„๋กœ์„ธ์Šค์— ๋Œ€ํ•œ ์ •๋ณด๊ฐ€ ๋ถ€์กฑํ•˜์—ฌ ํ”„๋กœ์„ธ์Šค ๊ณ„์ธต ๊ตฌ์กฐ๋ฅผ ํŒŒ์•…ํ•  ์ˆ˜ ์—†๋‹ค๋Š” ์ ์ž…๋‹ˆ๋‹ค. ๋ฐ˜๋ฉด Sysmon ๋กœ๊ทธ ํ•ญ๋ชฉ์—๋Š” ์ƒ์œ„ ํ”„๋กœ์„ธ์Šค ID, ์ด๋ฆ„, ์‹คํ–‰ ์ค‘์ธ ๋ช…๋ น์ค„์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ, ๊ณ ๋ง™์Šต๋‹ˆ๋‹ค.

์‹œ๋ฆฌ์ฆˆ์˜ ์ฒซ ๋ฒˆ์งธ ๋ถ€๋ถ„์—์„œ๋Š” Sysmon์˜ ๊ธฐ๋ณธ ์ •๋ณด๋กœ ๋ฌด์—‡์„ ํ•  ์ˆ˜ ์žˆ๋Š”์ง€ ์‚ดํŽด๋ณด๊ฒ ์Šต๋‹ˆ๋‹ค. XNUMX๋ถ€์—์„œ๋Š” ์ƒ์œ„ ํ”„๋กœ์„ธ์Šค ์ •๋ณด๋ฅผ ์ตœ๋Œ€ํ•œ ํ™œ์šฉํ•˜์—ฌ ์œ„ํ˜‘ ๊ทธ๋ž˜ํ”„๋ผ๊ณ  ํ•˜๋Š” ๋ณด๋‹ค ๋ณต์žกํ•œ ๊ทœ์ • ์ค€์ˆ˜ ๊ตฌ์กฐ๋ฅผ ๋งŒ๋“ญ๋‹ˆ๋‹ค. ์„ธ ๋ฒˆ์งธ ๋ถ€๋ถ„์—์„œ๋Š” ์œ„ํ˜‘ ๊ทธ๋ž˜ํ”„๋ฅผ ์Šค์บ”ํ•˜์—ฌ ๊ทธ๋ž˜ํ”„์˜ "๊ฐ€์ค‘์น˜"๋ฅผ ๋ถ„์„ํ•˜์—ฌ ๋น„์ •์ƒ์ ์ธ ํ™œ๋™์„ ๊ฒ€์ƒ‰ํ•˜๋Š” ๊ฐ„๋‹จํ•œ ์•Œ๊ณ ๋ฆฌ์ฆ˜์„ ์‚ดํŽด๋ณด๊ฒ ์Šต๋‹ˆ๋‹ค. ๊ทธ๋ฆฌ๊ณ  ๊ฒฐ๊ตญ์—๋Š” ๊น”๋”ํ•œ(๊ทธ๋ฆฌ๊ณ  ์ดํ•ดํ•˜๊ธฐ ์‰ฌ์šด) ํ™•๋ฅ ์  ์œ„ํ˜‘ ํƒ์ง€ ๋ฐฉ๋ฒ•์„ ์–ป๊ฒŒ ๋  ๊ฒƒ์ž…๋‹ˆ๋‹ค.

