메인 콘텐츠로 건너뛰기
Tanium 블로그

인시던트 해결을 위한 Tanium Protect 활용

인시던트 해결을 위한 Tanium Protect 활용

복구 조치는 인시던트 대응 과정에서 가장 중요한 단계라고 할 수 있는데, 이는 악성 아티팩트와 공격자의 활동 흔적을 제거함으로써 향후 유사한 공격에 대해 환경의 복원력을 높이기 때문입니다. 안타깝게도 이 단계는 종종 간과되거나, 업무가 서로 단절된 IT 팀들 사이에 분산되어 결국 흐지부지되곤 합니다. Tanium은 단일 콘솔에서 실시간 탐지, 조사 및 대응을 모두 수행할 수 있는 플랫폼을 통해 이러한 사일로를 해소합니다. Tanium Protect 모듈의 최근 업데이트에는 문제 해결 과정을 가속화하고, 이러한 위협이 영구적으로 제거되었다는 확신을 심어주기 위해 고안된 새로운 기능이 포함되어 있습니다. 이 블로그 게시물에서는 위협 탐지 전문가들이 환경을 면밀히 조사하여 악성 흔적을 찾아내고, Tanium Protect 모듈의 새로운 수정 기능을 활용하는 데 필요한 단계를 간략히 설명합니다.

시작부터: 위협 인텔리전스 보고서 발표

모든 위협 탐지 담당자에게 자주 제기되는 요청 중 하나는 유료 정보원이나 오픈소스 정보원에서 비롯된 것이든 상관없이 특정 악성 아티팩트의 존재 여부를 파악하는 것입니다. 일반적으로 위협 탐지 담당자들은 침해 지표(IOC)를 파악한 뒤, 해당 환경 내에서 이러한 흔적을 찾아내어 시스템이 침해되었는지 여부를 확인합니다. Tanium은 이 검색 기능을 제공하는 다양한 방법을 갖추고 있으며, 이제 영향을 받은 엔드포인트에 대한 조치를 취하는 것이 그 어느 때보다 쉬워졌습니다. 이 예제에서는 위협 인텔리전스 소스에서 수집한 정보를 바탕으로 일반적인 위협 인텔리전스 워크플로를 다루며, 영향을 받은 엔드포인트에서 파일 및 기타 IOC가 영구적으로 제거되도록 할 것입니다.

어떤 위협 탐지 활동에서든 가장 먼저 수행해야 할 과제 중 하나는 환경 내에서 찾아야 할 지표나 증거를 파악하는 것입니다. 이 예시에서는 소매업계의 POS(판매 시점) 시스템을 표적으로 삼는 것으로 알려진 메모리 기반 키로거인 ‘Backoff’ 악성코드에 대한 US-CERT 위협 인텔리전스 보고서를 활용하겠습니다.

 MD5 해시, 파일 경로 및 레지스트리 키를 포함한 ‘Backoff’ 악성코드의 지표가 수록된 US-CERT 경보 문서

그림 1: US-CERT의 ‘Backoff’ 악성코드 보고서 발췌문

이 보고서에는 파일 이름, 파일 해시, 레지스트리 항목 등 여러 가지 IOC가 포함되어 있습니다. 이 보고서 전체를 복사하여 Signal 알림이나 OpenIOC 지표를 생성하면, 단 몇 분 만에 환경을 검색할 수 있습니다. 하지만 이번에는 설명을 위해, 이러한 결과를 수동으로 검증해 보겠습니다.

기업 내 검색

가장 먼저 검색해야 할 파일 시스템 증거물은 “C:\Users\\AppData\\Roaming\\OracleJava\\” 경로 내에 있는 악성 파일 “javaw.exe”입니다. Tanium 센서의 “인덱스 쿼리 파일 및 해시”는 지정된 검색 매개변수와 일치하는 인덱스 파일의 경로, 이름 및 해시를 반환합니다. 이 예제에서는 검색할 경로와 해시를 지정하면 모든 인스턴스가 반환됩니다.

악성코드 조사 시 파일 인덱스 조회 결과를 보여주는 Tanium Interact 인터페이스

그림 2: “Index Query File and Hash” 센서의 출력 결과로, Backoff 바이너리 파일의 존재를 확인할 수 있음

이 쿼리를 통해, 해당 환경 내에 제거해야 할 악성 파일이 여러 개 존재한다는 것을 알 수 있습니다. 시정 조치를 시작하기 전에, 보고서에 포함된 다른 지표들을 살펴보고 다른 증거 자료들이 간과되지 않았는지 확인해 봅시다.

