ํจ์จ์ ์ธ ๋ณด์ ์๋ฃจ์
ํ์ฉ๋ฒ, ์ต์ ํ๋ ๋๊ตฌ ์ฌ์ฉ ๋ฐฉ๋ฒ,
๊ทธ๋ฆฌ๊ณ ๊ธฐ์ ์ ์ธ ๋
ธํ์ฐ๋ฅผ ํตํด PLURA๋ฅผ ํ์ฉํ
๋ฌธ์ ํด๊ฒฐ์ ์๋ก์ด ๊ธฐ์ค์ ์ ์ํฉ๋๋ค.
๊ณต๊ฒฉ์๋ ์ X-Forwarded-For๋ฅผ ์กฐ์ํ๋๊ฐ โ ์น๋ฐฉํ๋ฒฝ์ด ๋์น๊ธฐ ์ฌ์ด ์ค์ IP ์ฐํ ๋ฌธ์
๊ณต๊ฒฉ์๊ฐ X-Forwarded-For(XFF)๋ฅผ ์กฐ์ํด ์์ ์ ์ค์ IP๋ฅผ ์จ๊ธฐ๋ ์ด์ ์ ์ํ์ฑ, PLURA์ HAProxy ๊ธฐ๋ฐ ๋์ ๋ฐฉ์, ๊ทธ๋ฆฌ๊ณ ๋ค๋ฅธ SaaS WAF ์ ํ์์ ๋ฐ๋์ ํ์ธํด์ผ ํ ์ฒดํฌ๋ฆฌ์คํธ๋ฅผ ์ ๋ฆฌํ๋ค.
๋ ์ฝ๊ธฐ
์น๋ฐฉํ๋ฒฝ(WAF) ์ ํ ์ฒดํฌ๋ฆฌ์คํธ
ํด๋ผ์ฐ๋ SaaS ๊ธฐ๋ฐ ์น๋ฐฉํ๋ฒฝ ์ ํ ์ ๋ฐ๋์ ๊ณ ๋ คํด์ผ ํ ํต์ฌ ๊ธฐ์ค. ๋จ์ ์ฐจ๋จ์ด ์๋, ์ค์ ๊ณต๊ฒฉ ํ์งยท๋ถ์ยท๋์ ์ค์ฌ์ผ๋ก ํ๊ฐํด์ผ ํ๋ค.
๋ ์ฝ๊ธฐ
๋ณด์์ ๋ณธ์ง: ์์ผ๋ํ์ด์ด์ Windows, ๊ทธ๋ฆฌ๊ณ SecureOS
์์ข์ ๊ฒ์์ ์์ผ๋ํ์ด์ด์ฒ๋ผ, Windows ์์คํ ๋ ๊ฐ๋ ฅํ ๋๊ตฌ์ด์ ์ํํ ๋ฌด๊ธฐ๊ฐ ๋ ์ ์์ต๋๋ค. ์ด๋ฅผ ์์ ํ๊ฒ ๋ค๋ฃจ๋ ๋ฐฉ๋ฒ์ PLURA-SecureOS ๊ด์ ์์ ์ ๋ฆฌํฉ๋๋ค.
๋ ์ฝ๊ธฐ
Sysmon โ Prefetch โ ShimCache โ Amcache: ์คํ ์ฒด์ธ ๋ณต์ ์ค๋ฌด ๊ฐ์ด๋ (LOLBAS ๋ก๊ทธ ์ฐ๊ณ ํฌํจ)
Sysmon Event ID 1์ ์ถ๋ฐ์ ์ผ๋ก PrefetchยทShimCacheยทAmcache๋ฅผ ๊ต์ฐจํด โ์คํ ์ฌ๋ถโ์์ โ์คํ ์ฒด์ธ(Execution Chain)โ๊น์ง ๋ณต์ํ๋ ์ค๋ฌด ํ๋ฆ์ ์ ๋ฆฌํฉ๋๋ค. (LOLBAS ๋ก๊ทธ ์ฐ๊ณ ํฌํจ)
๋ ์ฝ๊ธฐ
์ ๊ทธ๋๋ง ์ต์ ์ด์์ฒด์ ๋ก ๋น ๋ฅด๊ฒ ๋ฐ๊ฟ์ผ ํ ๊น์? โ Pass-the-Hash๊ฐ โ๋๋ฌด ์ฌ์์งโ ์ด์ ๐
์์ฆ ๊ธฐ์ ยท๊ธฐ๊ด ํดํน์ด ์ ๋ํ ์ฌ์์ง ์ด์ ๋ โ์ต์ด ์นจ์ โ๊ณผ ๋๋ถ์ด โ๋ด๋ถ ํ์ฐโ์ ์์ต๋๋ค. NTLM ํ๊ฒฝ์์ Pass-the-Hash๋ ๋ด๋ถ ์ธก๋ฉด ์ด๋์ ๋งค์ฐ ์ฝ๊ฒ ๋ง๋ค๋ฉฐ, ์ด๋ฅผ ์ค์ด๊ธฐ ์ํด์๋ ์ต์ OS ์ ํ๊ณผ NTLM Disable ์ ๋ต, ๊ทธ๋ฆฌ๊ณ ํ์งยท๋์ ์ฒด๊ณ...
๋ ์ฝ๊ธฐ
curl ์์ฒญ์ ์ ์ฑ์ผ๊น? ๊ณผํ ์๋ WAF ์ด์์ ์ํ ์ฒดํฌํฌ์ธํธ
curl User-Agent ํ์ง๋ฅผ ๊ธฐ์ค์ผ๋ก ์น ๊ณต๊ฒฉ์ ํ๋จํ ์ ์์๊น? ๊ณผํ ์ฐ๋ ค์ ์ค์ ๋์ ๋ฐฉ์์ PLURA WAF ๊ธฐ์ค์ผ๋ก ์ ๋ฆฌํฉ๋๋ค.
๋ ์ฝ๊ธฐ
RDP ๊ธฐ๋ณธ ์ค์ ๋ณ๊ฒฝ๋ง์ผ๋ก ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ ์ฐจ๋จํ๊ธฐ
์๊ฒฉ ๋ฐ์คํฌํฑ(RDP)์ ๋ฐฉํ๋ฒฝ์์ ์คํํ ๊ฒฝ์ฐ, ์ธ๋ถ ๊ณต๊ฒฉ์๊ฐ ๋ฌด์ฐจ๋ณ ๋์ (Brute-force) ๊ณต๊ฒฉ์ ์๋ํ ์ ์์ต๋๋ค. ๊ธฐ๋ณธ ํฌํธ์ ๊ณ์ ๋ช ์ ๋ณ๊ฒฝํจ์ผ๋ก์จ ํจ๊ณผ์ ์ผ๋ก ์ด๋ฅผ ๋ฐฉ์งํ ์ ์์ต๋๋ค.
๋ ์ฝ๊ธฐ
SentinelOne์ ์์จํ AI ๋ณด์์ ์ ๋ง AI์ธ๊ฐ?
SentinelOne์ด ๋งํ๋ AI๊ฐ ์ค์ ๋ก ์ด๋ค ๊ธฐ์ ์ ๋ปํ๋์ง, ํ๋ ๊ธฐ๋ฐ ํ์งยท์ ํต์ MLยท์์ฑํ AI๋ฅผ ๊ตฌ๋ถํด ๊ณต์ ํ๊ฒ ๋ถ์ํ๊ณ , ๋ณด์ ์ ํ์ AI ์ฃผ์ฅ ํ๊ฐ ๊ธฐ์ค์ ์ ์ํฉ๋๋ค.
๋ ์ฝ๊ธฐ