1๋ถ€: Sysmon ๋กœ๊ทธ ๋ถ„์„ ์†Œ๊ฐœ

์ด๋ฒคํŠธ ๋กœ๊ทธ์˜ ๋ณต์žก์„ฑ์„ ์ดํ•ดํ•˜๋Š” ๋ฐ ๋ฌด์—‡์ด ๋„์›€์ด ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๊นŒ? ๊ถ๊ทน์ ์œผ๋กœ - SIEM. ์ด๋ฒคํŠธ๋ฅผ ์ •๊ทœํ™”ํ•˜๊ณ  ํ›„์† ๋ถ„์„์„ ๋‹จ์ˆœํ™”ํ•ฉ๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ ์ ์–ด๋„ ์ฒ˜์Œ์—๋Š” ๊ทธ๋ ‡๊ฒŒ๊นŒ์ง€ ๊ฐˆ ํ•„์š”๋Š” ์—†์Šต๋‹ˆ๋‹ค. ์ฒ˜์Œ์—๋Š” SIEM์˜ ์›๋ฆฌ๋ฅผ ์ดํ•ดํ•˜๊ธฐ ์œ„ํ•ด ๋ฌด๋ฃŒ๋กœ ์ œ๊ณต๋˜๋Š” Sysmon ์œ ํ‹ธ๋ฆฌํ‹ฐ๋ฅผ ์‚ฌ์šฉํ•ด ๋ณด๋Š” ๊ฒƒ๋งŒ์œผ๋กœ๋„ ์ถฉ๋ถ„ํ•ฉ๋‹ˆ๋‹ค. ๊ทธ๋ฆฌ๊ณ  ๊ทธ๋…€๋Š” ๋†€๋ผ์šธ ์ •๋„๋กœ ํ•จ๊ป˜ ์ผํ•˜๊ธฐ๊ฐ€ ์‰ฝ์Šต๋‹ˆ๋‹ค. ๊ณ„์† ํž˜๋‚ด์„ธ์š”, ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ!

Sysmon์—๋Š” ์–ด๋–ค ๊ธฐ๋Šฅ์ด ์žˆ๋‚˜์š”?

์š”์•ฝํ•˜์ž๋ฉด, ํ”„๋กœ์„ธ์Šค์— ๋Œ€ํ•œ ์œ ์šฉํ•˜๊ณ  ์ฝ๊ธฐ ์‰ฌ์šด ์ •๋ณด๋ฅผ ์ œ๊ณตํ•ฉ๋‹ˆ๋‹ค(์•„๋ž˜ ์ด๋ฏธ์ง€ ์ฐธ์กฐ). ์ด๋ฒคํŠธ ๋กœ๊ทธ์—์„œ๋Š” ์ฐพ์„ ์ˆ˜ ์—†๋Š” ์œ ์šฉํ•œ ์„ธ๋ถ€ ์ •๋ณด๊ฐ€ ๋งŽ์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. Windowsํ•˜์ง€๋งŒ ๊ฐ€์žฅ ์ค‘์š”ํ•œ ๋ถ„์•ผ๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.

  • ํ”„๋กœ์„ธ์Šค ID(XNUMX์ง„์ˆ˜๊ฐ€ ์•„๋‹Œ XNUMX์ง„์ˆ˜)
  • ์ƒ์œ„ ํ”„๋กœ์„ธ์Šค ID
  • ํ”„๋กœ์„ธ์Šค ๋ช…๋ น์ค„
  • ์ƒ์œ„ ํ”„๋กœ์„ธ์Šค์˜ ๋ช…๋ น์ค„
  • ํŒŒ์ผ ์ด๋ฏธ์ง€ ํ•ด์‹œ
  • ํŒŒ์ผ ์ด๋ฏธ์ง€ ์ด๋ฆ„

