
์ด ๊ธฐ์ฌ๋ Sysmon ์ํ ๋ถ์ ์๋ฆฌ์ฆ์ ์ฒซ ๋ฒ์งธ ๋ถ๋ถ์
๋๋ค. ์๋ฆฌ์ฆ์ ๋ค๋ฅธ ๋ชจ๋ ๋ถ๋ถ:
1๋ถ: Sysmon ๋ก๊ทธ ๋ถ์ ์๊ฐ (์ฐ๋ฆฌ๋ ์ฌ๊ธฐ์ ์์ต๋๋ค)
2๋ถ: Sysmon ์ด๋ฒคํธ ๋ฐ์ดํฐ๋ฅผ ์ฌ์ฉํ์ฌ ์ํ ์๋ณ
Part 3. ๊ทธ๋ํ๋ฅผ ํ์ฉํ Sysmon ์ํ ์ฌ์ธต ๋ถ์
์ ๋ณด ๋ณด์ ๋ถ์ผ์ ์ข ์ฌํ๋ ๊ฒฝ์ฐ ์งํ ์ค์ธ ๊ณต๊ฒฉ์ ์ดํดํด์ผ ํ๋ ๊ฒฝ์ฐ๊ฐ ๋ง์ต๋๋ค. ์ด๋ฏธ ์๋ จ๋ โโ์ ๋ฌธ๊ฐ๋ผ๋ฉด ์ฒ๋ฆฌ๋์ง ์์ "์์" ๋ก๊ทธ์์ ๋นํ์ค ํ๋(์: ์คํ ์ค์ธ PowerShell ์คํฌ๋ฆฝํธ)์ ์ฐพ์ ์ ์์ต๋๋ค. ๋๋ Word ํ์ผ๋ก ์์ฅํ VBS ์คํฌ๋ฆฝํธ์ผ ์๋ ์์ต๋๋ค. ์ด๋ฒคํธ ๋ก๊ทธ์์ ์ต๊ทผ ํ๋์ ์ดํด๋ณด๋ ๊ฒ๋ง์ผ๋ก๋ ์ฝ๊ฒ ์์๋ผ ์ ์์ต๋๋ค. Windowsํ์ง๋ง ์ด๊ฑด ์ ๋ง ๊ณจ์นซ๊ฑฐ๋ฆฌ์ ๋๋ค. ๋คํํ ๋ง์ดํฌ๋ก์ํํธ๋ ๊ณต๊ฒฉ ๋ถ์์ ํจ์ฌ ์ฝ๊ฒ ํด์ฃผ๋ Sysmon์ ๊ฐ๋ฐํ์ต๋๋ค.
Sysmon ๋ก๊ทธ์ ํ์๋๋ ์ํ์ ๊ธฐ๋ณธ ์์ด๋์ด๋ฅผ ์ดํดํ๊ณ ์ถ์ผ์ญ๋๊น? ๊ฐ์ด๋ ๋ค์ด๋ก๋ ๊ทธ๋ฆฌ๊ณ ๋ด๋ถ์๊ฐ ๋ค๋ฅธ ์ง์์ ์๋ฐํ๊ฒ ๊ฐ์ํ ์ ์๋ ๋ฐฉ๋ฒ์ ๊นจ๋ซ๊ฒ ๋ฉ๋๋ค. ์ด๋ฒคํธ ๋ก๊ทธ๋ฅผ ์ฌ์ฉํ๋ ๋ฐ ์์ด ๊ฐ์ฅ ํฐ ๋ฌธ์ ๋ ๋ฐ๋ก ์ด๊ฒ์ ๋๋ค. Windows ๋ฌธ์ ๋ ์์ ํ๋ก์ธ์ค์ ๋ํ ์ ๋ณด๊ฐ ๋ถ์กฑํ์ฌ ํ๋ก์ธ์ค ๊ณ์ธต ๊ตฌ์กฐ๋ฅผ ํ์ ํ ์ ์๋ค๋ ์ ์ ๋๋ค. ๋ฐ๋ฉด Sysmon ๋ก๊ทธ ํญ๋ชฉ์๋ ์์ ํ๋ก์ธ์ค ID, ์ด๋ฆ, ์คํ ์ค์ธ ๋ช ๋ น์ค์ด ํฌํจ๋์ด ์์ต๋๋ค. ๋ง์ดํฌ๋ก์ํํธ, ๊ณ ๋ง์ต๋๋ค.
