Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Mimikatz를 보완하는 일반적인 해커 도구

Mimikatz를 보완하는 일반적인 해커 도구

Aug 30, 2023

Mimikatz는 해커들이 측면 이동과 권한 상승에 사용하기 위해 널리 쓰는 포스트 익스플로잇 도구입니다. Mimikatz는 상당히 강력하지만 몇 가지 중요한 제한 사항이 있습니다:

  • 침해된 기기에서 로컬 관리자 권한이 필요합니다.
  • 조직은 PowerShell 보호 기능을 활성화하여 Mimikatz의 실행을 차단할 수 있습니다.
  • Mimikatz를 효과적으로 사용하려면 전문 기술과 상당한 시간이 필요합니다.

그 결과 Mimikatz를 보완하기 위한 다른 도구 모음(툴킷)들이 만들어졌습니다. 이 문서는 그중 세 가지 — Empire, DeathStar, CrackMapExec —가 공격을 수행하는 공격자들의 작업을 어떻게 더 쉽게 만드는지 설명합니다.

Empire

권한 상승

일반 사용자에게 로컬 관리자 권한을 거부함으로써, 조직은 Mimikatz를 사용해 공격자가 자격 증명을 탈취하는 것을 방지하는 데 도움이 될 수 있습니다. 이를 우회하기 위해 공격자는 권한 상승을 위한 여러 모듈을 포함한 Empire로 전환할 수 있습니다:

  • BypassUAC 모듈은 해커가 Windows 시스템에서 사용자 계정 컨트롤(User Account Control, UAC)을 우회하는 데 도움이 됩니다.
  • GPP 모듈은 그룹 정책 기본 설정(Group Policy Preferences)의 취약점을 악용하여 Group Policy object (GPO)에 저장된 비밀번호를 해독합니다.
  • PowerUp 모듈은 잘못 구성된 권한, 취약한 서비스, 패치되지 않은 소프트웨어와 같은 일반적인 privilege escalation 벡터를 시스템에서 스캔합니다. 아래 스크린샷은 이 모듈이 실제로 동작하는 모습을 보여줍니다:

이 경우 Empire는 DLL 하이재킹 취약점을 발견했으며, 공격자는 다음 명령을 사용해 이를 악용할 수 있습니다: powerup/write dllhijacker.

Terminal output showing a security scan for DLL hijacking vulnerabilities in C:\python27 with weak permissions for authenticated users.

에이전트 관리

Empire는 또한 아래 스크린샷에서 보이는 것처럼 공격자가 대상 네트워크에 배포된 에이전트를 모니터링하고 상호작용할 수 있는 사용하기 쉬운 인터페이스를 제공합니다. 이 명령 및 제어 기능은 구성 가능한 포트를 사용하는 HTTP를 통해 가능해집니다.

Image

자격 증명 탈취

Empire는 Mimikatz가 자격 증명을 훔치도록 돕기 위해 여러 접근 방식을 사용합니다. 메모리에서 모든 비밀번호와 비밀번호 해시를 덤프하고, 보기 쉽게 표로도 표시합니다:

Terminal output showing retrieved credential hashes and Mimikatz executing a Pass-the-Hash attack with an NTLM hash.

Empire는 또한 DCSync 와 함께 Active Directory 도메인에서 도메인 컨트롤러를 가장한 뒤 비밀번호 데이터를 위한 복제 요청을 수행함으로써 자격 증명을 훔칩니다.

DeathStar

DeathStar 는 독립적인 논의가 필요한 Empire 모듈입니다. 이 모듈은 강력한 자동화 엔진을 제공하여 공격자가 대규모로 스크립트 및 기타 Empire 모듈을 실행할 수 있게 해 줍니다.