Sysmon์€ ์žฅ์น˜ ๋“œ๋ผ์ด๋ฒ„์™€ ์„œ๋น„์Šค๋กœ ์„ค์น˜๋ฉ๋‹ˆ๋‹ค. - ์ž์„ธํ•œ ๋‚ด์šฉ ์—ฌ๊ธฐ์—. ์ฃผ์š” ์žฅ์ ์€ ๋กœ๊ทธ๋ฅผ ๋ถ„์„ํ•˜๋Š” ๊ธฐ๋Šฅ์ž…๋‹ˆ๋‹ค. ๋” ๊ฒฝ๋กœ๋ฅผ ๋”ฐ๋ผ ์œ„์น˜ํ•œ ํ•˜๋‚˜์˜ ์ด๋ฒคํŠธ ๋กœ๊ทธ ํด๋”์— ์†Œ์Šค, ์ •๋ณด ์ƒ๊ด€ ๊ด€๊ณ„ ๋ฐ ๊ฒฐ๊ณผ ๊ฐ’ ์ถœ๋ ฅ ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ -> Windows -> Sysmon -> ์šด์˜์ œ๊ฐ€ ์ง์ ‘ ๋กœ๊ทธ๋ฅผ ์กฐ์‚ฌํ•ด ๋ณธ ๊ฒฐ๊ณผ Windows์ด๋Ÿฐ ์•„์ฐ”ํ•œ ์˜ค๋ฅ˜๋“ค ๋•Œ๋ฌธ์— ์ €๋Š” PowerShell ๋กœ๊ทธ ํด๋”์™€ ๋ณด์•ˆ ํด๋”๋ฅผ ๋Š์ž„์—†์ด ์˜ค๊ฐ€๋ฉฐ ์ด๋ฒคํŠธ ๋กœ๊ทธ๋ฅผ ์ƒ…์ƒ…์ด ๋’ค์ ธ ์–ด๋–ป๊ฒŒ๋“  ๋‘ ํด๋”์˜ ๊ฐ’๋“ค์„ ์—ฐ๊ด€์‹œํ‚ค๋ ค๊ณ  ์• ์ผ์Šต๋‹ˆ๋‹ค. ๊ฒฐ์ฝ” ์‰ฌ์šด ์ผ์ด ์•„๋‹ˆ์—ˆ๊ณ , ๋‚˜์ค‘์— ๊นจ๋‹ฌ์•˜์ง€๋งŒ ์ฐจ๋ผ๋ฆฌ ์ง„ํ†ต์ œ๋ฅผ ๋ฏธ๋ฆฌ ์‚ฌ๋‘๋Š” ๊ฒŒ ๋‚˜์•˜์„ ๊ฒ๋‹ˆ๋‹ค.

Sysmon์€ ๊ธฐ๋ณธ ํ”„๋กœ์„ธ์Šค๋ฅผ ์ดํ•ดํ•˜๋Š” ๋ฐ ๋„์›€์ด ๋˜๋Š” ์œ ์šฉํ•œ(๋˜๋Š” ๊ณต๊ธ‰์—…์ฒด์—์„œ ์‹คํ–‰ ๊ฐ€๋Šฅํ•œ) ์ •๋ณด๋ฅผ ์ œ๊ณตํ•จ์œผ๋กœ์จ ๋น„์•ฝ์ ์ธ ๋ฐœ์ „์„ ์ด๋ฃจ์—ˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด ๋น„๋ฐ€ ์„ธ์…˜์„ ์‹œ์ž‘ํ–ˆ์Šต๋‹ˆ๋‹ค. wmiexec์ด๋Š” ๋„คํŠธ์›Œํฌ ๋‚ด์—์„œ ๋‚ด๋ถ€ ์ •๋ณด๋ฅผ ํ™œ์šฉํ•˜๋Š” ์‚ฌ๋žŒ์˜ ์›€์ง์ž„์„ ์‹œ๋ฎฌ๋ ˆ์ด์…˜ํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๋‚ด์šฉ์€ ์ด๋ฒคํŠธ ๋กœ๊ทธ์—์„œ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Windows:

Sysmon ์œ„ํ˜‘ ๋ถ„์„ ๊ฐ€์ด๋“œ, 1๋ถ€

์žก์ง€์—์„œ Windows ์ผ๋ถ€ ํ”„๋กœ์„ธ์Šค ์ •๋ณด๊ฐ€ ํ‘œ์‹œ๋˜๊ธด ํ•˜์ง€๋งŒ ๊ทธ๋‹ค์ง€ ์œ ์šฉํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ ํ”„๋กœ์„ธ์Šค ID๊ฐ€ 16์ง„์ˆ˜ ํ˜•์‹์œผ๋กœ ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค.