์๋ฆฌ์ฆ์ ์ฒซ ๋ฒ์งธ ๋ถ๋ถ์์๋ Sysmon์ ๊ธฐ๋ณธ ์ ๋ณด๋ก ๋ฌด์์ ํ ์ ์๋์ง ์ดํด๋ณด๊ฒ ์ต๋๋ค. XNUMX๋ถ์์๋ ์์ ํ๋ก์ธ์ค ์ ๋ณด๋ฅผ ์ต๋ํ ํ์ฉํ์ฌ ์ํ ๊ทธ๋ํ๋ผ๊ณ ํ๋ ๋ณด๋ค ๋ณต์กํ ๊ท์ ์ค์ ๊ตฌ์กฐ๋ฅผ ๋ง๋ญ๋๋ค. ์ธ ๋ฒ์งธ ๋ถ๋ถ์์๋ ์ํ ๊ทธ๋ํ๋ฅผ ์ค์บํ์ฌ ๊ทธ๋ํ์ "๊ฐ์ค์น"๋ฅผ ๋ถ์ํ์ฌ ๋น์ ์์ ์ธ ํ๋์ ๊ฒ์ํ๋ ๊ฐ๋จํ ์๊ณ ๋ฆฌ์ฆ์ ์ดํด๋ณด๊ฒ ์ต๋๋ค. ๊ทธ๋ฆฌ๊ณ ๊ฒฐ๊ตญ์๋ ๊น๋ํ(๊ทธ๋ฆฌ๊ณ ์ดํดํ๊ธฐ ์ฌ์ด) ํ๋ฅ ์ ์ํ ํ์ง ๋ฐฉ๋ฒ์ ์ป๊ฒ ๋ ๊ฒ์
๋๋ค.
1๋ถ: Sysmon ๋ก๊ทธ ๋ถ์ ์๊ฐ
์ด๋ฒคํธ ๋ก๊ทธ์ ๋ณต์ก์ฑ์ ์ดํดํ๋ ๋ฐ ๋ฌด์์ด ๋์์ด ๋ ์ ์์ต๋๊น? ๊ถ๊ทน์ ์ผ๋ก - SIEM. ์ด๋ฒคํธ๋ฅผ ์ ๊ทํํ๊ณ ํ์ ๋ถ์์ ๋จ์ํํฉ๋๋ค. ํ์ง๋ง ์ ์ด๋ ์ฒ์์๋ ๊ทธ๋ ๊ฒ๊น์ง ๊ฐ ํ์๋ ์์ต๋๋ค. ์ฒ์์๋ SIEM์ ์๋ฆฌ๋ฅผ ์ดํดํ๊ธฐ ์ํด ๋ฌด๋ฃ๋ก ์ ๊ณต๋๋ Sysmon ์ ํธ๋ฆฌํฐ๋ฅผ ์ฌ์ฉํด ๋ณด๋ ๊ฒ๋ง์ผ๋ก๋ ์ถฉ๋ถํฉ๋๋ค. ๊ทธ๋ฆฌ๊ณ ๊ทธ๋ ๋ ๋๋ผ์ธ ์ ๋๋ก ํจ๊ป ์ผํ๊ธฐ๊ฐ ์ฝ์ต๋๋ค. ๊ณ์ ํ๋ด์ธ์, ๋ง์ดํฌ๋ก์ํํธ!
Sysmon์๋ ์ด๋ค ๊ธฐ๋ฅ์ด ์๋์?
