Sysmon 은 Windows 운영 체제를 모니터링, 관리 및 문제 해결하기 위한 포괄적인 도구 모음인 Microsoft의 Sysinternals Suite의 구성 요소입니다. Sysmon 13 버전에서는 두 가지 고급 악성코드 전술인 process hollowing과 herpaderping에 대한 모니터링이 도입되었습니다. 이 문서에서는 이러한 전술이 무엇인지, 왜 그렇게 위험한지, 그리고 이제 Sysmon을 사용해 이를 어떻게 탐지할 수 있는지 설명합니다.
프로세스 hollowing과 herpaderping이란 무엇인가요?
Sysmon 13 버전에서는 두 가지 고급 멀웨어 전술에 대한 모니터링을 도입했습니다:
- Process hollowing– Windows 프로세스의 코드를 악성 코드로 교체해, 악성 코드가 정상적인 Windows 프로세스인 것처럼 가장한 상태로 실행되게 합니다. 이 전술은 수년 동안 사용되어 왔습니다.
- Process herpaderping– 이미지를 매핑한 뒤 디스크에 있는 프로세스의 내용을 수정하여, 디스크 상의 파일은 신뢰된 프로세스로 보이지만 악성 코드는 메모리에서 실행되도록 합니다. 이는 비교적 새로운 기법입니다.
이 두 전술 모두 심각한 피해를 유발할 수 있습니다. 예를 들어, process herpaderping을 사용해 Mimikatz 를 웹 브라우저의 합법적인 프로세스(예: Google Chrome) 아래에서 실행한다고 가정해 보겠습니다. OS에는 Mimikatz 가 아니라 Google Chrome이 실행 중인 것으로 보이며, 해당 프로세스는 유효한 Google 서명까지 갖게 됩니다! 따라서 공격자가
또한 페이로드가 반드시 Mimikatz일 필요는 없습니다. 악의적인 행위자는 이 전술을 사용해 여러분의 네트워크에서 원하는 어떤 것이든 실행할 수 있습니다. 예: TrickBot, Emotet, Ryuk, Mirai 등. 따라서 Sysmon이 이제 이러한 전술을 탐지할 수 있게 된 것은 매우 중요합니다.
Sysmon 13은 프로세스 Hollowing과 Process Herpaderping을 어떻게 기록하나요?
Sysmon 13은 프로세스 Hollowing과 프로세스 Herpaderping 공격을 모두 탐지할 수 있습니다. 이들은 Windows 이벤트 뷰어에 이벤트 ID 25, Process Tampering으로 기록됩니다:
이미지 출처: Mark Russinovich의 공개 Twitter 계정 (Sysmon 저자, Sysinternals를 통해)
Sysmon 13을 구성하여 프로세스 Hollowing과 Process Herpaderping을 감지하기
다음 단계에 따라 Sysmon을 설치하고 프로세스 hollowing 및 프로세스 herpaderping에 대한 모니터링을 구성하세요:
- Sysmon 다운로드, 파일을 압축 해제한 다음 관리자 권한 명령 프롬프트에서 Sysmon.exe를 실행하세요:
>> Sysmon.exe -i -accepteula
System Monitor v13.01 - System activity monitor
Copyright (C) 2014-2021 Mark Russinovich and Thomas Garnier
Sysinternals - www.sysinternals.com
Sysmon installed.
SysmonDrv installed.
Starting SysmonDrv.
SysmonDrv started.
Starting Sysmon..
Sysmon started.
- 기본 설치에는 프로세스 변조(이벤트 ID 25)에 대한 모니터링 및 로깅이 포함되어 있지 않으므로 Sysmon 구성을 업데이트해야 합니다. 아래는 프로세스 변조에 대한 이벤트 필터를 포함한 아주 기본적인 Sysmon 구성 XML입니다. 이를 Sysmon.XML 로 저장하세요.