ํ•ดํ‚น์˜ ๊ธฐ๋ณธ์„ ์ดํ•ดํ•˜๊ณ  ์žˆ๋Š” ์ „๋ฌธ IT ์ „๋ฌธ๊ฐ€๋ผ๋ฉด ๋ช…๋ น์ค„์„ ์˜์‹ฌํ•ด๋ด์•ผ ํ•œ๋‹ค. cmd.exe๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๋‹ค๋ฅธ ๋ช…๋ น์„ ์‹คํ–‰ํ•˜๊ณ  ์ถœ๋ ฅ์„ ์ด์ƒํ•œ ์ด๋ฆ„์˜ ํŒŒ์ผ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•˜๋Š” ๊ฒƒ์€ ๋ชจ๋‹ˆํ„ฐ๋ง ๋ฐ ์ œ์–ด ์†Œํ”„ํŠธ์›จ์–ด์˜ ์ž‘์—…๊ณผ ๋ถ„๋ช…ํžˆ ์œ ์‚ฌํ•ฉ๋‹ˆ๋‹ค. ๋ช…๋ น ๋ฐ ์ œ์–ด(C2): ์ด๋Ÿฌํ•œ ๋ฐฉ์‹์œผ๋กœ WMI ์„œ๋น„์Šค๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์˜์‚ฌ ์…ธ์ด ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค.
์ด์ œ ์ƒ์‘ํ•˜๋Š” Sysmon ํ•ญ๋ชฉ์„ ์‚ดํŽด๋ณด๊ณ  ์–ผ๋งˆ๋‚˜ ๋งŽ์€ ์ถ”๊ฐ€ ์ •๋ณด๋ฅผ ์ œ๊ณตํ•˜๋Š”์ง€ ์‚ดํŽด๋ณด๊ฒ ์Šต๋‹ˆ๋‹ค.

Sysmon ์œ„ํ˜‘ ๋ถ„์„ ๊ฐ€์ด๋“œ, 1๋ถ€

ํ•˜๋‚˜์˜ ์Šคํฌ๋ฆฐ์ƒท์— ๋‹ด๊ธด Sysmon ๊ธฐ๋Šฅ: ์ฝ์„ ์ˆ˜ ์žˆ๋Š” ํ˜•์‹์œผ๋กœ ํ”„๋กœ์„ธ์Šค์— ๋Œ€ํ•œ ์ž์„ธํ•œ ์ •๋ณด

๋ช…๋ น์ค„๋ฟ๋งŒ ์•„๋‹ˆ๋ผ ํŒŒ์ผ ์ด๋ฆ„, ์‹คํ–‰ ํŒŒ์ผ์˜ ๊ฒฝ๋กœ ๋“ฑ๋„ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Windows ๊ทธ๊ฒƒ์— ๋Œ€ํ•ด ์•Œ๊ณ  ์žˆ๋‹ค(โ€œWindows ๋ช…๋ น ํ”„๋กœ์„ธ์„œ", ์‹๋ณ„์ž ๋ถ€๋ชจ์˜ ํ”„๋กœ์„ธ์Šค, ๋ช…๋ น์ค„ ๋ถ€๋ชจ์˜, cmd ์…ธ์„ ์‹œ์ž‘ํ–ˆ์œผ๋ฉฐ ์ƒ์œ„ ํ”„๋กœ์„ธ์Šค์˜ ์‹ค์ œ ํŒŒ์ผ ์ด๋ฆ„๋„ ํฌํ•จ๋ฉ๋‹ˆ๋‹ค. ๋“œ๋””์–ด ๋ชจ๋“  ๊ฒƒ์ด ํ•œ๊ณณ์—!
Sysmon ๋กœ๊ทธ๋ฅผ ํ†ตํ•ด ์šฐ๋ฆฌ๋Š” "์›์‹œ" ๋กœ๊ทธ์—์„œ ๋ณธ ์˜์‹ฌ์Šค๋Ÿฌ์šด ๋ช…๋ น์ค„์ด ์ง์›์˜ ์ •์ƒ์ ์ธ ์—…๋ฌด ๊ฒฐ๊ณผ๊ฐ€ ์•„๋‹ ๊ฐ€๋Šฅ์„ฑ์ด ๋†’๋‹ค๋Š” ๊ฒฐ๋ก ์„ ๋‚ด๋ฆด ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด์™€๋Š” ๋ฐ˜๋Œ€๋กœ ์ด๋Š” C2์™€ ์œ ์‚ฌํ•œ ํ”„๋กœ์„ธ์Šค(์•ž์„œ ์–ธ๊ธ‰ํ•œ wmiexec)์— ์˜ํ•ด ์ƒ์„ฑ๋˜์—ˆ์œผ๋ฉฐ WMI ์„œ๋น„์Šค ํ”„๋กœ์„ธ์Šค(WmiPrvSe)์— ์˜ํ•ด ์ง์ ‘ ์ƒ์„ฑ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด์ œ ์›๊ฒฉ ๊ณต๊ฒฉ์ž๋‚˜ ๋‚ด๋ถ€์ž๊ฐ€ ๊ธฐ์—… ์ธํ”„๋ผ๋ฅผ ํ…Œ์ŠคํŠธํ•˜๊ณ  ์žˆ๋‹ค๋Š” ํ‘œ์‹œ๊ฐ€ ์ƒ๊ฒผ์Šต๋‹ˆ๋‹ค.