์์ฝํ์๋ฉด, ํ๋ก์ธ์ค์ ๋ํ ์ ์ฉํ๊ณ ์ฝ๊ธฐ ์ฌ์ด ์ ๋ณด๋ฅผ ์ ๊ณตํฉ๋๋ค(์๋ ์ด๋ฏธ์ง ์ฐธ์กฐ). ์ด๋ฒคํธ ๋ก๊ทธ์์๋ ์ฐพ์ ์ ์๋ ์ ์ฉํ ์ธ๋ถ ์ ๋ณด๊ฐ ๋ง์ด ํฌํจ๋์ด ์์ต๋๋ค. Windowsํ์ง๋ง ๊ฐ์ฅ ์ค์ํ ๋ถ์ผ๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
- ํ๋ก์ธ์ค ID(XNUMX์ง์๊ฐ ์๋ XNUMX์ง์)
- ์์ ํ๋ก์ธ์ค ID
- ํ๋ก์ธ์ค ๋ช ๋ น์ค
- ์์ ํ๋ก์ธ์ค์ ๋ช ๋ น์ค
- ํ์ผ ์ด๋ฏธ์ง ํด์
- ํ์ผ ์ด๋ฏธ์ง ์ด๋ฆ
Sysmon์ ์ฅ์น ๋๋ผ์ด๋ฒ์ ์๋น์ค๋ก ์ค์น๋ฉ๋๋ค. - ์์ธํ ๋ด์ฉ ์ฃผ์ ์ฅ์ ์ ๋ก๊ทธ๋ฅผ ๋ถ์ํ๋ ๊ธฐ๋ฅ์ ๋๋ค. ๋ ๊ฒฝ๋ก๋ฅผ ๋ฐ๋ผ ์์นํ ํ๋์ ์ด๋ฒคํธ ๋ก๊ทธ ํด๋์ ์์ค, ์ ๋ณด ์๊ด ๊ด๊ณ ๋ฐ ๊ฒฐ๊ณผ ๊ฐ ์ถ๋ ฅ ๋ง์ดํฌ๋ก์ํํธ -> Windows -> Sysmon -> ์ด์์ ๊ฐ ์ง์ ๋ก๊ทธ๋ฅผ ์กฐ์ฌํด ๋ณธ ๊ฒฐ๊ณผ Windows์ด๋ฐ ์์ฐํ ์ค๋ฅ๋ค ๋๋ฌธ์ ์ ๋ PowerShell ๋ก๊ทธ ํด๋์ ๋ณด์ ํด๋๋ฅผ ๋์์์ด ์ค๊ฐ๋ฉฐ ์ด๋ฒคํธ ๋ก๊ทธ๋ฅผ ์ ์ ์ด ๋ค์ ธ ์ด๋ป๊ฒ๋ ๋ ํด๋์ ๊ฐ๋ค์ ์ฐ๊ด์ํค๋ ค๊ณ ์ ์ผ์ต๋๋ค. ๊ฒฐ์ฝ ์ฌ์ด ์ผ์ด ์๋์๊ณ , ๋์ค์ ๊นจ๋ฌ์์ง๋ง ์ฐจ๋ผ๋ฆฌ ์งํต์ ๋ฅผ ๋ฏธ๋ฆฌ ์ฌ๋๋ ๊ฒ ๋์์ ๊ฒ๋๋ค.
Sysmon์ ๊ธฐ๋ณธ ํ๋ก์ธ์ค๋ฅผ ์ดํดํ๋ ๋ฐ ๋์์ด ๋๋ ์ ์ฉํ(๋๋ ๊ณต๊ธ์ ์ฒด์์ ์คํ ๊ฐ๋ฅํ) ์ ๋ณด๋ฅผ ์ ๊ณตํจ์ผ๋ก์จ ๋น์ฝ์ ์ธ ๋ฐ์ ์ ์ด๋ฃจ์์ต๋๋ค. ์๋ฅผ ๋ค์ด ๋น๋ฐ ์ธ์ ์ ์์ํ์ต๋๋ค. ์ด๋ ๋คํธ์ํฌ ๋ด์์ ๋ด๋ถ ์ ๋ณด๋ฅผ ํ์ฉํ๋ ์ฌ๋์ ์์ง์์ ์๋ฎฌ๋ ์ด์ ํ๋ ๊ฒ์ ๋๋ค. ์ด๋ฌํ ๋ด์ฉ์ ์ด๋ฒคํธ ๋ก๊ทธ์์ ํ์ธํ ์ ์์ต๋๋ค. Windows:

์ก์ง์์ Windows ์ผ๋ถ ํ๋ก์ธ์ค ์ ๋ณด๊ฐ ํ์๋๊ธด ํ์ง๋ง ๊ทธ๋ค์ง ์ ์ฉํ์ง ์์ต๋๋ค. ๋ํ ํ๋ก์ธ์ค ID๊ฐ 16์ง์ ํ์์ผ๋ก ํ์๋ฉ๋๋ค.