DeathStar는 다음과 같은 또 다른 사후(POST) 악용 도구인 BloodHound 와 유사하게 동작합니다. 두 도구 모두 보안 전문가와 모의해킹 테스터가 정당한 목적을 위해 사용하지만, 해커들이 네트워크 정찰, 취약점 스캔, 권한 상승, 그리고 측면 이동과 같은 악의적인 목적에 악용하기도 합니다. 아래 스크린샷은 DeathStar 모듈이 실제로 동작하는 모습을 보여줍니다:

Image

CrackMapExec

CrackMapExe (CME)는 Empire 및 DeathStar와 함께 통합될 때 강력한 실행 보조(에너블러) 역할을 하는 또 다른 사후(POST) 악용 도구입니다.

도메인 정찰

CrackMapExec는 이미 AD 도메인 에 침투해 기반을 확보한 공격자들을 위해 정찰 과정을 간소화합니다. CME는 도메인의 암호 정책 을 빠르게 열거하고, 아래와 같이 복잡성 요구 사항과 잠금 해제(락아웃) 설정 같은 세부 사항에 대한 인사이트를 제공할 수 있습니다.

Image

AD 개체 열거

CME는 아래와 같이 모든 리소스 식별자(RID)를 추측하는 방식으로 사용자와 그룹을 포함한 AD 개체 전체를 무차별 대입(브루트 포스) 방식으로도 열거합니다. (RID는 보안 식별자(SID)에서 끝에 오는 숫자 집합입니다.)

A terminal window displays CrackMapExec output listing Active Directory users and groups, including domain admins, from the JEFFLAB domain.

백신(안티바이러스) 도구 찾기

CrackMapExec의 enum_avproducts 모듈은 조직이 사용 중인 백신(안티바이러스) 소프트웨어가 무엇인지 파악할 수 있습니다. 아래 출력은 Windows Defender가 실행 중인 위치를 보여줍니다.

CrackMapExec terminal output showing network enumeration, cracked Windows credentials, and discovery of Windows Defender.

계정 권한 이해하기

CrackMapExec의 횡적 이동( lateral movement ) 기능은 매우 유용합니다. 예를 들어, 공격자는 지정된 IP 범위 내의 모든 호스트를 파악하고 특정 계정이 해당 호스트에 대해 권한이 있는지 여부도 확인할 수 있습니다(아래 예시 참조).

Terminal output from CrackMapExec listing Windows machines and indicating successful compromise (

Netwrix가 도와줄 수 있는 방법

Empire, CrackMapExec, DeathStar 같은 도구를 Mimikatz와 통합하면, 이미 Windows 환경에 발판을 마련한 위협 행위자는 횡적 이동을 수행하고 권한을 상승시키는 능력을 얻게 됩니다. 이러한 유형의 공격을 탐지하고 완화하기 위해 활성화할 수 있는 몇 가지 기본 PowerShell protections 이 있긴 하지만, 해당 보호 조치는 숙련된 해커에 의해 쉽게 bypassed 될 수 있습니다.

이러한 악성 도구 세트와 기타 공격으로부터 조직을 보호하는 입증된 방법 중 하나는 다음입니다: Netwrix Active Directory Security Solution. 이를 통해

  • 보안 격차를 사전에 파악하고 완화하기
  • 위협을 신속하게 탐지하고 대응하기
  • 보안 사고로부터 빠르게 복구하여 가동 중단 및 기타 비즈니스 영향을 최소화하기

Netwrix Active Directory Security Solution 를 사용하면 모든 AD ID와 이를 지원하는 기반 AD 인프라가 깨끗한 상태로 유지되고, 적절하게 구성되며, 지속적으로 모니터링되고, 철저하게 통제된다는 점을 확신할 수 있습니다. 그 결과 IT 팀의 업무가 더 쉬워지고 조직의 보안 수준도 한층 강화됩니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Joe Dibley

보안 연구원

Netwrix의 보안 연구원이며 Netwrix Security Research Team의 일원입니다. Joe는 Active Directory, Windows 및 다양한 엔터프라이즈 소프트웨어 플랫폼과 기술 분야의 전문가로, 새로운 보안 위험, 복잡한 공격 기법, 그리고 이에 대한 대응(완화)과 탐지 방법을 연구합니다.