Get-Sysmonlog ์†Œ๊ฐœ

๋ฌผ๋ก  Sysmon์ด ๋กœ๊ทธ๋ฅผ ํ•œ ๊ณณ์— ๋ชจ์•„๋‘๋ฉด ์ข‹์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ์˜ˆ๋ฅผ ๋“ค์–ด PowerShell ๋ช…๋ น์„ ํ†ตํ•ด ํ”„๋กœ๊ทธ๋ž˜๋ฐ ๋ฐฉ์‹์œผ๋กœ ๊ฐœ๋ณ„ ๋กœ๊ทธ ํ•„๋“œ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋‹ค๋ฉด ํ›จ์”ฌ ๋” ์ข‹์„ ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ด ๊ฒฝ์šฐ ์ž ์žฌ์  ์œ„ํ˜‘ ๊ฒ€์ƒ‰์„ ์ž๋™ํ™”ํ•˜๋Š” ์ž‘์€ PowerShell ์Šคํฌ๋ฆฝํŠธ๋ฅผ ์ž‘์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค!
๋‚˜๋Š” ๊ทธ๋Ÿฐ ์ƒ๊ฐ์„ ๊ฐ€์ง„ ์ตœ์ดˆ์˜ ์‚ฌ๋žŒ์ด ์•„๋‹ˆ ์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋ฆฌ๊ณ  ์ผ๋ถ€ ํฌ๋Ÿผ ๊ฒŒ์‹œ๋ฌผ๊ณผ GitHub์—์„œ ํ”„๋กœ์ ํŠธ PowerShell์„ ์‚ฌ์šฉํ•˜์—ฌ Sysmon ๋กœ๊ทธ๋ฅผ ๊ตฌ๋ฌธ ๋ถ„์„ํ•˜๋Š” ๋ฐฉ๋ฒ•์€ ์ด๋ฏธ ์„ค๋ช…๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋‚ด ๊ฒฝ์šฐ์—๋Š” ๊ฐ Sysmon ํ•„๋“œ์— ๋Œ€ํ•ด ๋ณ„๋„์˜ ๊ตฌ๋ฌธ ๋ถ„์„ ์Šคํฌ๋ฆฝํŠธ ์ค„์„ ์ž‘์„ฑํ•˜์ง€ ์•Š์•„๋„ ๋˜๋„๋ก ํ•˜๊ณ  ์‹ถ์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋ž˜์„œ ๊ฒŒ์œผ๋ฅธ ์‚ฌ๋žŒ์˜ ์›๋ฆฌ๋ฅผ ์ด์šฉํ–ˆ๊ณ , ๊ฒฐ๊ณผ์ ์œผ๋กœ ๋ญ”๊ฐ€ ์žฌ๋ฏธ์žˆ๋Š” ๊ฒŒ ๋‚˜์˜จ ๊ฒƒ ๊ฐ™์•„์š”.
์ฒซ ๋ฒˆ์งธ ์ค‘์š”ํ•œ ์ ์€ ํŒ€์˜ ๋Šฅ๋ ฅ์ž…๋‹ˆ๋‹ค. Get-Win ์ด๋ฒคํŠธ Sysmon ๋กœ๊ทธ๋ฅผ ์ฝ๊ณ , ํ•„์š”ํ•œ ์ด๋ฒคํŠธ๋ฅผ ํ•„ํ„ฐ๋งํ•˜๊ณ , ๋‹ค์Œ๊ณผ ๊ฐ™์ด PS ๋ณ€์ˆ˜์— ๊ฒฐ๊ณผ๋ฅผ ์ถœ๋ ฅํ•ฉ๋‹ˆ๋‹ค.