ํดํน์ ๊ธฐ๋ณธ์ ์ดํดํ๊ณ ์๋ ์ ๋ฌธ IT ์ ๋ฌธ๊ฐ๋ผ๋ฉด ๋ช
๋ น์ค์ ์์ฌํด๋ด์ผ ํ๋ค. cmd.exe๋ฅผ ์ฌ์ฉํ์ฌ ๋ค๋ฅธ ๋ช
๋ น์ ์คํํ๊ณ ์ถ๋ ฅ์ ์ด์ํ ์ด๋ฆ์ ํ์ผ๋ก ๋ฆฌ๋๋ ์
ํ๋ ๊ฒ์ ๋ชจ๋ํฐ๋ง ๋ฐ ์ ์ด ์ํํธ์จ์ด์ ์์
๊ณผ ๋ถ๋ช
ํ ์ ์ฌํฉ๋๋ค. : ์ด๋ฌํ ๋ฐฉ์์ผ๋ก WMI ์๋น์ค๋ฅผ ์ฌ์ฉํ์ฌ ์์ฌ ์
ธ์ด ์์ฑ๋ฉ๋๋ค.
์ด์ ์์ํ๋ Sysmon ํญ๋ชฉ์ ์ดํด๋ณด๊ณ ์ผ๋ง๋ ๋ง์ ์ถ๊ฐ ์ ๋ณด๋ฅผ ์ ๊ณตํ๋์ง ์ดํด๋ณด๊ฒ ์ต๋๋ค.

ํ๋์ ์คํฌ๋ฆฐ์ท์ ๋ด๊ธด Sysmon ๊ธฐ๋ฅ: ์ฝ์ ์ ์๋ ํ์์ผ๋ก ํ๋ก์ธ์ค์ ๋ํ ์์ธํ ์ ๋ณด
๋ช
๋ น์ค๋ฟ๋ง ์๋๋ผ ํ์ผ ์ด๋ฆ, ์คํ ํ์ผ์ ๊ฒฝ๋ก ๋ฑ๋ ๋ณผ ์ ์์ต๋๋ค. Windows ๊ทธ๊ฒ์ ๋ํด ์๊ณ ์๋ค(โWindows ๋ช
๋ น ํ๋ก์ธ์", ์๋ณ์ ๋ถ๋ชจ์ ํ๋ก์ธ์ค, ๋ช
๋ น์ค ๋ถ๋ชจ์, cmd ์
ธ์ ์์ํ์ผ๋ฉฐ ์์ ํ๋ก์ธ์ค์ ์ค์ ํ์ผ ์ด๋ฆ๋ ํฌํจ๋ฉ๋๋ค. ๋๋์ด ๋ชจ๋ ๊ฒ์ด ํ๊ณณ์!
Sysmon ๋ก๊ทธ๋ฅผ ํตํด ์ฐ๋ฆฌ๋ "์์" ๋ก๊ทธ์์ ๋ณธ ์์ฌ์ค๋ฌ์ด ๋ช
๋ น์ค์ด ์ง์์ ์ ์์ ์ธ ์
๋ฌด ๊ฒฐ๊ณผ๊ฐ ์๋ ๊ฐ๋ฅ์ฑ์ด ๋๋ค๋ ๊ฒฐ๋ก ์ ๋ด๋ฆด ์ ์์ต๋๋ค. ์ด์๋ ๋ฐ๋๋ก ์ด๋ C2์ ์ ์ฌํ ํ๋ก์ธ์ค(์์ ์ธ๊ธํ wmiexec)์ ์ํด ์์ฑ๋์์ผ๋ฉฐ WMI ์๋น์ค ํ๋ก์ธ์ค(WmiPrvSe)์ ์ํด ์ง์ ์์ฑ๋์์ต๋๋ค. ์ด์ ์๊ฒฉ ๊ณต๊ฒฉ์๋ ๋ด๋ถ์๊ฐ ๊ธฐ์
์ธํ๋ผ๋ฅผ ํ
์คํธํ๊ณ ์๋ค๋ ํ์๊ฐ ์๊ฒผ์ต๋๋ค.