<Sysmon schemaversion="4.50">
<EventFiltering>
<ProcessTampering onmatch="exclude">
</ProcessTampering>
</EventFiltering>
</Sysmon>
- 관리자 권한 명령 프롬프트에서 파일이 들어 있는 디렉터리로 이동한 다음 아래 명령으로 구성을 로드하세요:
>> sysmon.exe -c Sysmon.xml
System Monitor v13.01 - System activity monitor
Copyright (C) 2014-2021 Mark Russinovich and Thomas Garnier
Sysinternals - www.sysinternals.com
Loading configuration file with schema version 4.50
Configuration file validated.
Configuration updated.
Sysmon 13이 프로세스 Herpaderping을 탐지하는 예시
이제 구성을 테스트해 보겠습니다.
프로세스 herpaderping 공격 실행
먼저, 여기에 있는 프로세스 herpaderping 기술을 사용해 Google Chrome의 프로세스(chrome.exe)인 것처럼 위장하여 Mimikatz를 실행합니다.
중요: 프로세스 herpaderping을 시도하면 대상 프로세스가 작동하지 않게 될 수 있음을 유의하세요. 신중하게 진행하고, 보안 및 악성코드 기술은 항상 안전한 샌드박스 환경에서 테스트하십시오.
먼저 위의 링크에서 ProcessHerpaderping.exe를 다운로드합니다. 그런 다음 해당 파일이 들어 있는 디렉터리에서 권한이 상승된 명령 프롬프트를 사용해 다음 명령을 실행합니다:
>> ProcessHerpaderping.exe mimikatz.exe "\Program Files\Google\Chrome\Application\chrome.exe"
신뢰도가 높은 프로세스인 chrome.exe 내부에서 mimikatz.exe를 성공적으로 실행했으며, chrome.exe 프로세스를 확인한 결과 유효한 Google 서명이 표시됩니다:
Sysmon 13 프로세스 Herpaderping 공격 탐지
하지만 Sysmon 13 설정 덕분에 이 악성 활동을 즉시 탐지했습니다:
이는 관리자와 보안 정보 및 이벤트 관리 (SIEM) 도구로 보낼 수 있는 매우 유용한 정보입니다. Windows Event Forwarding (WEF)를 통해 전송할 수 있습니다.
Sysmon 제거
Sysmon을 테스트 목적으로만 설치한 경우, 다음 명령을 사용해 제거할 수 있습니다:
>> Sysmon.exe -u
System Monitor v13.01 - System activity monitor
Copyright (C) 2014-2021 Mark Russinovich and Thomas Garnier
Sysinternals - www.sysinternals.com
Stopping Sysmon.
Sysmon stopped.
Sysmon removed.
Stopping SysmonDrv.
SysmonDrv stopped.
SysmonDrv removed.
Removing service files.
Netwrix가 어떻게 도울 수 있는지
Netwrix Threat Prevention 은 고성능 사이버보안 솔루션으로, 고급 악성코드 전술로부터 조직을 보호하는 데 도움을 줄 수 있습니다. 인증 기반 및 파일 시스템 공격, 권한 있는 계정의 오용, IT 환경에 대한 중요 변경, 침입자 정찰 활동을 시사하는 행위 등을 효과적으로 식별하며, 그 외에도 다양한 위협을 탐지할 수 있습니다. 정교한 기능을 통해 LSASS 프로세스에 악성 코드를 주입하려는 시도와 같은 특정 위협—Windows SSP injection attacks—및 DCSync 공격을 포함해 감지할 수 있습니다. 이 소프트웨어는 이러한 위협을 사전에 식별하고 차단함으로써, 가장 고도화된 사이버공격에 대해서도 포괄적인 방어를 제공하여 조직의 민감한 데이터와 시스템이 안전하게 유지되도록 보장합니다.
공유하기
더 알아보기
저자 소개
Joe Dibley
보안 연구원
Netwrix의 보안 연구원이며 Netwrix Security Research Team의 일원입니다. Joe는 Active Directory, Windows 및 다양한 엔터프라이즈 소프트웨어 플랫폼과 기술 분야의 전문가로, 새로운 보안 위험, 복잡한 공격 기법, 그리고 이에 대한 대응(완화)과 탐지 방법을 연구합니다.