$events = Get-WinEvent  -LogName "Microsoft-Windows-Sysmon/Operational" | where { $_.id -eq 1 -or $_.id -eq 11}

$events ๋ฐฐ์—ด์˜ ์ฒซ ๋ฒˆ์งธ ์š”์†Œ์ธ $events[0].Message์— ๋‚ด์šฉ์„ ํ‘œ์‹œํ•˜์—ฌ ๋ช…๋ น์„ ์ง์ ‘ ํ…Œ์ŠคํŠธํ•˜๋ ค๋Š” ๊ฒฝ์šฐ ๋งค์šฐ ๊ฐ„๋‹จํ•œ ํ˜•์‹์˜ ์ผ๋ จ์˜ ํ…์ŠคํŠธ ๋ฌธ์ž์—ด์ด ์ถœ๋ ฅ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Sysmon ํ•„๋“œ, ์ฝœ๋ก , ๊ฐ’ ์ž์ฒด์ž…๋‹ˆ๋‹ค.

Sysmon ์œ„ํ˜‘ ๋ถ„์„ ๊ฐ€์ด๋“œ, 1๋ถ€

๋งŒ์„ธ! Sysmon ๋กœ๊ทธ๋ฅผ JSON ์ง€์› ํ˜•์‹์œผ๋กœ ์ถœ๋ ฅ

๋‹น์‹ ๋„ ๋‚˜์™€ ๊ฐ™์€ ์ƒ๊ฐ์„ ํ•˜๊ณ  ์žˆ๋‚˜์š”? ์กฐ๊ธˆ ๋” ๋…ธ๋ ฅํ•˜๋ฉด ์ถœ๋ ฅ์„ JSON ํ˜•์‹ ๋ฌธ์ž์—ด๋กœ ๋ณ€ํ™˜ํ•œ ๋‹ค์Œ ๊ฐ•๋ ฅํ•œ ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜์—ฌ PS ๊ฐœ์ฒด์— ์ง์ ‘ ๋กœ๋“œํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ณ€ํ™˜์—์„œ-Json .
๋‹ค์Œ ๋ถ€๋ถ„์—์„œ๋Š” ๋ณ€ํ™˜์„ ์œ„ํ•œ PowerShell ์ฝ”๋“œ๋ฅผ ๋ณด์—ฌ ๋“œ๋ฆฌ๊ฒ ์Šต๋‹ˆ๋‹ค. ๋งค์šฐ ๊ฐ„๋‹จํ•ฉ๋‹ˆ๋‹ค. ์ง€๊ธˆ์€ PS ๋ชจ๋“ˆ๋กœ ์„ค์น˜ํ•œ get-sysmonlogs๋ผ๋Š” ์ƒˆ ๋ช…๋ น์œผ๋กœ ๋ฌด์—‡์„ ํ•  ์ˆ˜ ์žˆ๋Š”์ง€ ์‚ดํŽด๋ณด๊ฒ ์Šต๋‹ˆ๋‹ค.
๋ถˆํŽธํ•œ ์ด๋ฒคํŠธ ๋กœ๊ทธ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ํ†ตํ•ด Sysmon ๋กœ๊ทธ ๋ถ„์„์— ๋Œ€ํ•ด ์ž์„ธํžˆ ์•Œ์•„๋ณด๋Š” ๋Œ€์‹  PowerShell ์„ธ์…˜์—์„œ ์ง์ ‘ ์ฆ๋ถ„ ํ™œ๋™์„ ์†์‰ฝ๊ฒŒ ๊ฒ€์ƒ‰ํ•˜๊ณ  PS ๋ช…๋ น์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์–ด๋””์— (๋ณ„์นญ โ€“ โ€œ?โ€) ๊ฒ€์ƒ‰ ๊ฒฐ๊ณผ๋ฅผ ์ค„์ž…๋‹ˆ๋‹ค.

