Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

사이버 보안 용어집공격 카탈로그

Security Support Provider(SSP)를 사용한 자격 증명 탈취

Security Support Provider(SSP)를 사용한 자격 증명 탈취

Mimikatz은 공격자에게메모리에서 자격 증명을 훔치거나 Active Directory에서 이를 추출하는 등 여러 가지 방법을 제공합니다. 가장 흥미로운 옵션 중 하나는 MemSSP 명령입니다. 공격자는 이 명령을 사용해 Windows 멤버 서버 또는 도메인 컨트롤러(DC)에 악성 Security Support Provider (SSP)를 등록할 수 있으며, 해당 SSP는 이 시스템에 로컬로 로그온하는 모든 사용자의 비밀번호를 평문으로 기록합니다.

엄선한 관련 콘텐츠:

이 글에서는 이 공격을 살펴보고, 공격자가 이를 통해 권한을 상승시키는 방법을 알아보겠습니다.

SSP 공격 시나리오

Security Support Provider는 인증을 포함한 보안 관련 작업에 관여하는 동적 링크 라이브러리(dynamic-link library, DLL)입니다. Microsoft는 Kerberos 및 NTLM용 패키지를 포함해 여러 SSP를 제공합니다. 공격자가 컴퓨터에 악성 SSP를 등록하려는 몇 가지 이유를 살펴보겠습니다:

  • 공격자가 로컬 관리자 권한으로 멤버 서버를 장악했지만, 도메인 전반에서 가로로(측면) 이동하는 데는 제한된 권한만 가지고 있습니다.
  • 공격자는 Domain Admin 또는 Administrator로서 DC를 장악했지만, 권한을 Enterprise Admin으로 상승시켜 도메인 간에 수평 이동을 하려 합니다.
  • 공격자는 Pass-the-Hash 공격을 사용해 Domain Admin으로서 DC를 장악했지만, 관리자 계정의 평문 비밀번호를 활용해 Outlook Web Access 또는 원격 데스크톱 연결 같은 다른 애플리케이션에 로그인하려 합니다.

이러한 어떤 시나리오에서도 SSP 공격은 매우 효과적일 수 있습니다.

SSP 공격 수행하기

SSP 공격은 매우 간단합니다. 이 글에서는 도메인 컨트롤러를 대상으로 하는 공격에 집중해 보겠습니다. Domain Admin 계정을 침해했으며, 악성 SSP를 메모리에 주입하려고 한다고 가정해 봅시다. 우리가 해야 할 일은 Mimikatz에서 misc::memssp 명령을 실행하는 것뿐입니다.Mimikatz:

a blue screen with a bunch of text on it

이제 SSP가 메모리에 주입됩니다. 하지만 DC를 재부팅하면 SSP가 사라지므로 다시 주입해야 합니다. 이는 Mimikatz와 함께 제공되는 SSP로 DLL을 등록합니다.

a screenshot of the windows system32 folder

SSP가 등록되면 DC에 로그인하는 모든 사용자와 모든 로컬 서비스가 비밀번호를 c:WindowsSystem32mimilsa.log 파일에 기록합니다. 해당 파일에는 시스템에서 실행 중이며 로그인한 모든 사용자 및 서비스 계정의 평문 비밀번호가 포함됩니다:

a screenshot of a file that says file edit format view help

SSP 공격에 대한 방어

탐지

SSP 공격은 탐지하기 어려울 수 있습니다. DC가 이미 손상되었는지 확인하려면 다음 PowerShell 명령을 실행해 도메인 내 각 DC에서 mimilsa.log 파일의 존재 여부를 확인할 수 있습니다. 결과가 비어 있기를 바랍니다.

Image

예방

DC에 대한 SSP 공격은 공격자가 DC를 Domain Admin 또는 Administrator로서 이미 침해했어야 하므로, 최선의 예방은 해당 계정들이 침해되지 않도록 해당 그룹에 대한 멤버십을 엄격히 제한하고, 강력한 계정 거버넌스를 적용하며, 특권 계정의 활동을 모니터링하는 것입니다.

Netwrix가 도울 수 있는 방법

AD 환경에서 보안 이슈를 파악하고, Mimikatz 같은 도구를 사용해 악의적인 공격자가 이를 악용하기 전에 해당 취약점을 보완하세요. Netwrix Active Directory security solution를 통해 다음을 수행할 수 있습니다.

  • Active Directory의 보안 위험을 파악하고, 대응(완화) 노력을 우선순위에 따라 정렬하세요.
  • IT 인프라 전반에 걸쳐 보안 구성 설정을 강화하세요.
  • DCSync 및 Golden Ticket 등 고급 위협도 신속하게 탐지하고 차단하세요.
  • 자동화된 대응 옵션으로 알려진 위협에 즉시 대응하세요.
  • 신속한 Active Directory 복구로 업무 중단을 최소화하세요.

공유하기

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

AdminSDHolder 수정 — 작동 방식과 방어 전략

AS-REP Roasting 공격 — 작동 방식과 방어 전략

Hafnium 공격—작동 방식과 방어 전략

DCSync 공격 해설: Active Directory 보안에 대한 위협

패스-더-해시(PtH) 공격 이해하기

Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)

gMSA 악용 공격과 Golden gMSA 공격 설명

DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략

ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방

NTDS.dit 추출 공격 이해하기

Kerberoasting 공격 – 작동 원리와 방어 전략

패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략

비밀번호 스프레이 공격 이해하기

평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방

Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안

랜섬웨어 공격에 대한 완전한 가이드

Skeleton Key 공격: 작동 원리와 탐지 방법

Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법

중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가

Silver Ticket 공격

4가지 서비스 계정 공격과 이를 방어하는 방법

공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?

업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법

PowerUpSQL로 SQL Server 침해하기

마우스재킹 공격이란 무엇이며, 이에 대응하는 방법

Credential Stuffing이란 무엇인가요?

레인보우 테이블 공격: 작동 방식과 방어 방법

비밀번호 공격에 대한 종합적 이해와 이를 막는 방법

LDAP Reconnaissance

Pass-the-Cookie 공격으로 MFA 우회하기

Golden SAML 공격을 위한 완전한 가이드