반응형 전체 글508 [Sherlocks, Very Easy] Brute 이 셜록에서는 유닉스(Unix) auth.log 및 wtmp 로그에 익숙해지는 시간을 가질 것이다. 컨플루언스(Confluence) 서버가 SSH 서비스를 통해 무차별 대입 공격(Brute Force Attack)을 당한 시나리오를 살펴볼 예정이다. 서버 접근 권한을 획득한 후 공격자는 추가적인 활동을 수행했으며, auth.log를 사용하여 이를 추적할 수 있다. auth.log는 주로 무차별 대입 공격을 분석하는 데 사용되지만, 이번 조사에서는 권한 상승(Privilege escalation), 지속성(Persistence) 유지, 심지어 명령어 실행에 대한 가시성 측면까지 포함하여 이 아티팩트가 가진 모든 잠재력을 심층적으로 파헤쳐 본다. 제시된 시나리오를 풀기위해서 해당 페이지에서 Brutus.z.. 2026. 7. 28. AppCompatCache(ShimCache) : 프로그램 실행 아티팩트 (Artifact) 분석 AmCache, UserAssist, BAM을 거쳐 왔습니다. 이번 주인공 AppCompatCache(통칭 ShimCache)는 실행 흔적 패밀리의 맏형 격이다. 역사도 오래됐고(Windows XP부터), 공격자가 지우기도 까다롭고, 삭제된 파일의 흔적까지 붙들고 있어서 침해사고 분석에서 빠지는 법이 없다. 하지만 동시에, 침해사고 분석 입문자가 가장 자주 헛다리를 짚는 아티팩트이기도 하다.1. AppCompatCache(ShimCache)란 무엇인가?AppCompatCache(또는 ShimCache)는 Windows에서 응용 프로그램 실행 시 생성되는 실행 이력 캐시이다. 이름 그대로 Application Compatibility(응용 프로그램 호환성) 기능을 지원하기 위해 도입되었다. 운영체제가 ".. 2026. 7. 2. BAM (Background Activity Moderator) : 프로그램 실행 아티팩트 (Artifact) 분석 AmCache는 "이 파일이 실행되었을 가능성", UserAssist는 "사용자가 GUI로 직접 실행", 그리고 이번 BAM은 "어느 사용자 계정이, 어떤 실행 파일을, 마지막으로 언제 실행했는가"를 깔끔하게 증언한다. 게다가 BAM은 해석상의 함정이 적어서, 처음 손대기에도 좋은 아티팩트이다. 침해사고에서 타임라인을 그릴 때, "실행됐다 + 정확한 마지막 실행 시각 + 어느 사용자" 세 가지가 한 항목에 다 들어있는 아티팩트는 생각보다 귀하다. BAM은 " 실행됐다 + 정확한 마지막 실행 시각 + 어느 사용자" 이 세 가지를 한 번에 알려주는 데이터이다. 이번 글에서는 BAM이 뭔지, 어디에 저장되는지(앞선 아티팩트들과 수집 대상이 다릅니다), 그리고 분석할 때 반드시 알아야 할 두 가지 함정(정렬 .. 2026. 6. 28. UserAssist : 사용자 실행 흔적 분석 지난 글에서 AmCache.hve로 "이 시스템에서 뭐가 실행됐나"를 추적했다. AmCache 같은 실행 흔적은 "시스템 관점에서 어떤 파일이 실행되었나"를 보여준다. 그런데 침해사고에서는 한 발 더 들어가 누가, 어떤 계정으로, GUI에서 직접 실행했는가?를 분석해야 하며, 이를 답해주는 게 UserAssist이다. 이번 글에서는 UserAssist가 무엇인지, 레지스트리 어디에 저장되는지, 이를 어떻게 분석해야 하는지 살펴보자.1. UserAssist란 무엇인가?UserAssist는 Windows가 사용자 편의성을 위해 실행한 프로그램들의 정보를 저장하는 레지스트리 키이다. 원래 목적은 "사용자 경험 개선"이다. 자주 쓰는 앱을 시작 메뉴에서 우선 제안하거나 하는 데 쓰인다. 이 편의 기능 때문에 .. 2026. 6. 26. AmCache.hve : 프로그램 실행 아티팩트 (Artifact) 분석 지난 글에서 레지스트리의 기본 구조와 하이브를 살펴보았다. 이번엔 그 하이브 중에서도 침해사고 분석가가 가장 사랑하는 파일 하나를 깊게 파보려고 한다. 바로 AmCache.hve이다. 침해사고 분석 시 가장 먼저 답해야 하는 질문이 있다. "이 시스템에서 뭐가 실행됐는가?" 그리고 "언제 처음 들어왔는가?" 공격자는 자기 흔적을 지운다. 악성 파일을 삭제하고, 이벤트 로그를 지우고, Prefetch를 날리기도 한다. 그런데 의외로 AmCache는 끝까지 살아남는 경우가 많다. 파일은 지워졌는데 AmCache에 그 파일의 경로, 해시, 실행 정황이 고스란히 남아 있게 된다. 이번 글에서는 AmCache가 무엇인지, 어디에 있고 어떻게 수집/파싱 하는지, 그리고 파싱 결과에서 어떤 컬럼을 봐야 하는지까지 .. 2026. 6. 23. 윈도우 레지스트리(Registry) 구조 및 아티팩트 (Artifact) 분석 침해사고를 분석하는 입장에서 레지스트리는 공격자의 발자국이 가장 많이 남는 곳 중 하나이다. 악성코드가 어떻게 살아남는지(persistence), 사용자가 뭘 실행했는지, 어떤 USB를 꽂았는지, 시스템이 어떻게 설정돼 있었는지가 전부 여기 녹아 있다. 1. 레지스트리(Registry)란 무엇인가?레지스트리(Registry)는 Windows 운영체제에서 시스템 설정, 사용자 환경, 장치 정보, 설치된 프로그램 관련 데이터를 저장하는 중앙 집중식 계층형 데이터베이스이다. 여기서 핵심 단어 두 개를 살펴보면중앙 집중식 : 예전 DOS·초기 Windows 시절엔 설정이. ini 파일로 여기저기 흩어져 있다. 이걸 한 곳으로 모은 게 레지스트리이다.계층형 : 폴더-파일 구조처럼 트리(Tree) 형태로 되어 있다.. 2026. 6. 22. 이전 1 2 3 4 ··· 85 다음 반응형