Sysmon ์œ„ํ˜‘ ๋ถ„์„ ๊ฐ€์ด๋“œ, 1๋ถ€

WMI๋ฅผ ํ†ตํ•ด ์‹คํ–‰๋˜๋Š” cmd ์…ธ ๋ชฉ๋ก์ž…๋‹ˆ๋‹ค. ์ž์ฒด Get-Sysmonlogs ํŒ€์„ ํ†ตํ•ด ์ €๋ ดํ•œ ๋น„์šฉ์œผ๋กœ ์œ„ํ˜‘ ๋ถ„์„

๊ธฐ์ด! ๋งˆ์น˜ ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค์ธ ๊ฒƒ์ฒ˜๋Ÿผ Sysmon ๋กœ๊ทธ๋ฅผ ํด๋งํ•˜๋Š” ๋„๊ตฌ๋ฅผ ๋งŒ๋“ค์—ˆ์Šต๋‹ˆ๋‹ค. ์šฐ๋ฆฌ ๊ธฐ์‚ฌ์—์„œ EQL ๋น„๋ก ๊ณต์‹์ ์œผ๋กœ๋Š” ์—ฌ์ „ํžˆ ์‹ค์ œ SQL๊ณผ ์œ ์‚ฌํ•œ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ํ†ตํ•ด ์ด ๊ธฐ๋Šฅ์ด ์„ค๋ช…๋œ ๋ฉ‹์ง„ ์œ ํ‹ธ๋ฆฌํ‹ฐ์— ์˜ํ•ด ์ˆ˜ํ–‰๋œ๋‹ค๋Š” ์ ์— ์ฃผ๋ชฉํ–ˆ์Šต๋‹ˆ๋‹ค. ์‘, EQL ์šฐ์•„ํ•œ, ๊ทธ๋Ÿฌ๋‚˜ ์„ธ ๋ฒˆ์งธ ๋ถ€๋ถ„์—์„œ ๋‹ค๋ฃจ๊ฒ ์Šต๋‹ˆ๋‹ค.