Get-Sysmonlog ์๊ฐ
๋ฌผ๋ก Sysmon์ด ๋ก๊ทธ๋ฅผ ํ ๊ณณ์ ๋ชจ์๋๋ฉด ์ข์ต๋๋ค. ๊ทธ๋ฌ๋ ์๋ฅผ ๋ค์ด PowerShell ๋ช
๋ น์ ํตํด ํ๋ก๊ทธ๋๋ฐ ๋ฐฉ์์ผ๋ก ๊ฐ๋ณ ๋ก๊ทธ ํ๋์ ์ก์ธ์คํ ์ ์๋ค๋ฉด ํจ์ฌ ๋ ์ข์ ๊ฒ์
๋๋ค. ์ด ๊ฒฝ์ฐ ์ ์ฌ์ ์ํ ๊ฒ์์ ์๋ํํ๋ ์์ PowerShell ์คํฌ๋ฆฝํธ๋ฅผ ์์ฑํ ์ ์์ต๋๋ค!
๋๋ ๊ทธ๋ฐ ์๊ฐ์ ๊ฐ์ง ์ต์ด์ ์ฌ๋์ด ์๋ ์์ต๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ผ๋ถ ํฌ๋ผ ๊ฒ์๋ฌผ๊ณผ GitHub์์ PowerShell์ ์ฌ์ฉํ์ฌ Sysmon ๋ก๊ทธ๋ฅผ ๊ตฌ๋ฌธ ๋ถ์ํ๋ ๋ฐฉ๋ฒ์ ์ด๋ฏธ ์ค๋ช
๋์์ต๋๋ค. ๋ด ๊ฒฝ์ฐ์๋ ๊ฐ Sysmon ํ๋์ ๋ํด ๋ณ๋์ ๊ตฌ๋ฌธ ๋ถ์ ์คํฌ๋ฆฝํธ ์ค์ ์์ฑํ์ง ์์๋ ๋๋๋ก ํ๊ณ ์ถ์์ต๋๋ค. ๊ทธ๋์ ๊ฒ์ผ๋ฅธ ์ฌ๋์ ์๋ฆฌ๋ฅผ ์ด์ฉํ๊ณ , ๊ฒฐ๊ณผ์ ์ผ๋ก ๋ญ๊ฐ ์ฌ๋ฏธ์๋ ๊ฒ ๋์จ ๊ฒ ๊ฐ์์.
์ฒซ ๋ฒ์งธ ์ค์ํ ์ ์ ํ์ ๋ฅ๋ ฅ์
๋๋ค. Sysmon ๋ก๊ทธ๋ฅผ ์ฝ๊ณ , ํ์ํ ์ด๋ฒคํธ๋ฅผ ํํฐ๋งํ๊ณ , ๋ค์๊ณผ ๊ฐ์ด PS ๋ณ์์ ๊ฒฐ๊ณผ๋ฅผ ์ถ๋ ฅํฉ๋๋ค.
$events = Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" | where { $_.id -eq 1 -or $_.id -eq 11}
$events ๋ฐฐ์ด์ ์ฒซ ๋ฒ์งธ ์์์ธ $events[0].Message์ ๋ด์ฉ์ ํ์ํ์ฌ ๋ช ๋ น์ ์ง์ ํ ์คํธํ๋ ค๋ ๊ฒฝ์ฐ ๋งค์ฐ ๊ฐ๋จํ ํ์์ ์ผ๋ จ์ ํ ์คํธ ๋ฌธ์์ด์ด ์ถ๋ ฅ๋ ์ ์์ต๋๋ค. Sysmon ํ๋, ์ฝ๋ก , ๊ฐ ์์ฒด์ ๋๋ค.

