ํšจ์œจ์ ์ธ ๋ณด์•ˆ ์†”๋ฃจ์…˜ ํ™œ์šฉ๋ฒ•, ์ตœ์ ํ™”๋œ ๋„๊ตฌ ์‚ฌ์šฉ ๋ฐฉ๋ฒ•,
๊ทธ๋ฆฌ๊ณ  ๊ธฐ์ˆ ์ ์ธ ๋…ธํ•˜์šฐ๋ฅผ ํ†ตํ•ด PLURA๋ฅผ ํ™œ์šฉํ•œ
๋ฌธ์ œ ํ•ด๊ฒฐ์˜ ์ƒˆ๋กœ์šด ๊ธฐ์ค€์„ ์ œ์‹œํ•ฉ๋‹ˆ๋‹ค.

๋ณด์•ˆ์˜ ๋ณธ์งˆ: ์™€์ผ๋“œํŒŒ์ด์–ด์™€ Windows, ๊ทธ๋ฆฌ๊ณ  SecureOS

๋ณด์•ˆ์˜ ๋ณธ์งˆ: ์™€์ผ๋“œํŒŒ์ด์–ด์™€ Windows, ๊ทธ๋ฆฌ๊ณ  SecureOS

๐Ÿ”ฅ ์™€์ผ๋“œํŒŒ์ด์–ด: ํž˜๊ณผ ํŒŒ๊ดด์˜ ์–‘๋ฉด์„ฑ

๋“œ๋ผ๋งˆ ์™•์ขŒ์˜ ๊ฒŒ์ž„(Game of Thrones) ์‹œ์ฆŒ 2, 5ํ™”์—๋Š”
๊ฐ•๋ ฌํ•œ ์žฅ๋ฉด ํ•˜๋‚˜๊ฐ€ ๋“ฑ์žฅํ•ฉ๋‹ˆ๋‹ค.

๋ฐ”๋กœ ์ดˆ๋ก์ƒ‰ ๋ถˆ๊ฝƒ โ€” ์™€์ผ๋“œํŒŒ์ด์–ด(Wildfire) ์ž…๋‹ˆ๋‹ค.

์ด ๋ฌผ์งˆ์€ ๋‹จ์ˆœํ•œ ๋ฌด๊ธฐ๊ฐ€ ์•„๋‹™๋‹ˆ๋‹ค.

  • ์ ์„ ๋‹จ์ˆจ์— ์“ธ์–ด๋ฒ„๋ฆด ์ˆ˜ ์žˆ๋Š” ...

๋” ์ฝ๊ธฐ
Sysmon โ†’ Prefetch โ†’ ShimCache โ†’ Amcache: ์‹คํ–‰ ์ฒด์ธ ๋ณต์› ์‹ค๋ฌด ๊ฐ€์ด๋“œ (LOLBAS ๋กœ๊ทธ ์—ฐ๊ณ„ ํฌํ•จ)

Sysmon โ†’ Prefetch โ†’ ShimCache โ†’ Amcache: ์‹คํ–‰ ์ฒด์ธ ๋ณต์› ์‹ค๋ฌด ๊ฐ€์ด๋“œ (LOLBAS ๋กœ๊ทธ ์—ฐ๊ณ„ ํฌํ•จ)

๐Ÿ“Œ ์ด ๊ธ€์˜ ๋ชฉํ‘œ๋Š” ํ•˜๋‚˜์ž…๋‹ˆ๋‹ค.
โ€œ์•…์„ฑ ํŒŒ์ผ์ด ์‹คํ–‰๋๋Š”๊ฐ€?โ€์—์„œ ๋๋‚ด์ง€ ์•Š๊ณ , ํ•œ ๋‹จ๊ณ„ ๋” ๋“ค์–ด๊ฐ€์„œ
โœ… โ€œ๋ˆ„๊ฐ€(๋ถ€๋ชจ) โ†’ ๋ฌด์—‡์„(์ž์‹) โ†’ ์–ด๋–ค ์ธ์ž(CommandLine)๋กœ โ†’ ์–ธ์ œ ์‹คํ–‰ํ–ˆ๊ณ , ๊ทธ ๋‹ค์Œ์— ๋ญ˜ ํ–ˆ๋‚˜?โ€
์ฆ‰ ์‹คํ–‰ ์ฒด์ธ(Execution Chain)์„ ๋ณด๊ณ ...

