SOC Prime Bias: Critical

07 Sep 2026 15:00 UTC

GetSystem 설명: 시스템 수준 액세스로의 경로

Author Photo
SOC Prime Team linkedin icon 팔로우
GetSystem 설명: 시스템 수준 액세스로의 경로
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

이 기술 저장소에는 Windows 운영 체제에서 SYSTEM 수준의 권한을 얻기 위한 다양한 접근 방식을 시연하는 여러 PoC(Proof of Concept) 도구가 포함되어 있습니다. 이 기술에는 명명된 파이프 가장, 토큰 탈취, 서비스 실행, 예약된 작업 생성 및 Windows 필터링 플랫폼의 악용이 포함됩니다. 이 도구들은 일반적인 Windows 권한 상승 기술을 설명하는 교육적 용도로 사용됩니다.

조사

이 저장소는 특정 활성 침해 사건을 설명하는 보고서가 아니라, 권한 상승을 위해 다양한 Windows 서비스, 액세스 토큰 및 권한을 어떻게 조작할 수 있는지를 기록하는 기술적 코드 및 사용 지침 모음으로 기능합니다.

완화

조직은 사용자와 서비스가 SeImpersonatePrivilege or SeAssignPrimaryTokenPrivilege같은 민감한 권한을 유지하지 못하도록 최소 권한 원칙을 적용해야 합니다. RPC 엔드포인트 보안 강화, 비정상적인 서비스 또는 작업 생성 모니터링 및 Windows 필터링 플랫폼 강화도 권장됩니다.

대응

이러한 PoC 실행이 감지되면 보안 팀은 도구를 시작한 프로세스와 계정을 조사해야 합니다. 방어자들은 의심스러운 명명된 파이프 생성, 예상치 못한 서비스 설치, 예약된 작업의 무단 수정 여부를 모니터링해야 합니다.

공격 흐름

이 부분은 계속 업데이트 중입니다.

탐지

Windows Hacktools의 사용 가능성 [Part3] (cmdline 경유)

SOC Prime 팀
2026년 9월 7일

Windows Hacktools의 사용 가능성 [Part3] (file_event 경유)

SOC Prime 팀
2026년 9월 7일

시스템 권한 승격 도구의 실행 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 7일

시뮬레이션 실행

전제 조건: Telemetry & Baseline Pre-flight Check이 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적대적 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령어와 설명은 식별된 TTP를 직접 반영해야 하며 탐지 논리가 기대하는 정확한 텔레메트리를 생성하는 것을 목표로 합니다. 추상적이거나 관련이 없는 예시는 오진을 초래할 수 있습니다.

  • 공격 내러티브 및 명령어: 적수가 낮은 권한 사용자로 워크스테이션에 초기 접근을 얻었습니다. 이들은 권한을 NT AUTHORITYSYSTEM으로 상승시키기 위해 PrintSpoofer.exe 익스플로잇을 다운로드했습니다. 목표는 명명된 파이프 가장을 사용하여 SYSTEM 토큰을 탈취하는 것입니다. 적수는 잘 알려진 도구를 사용하고 있기 때문에 환경의 대응성을 테스트하기 위해 원래 파일 이름으로 실행하여 탐지 규칙에서 요구하는 정확한 이미지 경로 일치를 생성하려고 합니다.

  • 회귀 테스트 스크립트:

    # 시뮬레이션 스크립트: PrintSpoofer.exe의 실행을 시뮬레이션하여 탐지를 트리거합니다
    # 메모: 실제 바이너리가 없으므로 특정 이름을 사용하여 더미 파일을 생성하고 "실행"하며 프로세스 생성 이벤트를 시뮬레이션합니다.
    
    $dummyPath = "$env:TEMPPrintSpoofer.exe"
    New-Item -Path $dummyPath -ItemType File -Force
    
    Write-Host "[!] 탐지 규칙을 트리거하는 시뮬레이션된 PrintSpoofer.exe를 실행 중입니다..." -ForegroundColor Yellow
    
    # 실제 시나리오에서는 도구가 실행됩니다. 여기서는 Start-Process 
    # 더미 파일에 대해 프로세스 생성 이벤트를 생성하기 위해 사용됩니다.
    try {
        Start-Process -FilePath $dummyPath -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[*] 프로세스 시작됨 (더미 파일로 인한 예상 오류)" -ForegroundColor Gray
    }
    
    Write-Host "[+] 시뮬레이션 명령이 전송되었습니다. SIEM에서 '시스템 권한 상승 도구의 실행 탐지'를 확인하십시오." -ForegroundColor Green
  • 정리 명령어:

    # 정리: 더미 익스플로잇 파일 제거
    Remove-Item -Path "$env:TEMPPrintSpoofer.exe" -Force
    Write-Host "[+] 정리 완료." -ForegroundColor Cyan