๋ง์ธ! Sysmon ๋ก๊ทธ๋ฅผ JSON ์ง์ ํ์์ผ๋ก ์ถ๋ ฅ
๋น์ ๋ ๋์ ๊ฐ์ ์๊ฐ์ ํ๊ณ ์๋์? ์กฐ๊ธ ๋ ๋
ธ๋ ฅํ๋ฉด ์ถ๋ ฅ์ JSON ํ์ ๋ฌธ์์ด๋ก ๋ณํํ ๋ค์ ๊ฐ๋ ฅํ ๋ช
๋ น์ ์ฌ์ฉํ์ฌ PS ๊ฐ์ฒด์ ์ง์ ๋ก๋ํ ์ ์์ต๋๋ค. .
๋ค์ ๋ถ๋ถ์์๋ ๋ณํ์ ์ํ PowerShell ์ฝ๋๋ฅผ ๋ณด์ฌ ๋๋ฆฌ๊ฒ ์ต๋๋ค. ๋งค์ฐ ๊ฐ๋จํฉ๋๋ค. ์ง๊ธ์ PS ๋ชจ๋๋ก ์ค์นํ get-sysmonlogs๋ผ๋ ์ ๋ช
๋ น์ผ๋ก ๋ฌด์์ ํ ์ ์๋์ง ์ดํด๋ณด๊ฒ ์ต๋๋ค.
๋ถํธํ ์ด๋ฒคํธ ๋ก๊ทธ ์ธํฐํ์ด์ค๋ฅผ ํตํด Sysmon ๋ก๊ทธ ๋ถ์์ ๋ํด ์์ธํ ์์๋ณด๋ ๋์ PowerShell ์ธ์
์์ ์ง์ ์ฆ๋ถ ํ๋์ ์์ฝ๊ฒ ๊ฒ์ํ๊ณ PS ๋ช
๋ น์ ์ฌ์ฉํ ์ ์์ต๋๋ค. (๋ณ์นญ โ โ?โ) ๊ฒ์ ๊ฒฐ๊ณผ๋ฅผ ์ค์
๋๋ค.

WMI๋ฅผ ํตํด ์คํ๋๋ cmd ์ ธ ๋ชฉ๋ก์ ๋๋ค. ์์ฒด Get-Sysmonlogs ํ์ ํตํด ์ ๋ ดํ ๋น์ฉ์ผ๋ก ์ํ ๋ถ์
๊ธฐ์ด! ๋ง์น ๋ฐ์ดํฐ๋ฒ ์ด์ค์ธ ๊ฒ์ฒ๋ผ Sysmon ๋ก๊ทธ๋ฅผ ํด๋งํ๋ ๋๊ตฌ๋ฅผ ๋ง๋ค์์ต๋๋ค. ์ฐ๋ฆฌ ๊ธฐ์ฌ์์ ๋น๋ก ๊ณต์์ ์ผ๋ก๋ ์ฌ์ ํ ์ค์ SQL๊ณผ ์ ์ฌํ ์ธํฐํ์ด์ค๋ฅผ ํตํด ์ด ๊ธฐ๋ฅ์ด ์ค๋ช ๋ ๋ฉ์ง ์ ํธ๋ฆฌํฐ์ ์ํด ์ํ๋๋ค๋ ์ ์ ์ฃผ๋ชฉํ์ต๋๋ค. ์, EQL ์ฐ์ํ, ๊ทธ๋ฌ๋ ์ธ ๋ฒ์งธ ๋ถ๋ถ์์ ๋ค๋ฃจ๊ฒ ์ต๋๋ค.