Sysmon ๋ฐ ๊ทธ๋ž˜ํ”„ ๋ถ„์„

์ž ์‹œ ๋’ค๋กœ ๋ฌผ๋Ÿฌ๋‚˜์„œ ์šฐ๋ฆฌ๊ฐ€ ๋ฐฉ๊ธˆ ๋งŒ๋“  ๊ฒƒ์„ ์ƒ๊ฐํ•ด ๋ด…์‹œ๋‹ค. ๊ธฐ๋ณธ์ ์œผ๋กœ ์šฐ๋ฆฌ๋Š” ์ด์ œ ์ด๋ฒคํŠธ ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค๋ฅผ ๊ฐ–๊ฒŒ ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. WindowsPowerShell์„ ํ†ตํ•ด ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์•ž์„œ ์–ธ๊ธ‰ํ–ˆ๋“ฏ์ด ParentProcessId๋ฅผ ํ†ตํ•ด ๋ ˆ์ฝ”๋“œ ๊ฐ„์— ์—ฐ๊ฒฐ ๋˜๋Š” ๊ด€๊ณ„๊ฐ€ ์žˆ์œผ๋ฏ€๋กœ ์ „์ฒด ํ”„๋กœ์„ธ์Šค ๊ณ„์ธต ๊ตฌ์กฐ๋ฅผ ๊ฒ€์ƒ‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์‹œ๋ฆฌ์ฆˆ๋ฅผ ์ฝ์–ด๋ณด์…จ๋‹ค๋ฉด "์ฐพ๊ธฐ ์–ด๋ ค์šด ์•…์„ฑ์ฝ”๋“œ์˜ ๋ชจํ—˜" ํ•ด์ปค๋“ค์€ ๊ฐ ํ”„๋กœ์„ธ์Šค๊ฐ€ ๊ณ ์œ ํ•œ ์ž‘์€ ์—ญํ• ์„ ์ˆ˜ํ–‰ํ•˜๊ณ  ๋‹ค์Œ ๋‹จ๊ณ„๋ฅผ ์œ„ํ•œ ๋ฐœํŒ์„ ์ค€๋น„ํ•˜๋Š” ๋ณต์žกํ•œ ๋‹ค๋‹จ๊ณ„ ๊ณต๊ฒฉ์„ ๋งŒ๋“œ๋Š” ๊ฒƒ์„ ์ข‹์•„ํ•ฉ๋‹ˆ๋‹ค. ๋‹จ์ˆœํžˆ "์›์‹œ" ๋กœ๊ทธ์—์„œ ์ด๋Ÿฌํ•œ ํ•ญ๋ชฉ์„ ํŒŒ์•…ํ•˜๋Š” ๊ฒƒ์€ ๊ทนํžˆ ์–ด๋ ต์Šต๋‹ˆ๋‹ค.
๊ทธ๋Ÿฌ๋‚˜ Get-Sysmonlogs ๋ช…๋ น๊ณผ ๋‚˜์ค‘์— ํ…์ŠคํŠธ(๋ฌผ๋ก  ๊ทธ๋ž˜ํ”„)์—์„œ ์‚ดํŽด๋ณด๊ฒŒ ๋  ์ถ”๊ฐ€ ๋ฐ์ดํ„ฐ ๊ตฌ์กฐ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์œ„ํ˜‘์„ ํƒ์ง€ํ•  ์ˆ˜ ์žˆ๋Š” ์‹ค์šฉ์ ์ธ ๋ฐฉ๋ฒ•์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ฅผ ์œ„ํ•ด์„œ๋Š” ์˜ฌ๋ฐ”๋ฅธ ์ •์  ๊ฒ€์ƒ‰๋งŒ ์ˆ˜ํ–‰ํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค.
DYI ๋ธ”๋กœ๊ทธ ํ”„๋กœ์ ํŠธ์—์„œ ํ•ญ์ƒ ๊ทธ๋ ‡๋“ฏ์ด ์†Œ๊ทœ๋ชจ ์œ„ํ˜‘์˜ ์„ธ๋ถ€ ์ •๋ณด๋ฅผ ๋” ๋งŽ์ด ๋ถ„์„ํ• ์ˆ˜๋ก ๊ธฐ์—… ์ˆ˜์ค€์—์„œ ์œ„ํ˜‘ ํƒ์ง€๊ฐ€ ์–ผ๋งˆ๋‚˜ ๋ณต์žกํ•œ์ง€ ๋” ๋งŽ์ด ๊นจ๋‹ซ๊ฒŒ ๋  ๊ฒƒ์ž…๋‹ˆ๋‹ค. ๊ทธ๋ฆฌ๊ณ  ์ด๋Ÿฌํ•œ ์ธ์‹์€ ๊ทน๋„๋กœ ์ค‘์š”ํ•œ ์ .

์šฐ๋ฆฌ๋Š” ๊ธฐ์‚ฌ์˜ ๋‘ ๋ฒˆ์งธ ๋ถ€๋ถ„์—์„œ ์ฒซ ๋ฒˆ์งธ ํฅ๋ฏธ๋กœ์šด ํ•ฉ๋ณ‘์ฆ์— ์ง๋ฉดํ•˜๊ฒŒ ๋  ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์—ฌ๊ธฐ์—์„œ Sysmon ์ด๋ฒคํŠธ๋ฅผ ํ›จ์”ฌ ๋” ๋ณต์žกํ•œ ๊ตฌ์กฐ๋กœ ์„œ๋กœ ์—ฐ๊ฒฐํ•˜๊ธฐ ์‹œ์ž‘ํ•  ๊ฒƒ์ž…๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : habr.com

DDoS ๋ณดํ˜ธ, VPS VDS ์„œ๋ฒ„๊ฐ€ ์žˆ๋Š” ์‚ฌ์ดํŠธ๋ฅผ ์œ„ํ•œ ์•ˆ์ •์ ์ธ ํ˜ธ์ŠคํŒ… ๊ตฌ์ž… ๐Ÿ”ฅ DDoS ๊ณต๊ฒฉ ๋ฐฉ์ง€ ๊ธฐ๋Šฅ์ด ํƒ‘์žฌ๋œ ์•ˆ์ •์ ์ธ ์›น์‚ฌ์ดํŠธ ํ˜ธ์ŠคํŒ…, VPS ๋ฐ VDS ์„œ๋ฒ„๋ฅผ ๊ตฌ๋งคํ•˜์„ธ์š” | ProHoster