๋” ์ฝ๊ธฐ
์™œ ๊ทธ๋‚˜๋งˆ ์ตœ์‹  ์šด์˜์ฒด์ œ๋กœ ๋น ๋ฅด๊ฒŒ ๋ฐ”๊ฟ”์•ผ ํ• ๊นŒ์š”? โ€” Pass-the-Hash๊ฐ€ โ€˜๋„ˆ๋ฌด ์‰ฌ์›Œ์ง„โ€™ ์ด์œ  ๐Ÿ”

์™œ ๊ทธ๋‚˜๋งˆ ์ตœ์‹  ์šด์˜์ฒด์ œ๋กœ ๋น ๋ฅด๊ฒŒ ๋ฐ”๊ฟ”์•ผ ํ• ๊นŒ์š”? โ€” Pass-the-Hash๊ฐ€ โ€˜๋„ˆ๋ฌด ์‰ฌ์›Œ์ง„โ€™ ์ด์œ  ๐Ÿ”

ํ•œ ์ค„ ์š”์•ฝ
๐Ÿงจ ์š”์ฆ˜ ํ•ดํ‚น์ด ์‰ฌ์›Œ์ง„ ์ด์œ ๋Š”
โ€˜๋šซ๋Š” ๊ธฐ์ˆ โ€™์ด ์ข‹์•„์ง„ ๋ฐ์— ๊ทธ์น˜์ง€ ์•Š๊ณ ,
๐Ÿ”“ ํ•œ ๋ฒˆ๋งŒ ๋“ค์–ด์˜ค๋ฉด ๋‚ด๋ถ€์—์„œ ์˜†์œผ๋กœ ์ด๋™ํ•˜๊ธฐ๊ฐ€ ๋„ˆ๋ฌด ์‰ฌ์›Œ์กŒ๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค.
๊ทธ ํ•ต์‹ฌ์— Pass-the-Hash(PtH) ์™€ NTLM ํ™˜๊ฒฝ์ด ์žˆ์Šต๋‹ˆ๋‹ค.

  • NTLM:...

๋” ์ฝ๊ธฐ
curl ์š”์ฒญ์€ ์•…์„ฑ์ผ๊นŒ? ๊ณผํƒ ์—†๋Š” WAF ์šด์˜์„ ์œ„ํ•œ ์ฒดํฌํฌ์ธํŠธ

curl ์š”์ฒญ์€ ์•…์„ฑ์ผ๊นŒ? ๊ณผํƒ ์—†๋Š” WAF ์šด์˜์„ ์œ„ํ•œ ์ฒดํฌํฌ์ธํŠธ

๐Ÿงช curl ์š”์ฒญ, WAF์—์„œ ๊ณผํƒ ๋Œ€์ƒ์ผ๊นŒ?

์›น ๋ฐฉํ™”๋ฒฝ(WAF)์„ ์šด์˜ํ•˜๋‹ค ๋ณด๋ฉด ์ข…์ข… ๋‹ค์Œ๊ณผ ๊ฐ™์€ ๋ฌธ์˜๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค:

“์›น ์„œ๋ฒ„์— curl์„ ์‚ฌ์šฉํ•˜๋Š” ์š”์ฒญ์ด ํƒ์ง€๋˜๋Š”๋ฐ, ์ด๊ฑด ๊ณต๊ฒฉ ์•„๋‹Œ๊ฐ€์š”?”

ํ•˜์ง€๋งŒ ๋‹จ์ˆœํžˆ curl์ด๋ผ๋Š” User-Agent...

๋” ์ฝ๊ธฐ
RDP ๊ธฐ๋ณธ ์„ค์ • ๋ณ€๊ฒฝ๋งŒ์œผ๋กœ ๋ฌด์ฐจ๋ณ„ ๋Œ€์ž… ๊ณต๊ฒฉ ์ฐจ๋‹จํ•˜๊ธฐ

RDP ๊ธฐ๋ณธ ์„ค์ • ๋ณ€๊ฒฝ๋งŒ์œผ๋กœ ๋ฌด์ฐจ๋ณ„ ๋Œ€์ž… ๊ณต๊ฒฉ ์ฐจ๋‹จํ•˜๊ธฐ

RDP, ๋ฐ˜๋“œ์‹œ ์—ด์–ด์•ผ ํ•˜๋‚˜์š”?

๊ธฐ์—… ๋˜๋Š” ๊ธฐ๊ด€์—์„œ ์™ธ๋ถ€์—์„œ ๋‚ด๋ถ€ ์‹œ์Šคํ…œ์— ์ ‘์†ํ•  ํ•„์š”๊ฐ€ ์žˆ์„ ๊ฒฝ์šฐ, ์ข…์ข… ์›๊ฒฉ ๋ฐ์Šคํฌํ†ฑ ํ”„๋กœํ† ์ฝœ(RDP)์„ ๋ฐฉํ™”๋ฒฝ์—์„œ ์˜คํ”ˆํ•˜๊ฒŒ ๋ฉ๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ์ด๋Š” ๊ณต๊ฒฉ์ž์—๊ฒŒ๋„ ์ง์ ‘์ ์ธ ์ง„์ž… ๊ฒฝ๋กœ๋ฅผ ์—ด์–ด์ฃผ๋Š” ๊ฒƒ๊ณผ ๊ฐ™์œผ๋ฉฐ, ํŠนํžˆ ๋‹ค์Œ๊ณผ ๊ฐ™์€ ์œ„ํ—˜์ด ๋’ค๋”ฐ...

๋” ์ฝ๊ธฐ
SentinelOne์˜ ์ž์œจํ˜• AI ๋ณด์•ˆ์€ ์ •๋ง AI์ธ๊ฐ€?