Sysmon ๋ฐ ๊ทธ๋ํ ๋ถ์
์ ์ ๋ค๋ก ๋ฌผ๋ฌ๋์ ์ฐ๋ฆฌ๊ฐ ๋ฐฉ๊ธ ๋ง๋ ๊ฒ์ ์๊ฐํด ๋ด ์๋ค. ๊ธฐ๋ณธ์ ์ผ๋ก ์ฐ๋ฆฌ๋ ์ด์ ์ด๋ฒคํธ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ๊ฐ๊ฒ ๋์์ต๋๋ค. WindowsPowerShell์ ํตํด ์ ๊ทผํ ์ ์์ต๋๋ค. ์์ ์ธ๊ธํ๋ฏ์ด ParentProcessId๋ฅผ ํตํด ๋ ์ฝ๋ ๊ฐ์ ์ฐ๊ฒฐ ๋๋ ๊ด๊ณ๊ฐ ์์ผ๋ฏ๋ก ์ ์ฒด ํ๋ก์ธ์ค ๊ณ์ธต ๊ตฌ์กฐ๋ฅผ ๊ฒ์ํ ์ ์์ต๋๋ค.
์๋ฆฌ์ฆ๋ฅผ ์ฝ์ด๋ณด์
จ๋ค๋ฉด ํด์ปค๋ค์ ๊ฐ ํ๋ก์ธ์ค๊ฐ ๊ณ ์ ํ ์์ ์ญํ ์ ์ํํ๊ณ ๋ค์ ๋จ๊ณ๋ฅผ ์ํ ๋ฐํ์ ์ค๋นํ๋ ๋ณต์กํ ๋ค๋จ๊ณ ๊ณต๊ฒฉ์ ๋ง๋๋ ๊ฒ์ ์ข์ํฉ๋๋ค. ๋จ์ํ "์์" ๋ก๊ทธ์์ ์ด๋ฌํ ํญ๋ชฉ์ ํ์
ํ๋ ๊ฒ์ ๊ทนํ ์ด๋ ต์ต๋๋ค.
๊ทธ๋ฌ๋ Get-Sysmonlogs ๋ช
๋ น๊ณผ ๋์ค์ ํ
์คํธ(๋ฌผ๋ก ๊ทธ๋ํ)์์ ์ดํด๋ณด๊ฒ ๋ ์ถ๊ฐ ๋ฐ์ดํฐ ๊ตฌ์กฐ๋ฅผ ์ฌ์ฉํ๋ฉด ์ํ์ ํ์งํ ์ ์๋ ์ค์ฉ์ ์ธ ๋ฐฉ๋ฒ์ด ์์ต๋๋ค. ์ด๋ฅผ ์ํด์๋ ์ฌ๋ฐ๋ฅธ ์ ์ ๊ฒ์๋ง ์ํํ๋ฉด ๋ฉ๋๋ค.
DYI ๋ธ๋ก๊ทธ ํ๋ก์ ํธ์์ ํญ์ ๊ทธ๋ ๋ฏ์ด ์๊ท๋ชจ ์ํ์ ์ธ๋ถ ์ ๋ณด๋ฅผ ๋ ๋ง์ด ๋ถ์ํ ์๋ก ๊ธฐ์
์์ค์์ ์ํ ํ์ง๊ฐ ์ผ๋ง๋ ๋ณต์กํ์ง ๋ ๋ง์ด ๊นจ๋ซ๊ฒ ๋ ๊ฒ์
๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ด๋ฌํ ์ธ์์ ๊ทน๋๋ก ์ค์ํ ์ .
์ฐ๋ฆฌ๋ ๊ธฐ์ฌ์ ๋ ๋ฒ์งธ ๋ถ๋ถ์์ ์ฒซ ๋ฒ์งธ ํฅ๋ฏธ๋ก์ด ํฉ๋ณ์ฆ์ ์ง๋ฉดํ๊ฒ ๋ ๊ฒ์
๋๋ค. ์ฌ๊ธฐ์์ Sysmon ์ด๋ฒคํธ๋ฅผ ํจ์ฌ ๋ ๋ณต์กํ ๊ตฌ์กฐ๋ก ์๋ก ์ฐ๊ฒฐํ๊ธฐ ์์ํ ๊ฒ์
๋๋ค.
์ถ์ฒ : habr.com