“AutoRun 프로그램 세부 정보” 센서를 사용하면 기업 전체에 걸쳐 모든 영구 바이너리를 신속하게 분석할 수 있습니다. 저희는 ‘Backoff’ 인텔리전스 보고서와 관련된 레지스트리 항목에 관심이 있으므로, 결과 표 바로 위 오른쪽에 있는 필터를 사용하여 해당 악성코드의 해시가 포함된 결과만 표시하도록 필터링할 수 있습니다. 이제 우리는 이 악성코드의 저장 위치가 여러 곳이라는 사실을 알게 되었습니다.

Tanium Interact 쿼리를 통해 맬웨어 분석 결과에서 자동 실행 프로그램 세부 정보 및 레지스트리 정보를 표시함

그림 3: “AutoRun 프로그램 세부 정보” 센서의 출력 결과로, 백오프 지속 메커니즘을 확인할 수 있음

Tanium 센서의 “폴더 내용 가져오기” 기능은 지정된 폴더의 내용을 제공합니다. 이 코드를 실행해 보면, Backoff 보고서에서 언급된 다른 IOC들이 실제로 존재한다는 것을 확인할 수 있습니다.

사고 조사를 위한 파일 시스템 내용 및 디렉터리 열거 결과를 보여주는 Tanium Interact 포렌식 쿼리

그림 4: “폴더 내용 가져오기” 센서의 출력 결과로, 추가적인 백오프 아티팩트가 확인됨

정화를 위한 개선 정책 수립

요약하자면, ‘Backoff’ 위협 인텔리전스 보고서에 언급된 아티팩트가 해당 환경 내에 존재하는 것으로 확인되었으며, 이에 대한 정리가 필요합니다. 앞서 언급한 센서를 사용하여 수행해야 할 작업은 다음과 같습니다.

  • javaw.exe 프로세스를 종료하세요
  • javaw.exe 및 log.txt 파일을 삭제하십시오.
  • 레지스트리 값 삭제:
    • “HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Windows NT Service”
    • “HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Windows NT Service”

Tanium Protect 모듈 내의 ‘정책(Policies)’ 섹션으로 이동하면 새로운 Protect 수정 정책을 생성할 수 있습니다. 새 정책을 생성하는 옵션은 오른쪽 상단 모서리에 있습니다.

Tanium Protect 정책 인터페이스에서 구성 및 수정 탭이 표시된 빈 정책 목록

그림 5: Tanium Protect 정책 구성 페이지

선택하면 ‘정책 추가’ 구성 페이지가 로드됩니다. 여기에서는 정책 이름, 설명 및 유형을 입력할 수 있습니다. 세부 정보를 입력하고, ‘정책 유형’에서 ‘시정 조치’를 선택하십시오.

악성코드 제거를 위한 Tanium Protect 정책 생성 인터페이스에서 사용 가능한 제거 작업 옵션 표시

그림 6: Tanium Protect의 수정 정책 생성 페이지

‘정정 정책 유형’을 선택하면, 해당 정책을 구성하기 위한 일련의 옵션이 아래에 표시됩니다. “작업 추가”를 선택하면 엔드포인트에 대해 조치를 취할 수 있는 옵션이 표시됩니다. 위에서 설명한 바와 같이, 이 예제에서 수행해야 할 작업은 프로세스 종료, 파일 삭제 및 레지스트리 키 삭제입니다.

먼저, “프로세스 종료”를 선택하고 프로세스 이름을 입력합니다. 해결 워크플로우 내에서 타임아웃 기간을 지정하는 옵션과 재시도 횟수를 설정하는 기능을 사용할 수 있습니다. 작업이 입력되면 “작업 추가”를 선택하여 수정 정책에 추가 단계를 추가할 수 있습니다. 다음 작업은 “파일 삭제”입니다. 삭제할 경로를 입력하세요. 아래 스크린샷과 같이 추가 작업을 입력하여 더 많은 작업을 수행할 수 있습니다.