SentinelOne์˜ ์ž์œจํ˜• AI ๋ณด์•ˆ์€ ์ •๋ง AI์ธ๊ฐ€?

๐Ÿ“‰ ์ตœ๊ทผ ๋ณด์•ˆ ์‹œ์žฅ์—์„œ๋Š” โ€œAI ๊ธฐ๋ฐ˜โ€, โ€œAutonomousโ€, โ€œAgenticโ€, โ€œ์ž์œจํ˜• ๋ณด์•ˆโ€ ๊ฐ™์€ ํ‘œํ˜„์ด ๋น ๋ฅด๊ฒŒ ๋Š˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. SentinelOne๋„ ์˜ˆ์™ธ๋Š” ์•„๋‹™๋‹ˆ๋‹ค. ๋‹ค๋งŒ ์—ฌ๊ธฐ์„œ ๋จผ์ € ๋ถ„๋ช…ํžˆ ํ•ด์•ผ ํ•  ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค.

โ€œAI๋ฅผ ์“ด๋‹คโ€๋Š” ๋ง๊ณผ โ€œ์–ด๋–ค AI๋ฅผ ...

๋” ์ฝ๊ธฐ
Coldโ€‘Boot ๊ณต๊ฒฉ ๋‹ค์‹œ๋ณด๊ธฐ โ€“โ€ฏRAM ์ž”๋ฅ˜ ๋ฐ์ดํ„ฐ๋กœ ์•”ํ˜ธํ™” ํ‚ค๋ฅผ ํ›”์น˜๋Š” ๋ฌผ๋ฆฌ์  ์œ„ํ˜‘

Coldโ€‘Boot ๊ณต๊ฒฉ ๋‹ค์‹œ๋ณด๊ธฐ โ€“โ€ฏRAM ์ž”๋ฅ˜ ๋ฐ์ดํ„ฐ๋กœ ์•”ํ˜ธํ™” ํ‚ค๋ฅผ ํ›”์น˜๋Š” ๋ฌผ๋ฆฌ์  ์œ„ํ˜‘

์š”์•ฝโ€ฏ3์ค„
1๏ธโƒฃ Coldโ€‘Boot ๊ณต๊ฒฉ์€ ๋ƒ‰๊ฐํ•œ RAMโ€ฏ์ž”๋ฅ˜ ๋ฐ์ดํ„ฐ์—์„œ ์•”ํ˜ธํ™” ํ‚ค๋ฅผ ์ถ”์ถœํ•ฉ๋‹ˆ๋‹ค.
2๏ธโƒฃ 2008๋…„ ํ”„๋ฆฐ์Šคํ„ด๋Œ€ ์—ฐ๊ตฌ๋กœ ์กด์žฌ๊ฐ€ ์ž…์ฆ๋˜์—ˆ๊ณ , 2018๋…„ Fโ€‘Secure๊ฐ€ ์ตœ์‹  ๋…ธํŠธ๋ถ์—์„œ๋„ ์žฌํ˜„ํ–ˆ์Šต๋‹ˆ๋‹ค.
3๏ธโƒฃ ๋Œ€๊ทœ๋ชจ ๋žœ์„ฌ์›จ์–ด๋ณด๋‹ค ํ‘œ์  ๊ณต๊ฒฉยทํฌ๋ Œ์‹์— ํ˜„์‹ค์ ...

๋” ์ฝ๊ธฐ
RAM ์•ˆ์˜ ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ๋…ธ๋ฆฐ๋‹ค โ€“โ€ฏT1003.001:โ€ฏLSASS ๋ฉ”๋ชจ๋ฆฌ ๋คํ”„ ๊ณต๊ฒฉ

RAM ์•ˆ์˜ ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ๋…ธ๋ฆฐ๋‹ค โ€“โ€ฏT1003.001:โ€ฏLSASS ๋ฉ”๋ชจ๋ฆฌ ๋คํ”„ ๊ณต๊ฒฉ

์š”์•ฝโ€ฏ3์ค„
1๏ธโƒฃ ๊ณต๊ฒฉ์ž๋Š” lsass.exe์˜ ๋ฉ”๋ชจ๋ฆฌ๋ฅผ ๋คํ”„ํ•ด ํŒจ์Šค์›Œ๋“œโ€ฏํ•ด์‹œยทํ† ํฐ์„ ํƒˆ์ทจํ•ฉ๋‹ˆ๋‹ค.
2๏ธโƒฃ Eventย IDย 4656/10 ๋“ฑ ํ”„๋กœ์„ธ์Šคโ€‘ํ•ธ๋“ค ์ ‘๊ทผ ๋กœ๊ทธ๋กœ ํƒ์ง€๊ฐ€ ๊ฐ€๋Šฅํ•ฉ๋‹ˆ๋‹ค.
3๏ธโƒฃ LSASSโ€ฏPPLโ€ฏ+โ€ฏCredentialโ€ฏGuardโ€ฏ+โ€ฏASR...

๋” ์ฝ๊ธฐ