경로 내에서 와일드카드를 사용하여 사용자 프로필과 같은 변수를 처리할 수 있다는 점에 유의하십시오. 또한, 여러 작업을 입력한 후에는 작업 번호 옆의 영역을 선택하여 원하는 위치로 드래그하면 작업 순서를 변경할 수 있습니다. 각 작업별로 오류 처리 방식을 설정하여, 오류가 발생했을 때 해당 정책을 종료하거나 무시하도록 할 수 있습니다. 모든 작업이 입력되면 ‘생성’ 버튼을 선택하면 정책이 생성됩니다.

악성코드 프로세스를 종료하고 레지스트리를 정리하기 위한 여러 가지 수정 작업이 표시된 Tanium Protect 수정 정책

그림 7: Backoff 악성코드 잔여물을 제거하기 위해 생성된 전체 복구 작업.

다음 단계는 어떤 시스템이나 컴퓨터 그룹에 이 정책을 적용할지 결정하는 것입니다. “집행 추가” 버튼을 선택하십시오.

악성코드 제거 정책에 대한 Tanium Protect 정책 요약 페이지로, 배포 상태 및 세부 정보를 표시합니다.

그림 8: 생성 후, 시행 전의 시정 조치 정책.

이 페이지에서는 문제 해결 조치를 적용할 때 동적 컴퓨터 그룹이나 이름으로 지정된 특정 컴퓨터를 대상으로 지정할 수 있는 여러 가지 옵션이 제공됩니다. 실행 작업을 한 번만 수행하거나, 정의된 간격으로 반복되도록 예약하여 새로 영향을 받은 시스템이 모두 정상화되도록 할 수 있습니다.

대상 컴퓨터 그룹에 악성코드 제거 정책을 배포하기 위한 Tanium Protect 적용 생성 양식

그림 9: 시정 정책의 적용 옵션.

정책이 적용되면, 해당 컴퓨터들은 어떤 작업이 적용 대상이었으며 성공적으로 적용되었는지 보고합니다. 아래 스크린샷에서 정책이 성공적으로 적용된 것을 확인할 수 있으며, 결과를 자세히 살펴보면 모든 작업이 완료되었음을 알 수 있습니다.

Tanium Protect Back Of Release Remediation 정책의 스크린샷으로, 정책 세부 정보, 개선 사항 및 규정 준수 지표와 함께 표시된 정책 결과를 보여줍니다.

그림 10: 정책의 적용 상태 및 기타 세부 정보를 보여주는 정책 결과 페이지.

이제 수정 작업을 생성하고 관리하는 것이 얼마나 쉬운지 알았으니, 마지막 단계는 해당 작업이 성공적으로 완료되었는지 확인하는 것입니다. 정정 과제는 주기적으로 반복되어 수행되도록 설정할 수 있다는 점을 기억해 두세요. 정정 작업에 나열된 아티팩트 중 하나가 다시 나타나면, 잠재적인 문제를 사용자에게 알리기 위해 해당 작업의 상태에 충돌 사항이 표시됩니다. 이 새로운 기능을 통해, 사고 대응의 시정 단계를 Tanium 워크플로에 통합할 수 있습니다.

프로세스 종료, 파일 삭제, 레지스트리 업데이트 작업이 모두 ‘완료’로 표시된 수정 작업 화면을 보여주는 스크린샷

그림 11: 정책의 각 단계와 수행된 조치를 요약한 수정 결과의 상세 정보.

모든 것을 하나로 모으기

이러한 새로운 기능을 통해 사고 대응 담당자는 여러 가지 대응 정책을 체계적으로 정리하고 관리할 수 있게 됩니다. 이를 통해 유난히 까다롭기로 악명 높은 과정을 간단하고 효율적인 업무 흐름으로 바꿔줍니다. 정화 단계를 가속화함으로써, 사고 대응 담당자들은 신속하게 복구 작업으로 전환하여 탄력적인 네트워크를 지속적으로 유지할 수 있습니다.

Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.

저자 소개: 아론 골드스타인은 타늄(Tanium)의 엔드포인트 탐지 및 대응(EDR) 팀의 이사입니다. 그는 9 년 동안 사고 대응 컨설팅 및 위협 인텔리전스 관리 업무를 수행한 후 타늄에 합류했다. 세계를 구하는 데만 몰두하지 않을 때, 아론은 외딴 곳으로 여행을 떠나거나 하이킹을 즐긴다.