메인 콘텐츠로 건너뛰기
기술 뉴스

Tanium Incident Response Updates: WMI, Scheduled Tasks and Enhanced File Search

지난 금요일, 10월 30일, Tanium은 자사의 인시던트 대응 모듈의 업데이트 버전을 출시했습니다. 이번 포인트 업데이트를 통해 도입된 여러 가지 새로운 기능들, 특히 악성 WMI 이벤트 수신자를 탐지하고, 예약된 작업을 대규모로 분석하며, 저장된 파일을 몇 초 만에 검색할 수 있는 기능 등이 매우 기대됩니다. 이 글에서는 이러한 각 기능의 기술적 기반과 활용 사례를 설명하겠습니다.

WMI를 통해 지속되는 악성코드 탐지

WMI(Windows Management Instrumentation)는 Windows XP 및 Server 2000 이후 모든 버전의 Windows에 포함된 핵심 시스템 관리 기술입니다. WMI는 다양한 기능 중에서도 저수준 시스템 이벤트를 모니터링하고, 해당 이벤트가 발생하면 자동으로 조치를 실행할 수 있는 강력한 이벤트 처리 프레임워크를 포함하고 있습니다. 이러한 작업은 트리거될 때 임의의 명령줄이나 Windows 스크립팅 호스트 스크립트(VBScript 또는 JScript)를 실행하는 “이벤트 소비자”의 형태로 구현됩니다. WMI 이벤트 처리의 복잡성 때문에 이 기술은 비교적 잘 알려지지 않은 상태로 남아 있었지만, 최근 연구[1]에 따르면 공격자들이 이를 악성코드의 은밀한 저장 및 지속성 유지 수단으로 악용할 수 있는 방법이 밝혀졌다.

다행히도, 악의적인 WMI 이벤트 수신자를 식별하는 것은 Tanium의 실시간 검색 및 스태킹 기능을 활용하기에 안성맞춤인 사례입니다. 일반적인 Windows 환경에는 기본 이벤트 수신자가 소수에 불과하며, 타사 응용 프로그램이 추가 수신자를 설치하는 경우는 거의 없습니다. 그래서 당사는 고객들이 엔드포인트에서 무단 이벤트 수신자를 즉시 검색하고, 새로운 악성 항목이 유입되는지 사전에 모니터링할 수 있도록 지원하는 솔루션을 구축했습니다.

당사의 새로운 사고 대응 센서인 “WMI 이벤트 컨슈머”는 시스템 내의 모든 이벤트 컨슈머를 분석하여 세 가지 주요 필드, 즉 컨슈머 이름, 클래스(유형을 정의함) 및 명령줄 템플릿(CommandLineEventConsumer의 경우 명령줄이, ActiveScriptEventConsumer의 경우 실행될 스크립트가 채워짐)을 반환합니다. 기본적으로 이 센서는 “카운팅” 센서입니다. 즉, Tanium은 쿼리된 모든 시스템에서 이러한 필드의 고유한 조합을 각각 집계합니다. 이를 통해 발생 빈도가 낮은 이상치를 쉽게 찾아낼 수 있습니다.

아래 스크린샷은 약 75 대의 Windows 시스템으로 구성된 소규모 실험실 환경에서 WMI 센서의 출력 결과를 보여주는 예시입니다. 우리는 매우 명백한 악성 명령줄 이벤트 컨슈머를 설정했지만, ‘Count’ 열이 다른 필드들과 결합되어 이를 쉽게 식별할 수 있게 해준다는 점에 주목해 주세요.

컴퓨터에서 WMI 이벤트 수신자를 조회하는 Tanium 콘솔의 스크린샷

예약된 작업 분석

WMI와 달리, ‘예약된 작업’은 널리 알려진 Windows 기능으로, 오랫동안 공격자들에 의해 악용되어 왔습니다. 반복적으로 실행되는 예약 작업은 악성코드의 지속성 확보 수단이 될 수 있으며, 원격 작업은 횡방향 이동 중에 명령어나 애플리케이션을 실행하는 간편한 방법입니다. Tanium에는 이전에 사용자가 특정 작업을 검색할 수 있게 해주는 센서가 포함되어 있었지만, 저희는 환경 내 모든 시스템에 걸쳐 존재하는 모든 작업 “job” 파일을 신속하게 모아 분석할 수 있는 기능을 추가하고자 했습니다. 사고 대응 담당자들은 종종 운영 체제나 타사 애플리케이션에 의해 정상적으로 설치된 작업들 중에서, 특정 명령어 패턴을 실행하거나 특정 명명 규칙을 따르거나, 그 외의 이유로 비정상적인 작업들을 찾아내야 할 필요가 있습니다.

당사의 새로운 “예약된 작업” 센서는 바로 이러한 사용 사례를 지원합니다. “at” 명령어나 “schtasks”를 통해 생성되었는지 여부와 관계없이 각 시스템의 모든 작업을 나열합니다. 식별된 각 작업에 대해, 해당 작업이 실행하는 내용의 작업 이름과 전체 명령줄을 출력합니다. 기본 검색 기능 외에도, 이를 통해 발생 빈도가 높은 작업과 그렇지 않은 작업을 쉽게 구분할 수 있으며, 실행된 명령줄을 분석하여 잠재적인 이상 항목을 파악할 수 있습니다.

아래 스크린샷은 이 센서의 출력 예시를 보여줍니다. 이 특정 데모 환경에서는 딱히 흥미로운 일이 일어나고 있지는 않지만, 한 대의 시스템에는 Dropbox 설치 프로그램을 실행하는 작업이 할당되어 있고, 여러 대의 다른 시스템에는 모두 Google Chrome 업데이트 구성 요소가 설치되어 있음을 확인할 수 있습니다.

Windows 예약된 작업 목록이 표시된 Tanium 콘솔의 스크린샷

저장된 파일 검색 기능 강화

사고 대응 담당자들은 종종 파일 이름의 일부 또는 전체, 경로, 해시 값과 같은 기본적인 기준을 사용하여 디스크의 어느 곳에나, 심지어 모든 시스템에 걸쳐 존재할 수 있는 파일을 검색해야 하는 상황에 직면합니다. 많은 제품들이 검색을 수행해야 할 때마다 드라이브의 전체 내용을 순회하며 파일을 분석하고 해시를 계산하는 방식으로 이러한 사용 사례를 처리합니다. 이는 속도가 느릴 뿐만 아니라 리소스를 많이 소모하는 경향이 있습니다.

Tanium에서는 ‘속도’와 ‘확장성’이라는 핵심 원칙을 고수하면서도 이 문제를 해결하고자 했습니다. 당사의 솔루션은 간단히 “Tanium Index”라고 불리며, 당사의 ‘사고 대응(Incident Response)’ 및 ‘IOC 탐지(IOC Detect)’ 모듈의 일부로 포함되어 있습니다. 설치되면 Index는 경량 메커니즘을 사용하여 디스크에 있는 모든 파일과 관련 메타데이터로 구성된 초기 카탈로그를 생성합니다. 그런 다음 저수준 모니터링을 통해 새로운 파일이 생성되거나, 수정되거나, 이름이 변경되거나, 삭제될 때마다 인덱스를 효율적으로 업데이트합니다. 평균적으로 이 인덱스는 디스크 공간을 수십 메가바이트 정도만 차지합니다.

조사관에게는 어떤 이점이 있나요? 즉, Tanium을 사용하여 모든 엔드포인트에서 다음 기준의 임의의 조합을 검색하고, 몇 초 만에 결과를 확인할 수 있습니다:

  • 파일 이름, 확장자 및 경로
  • 파일 해시 (MD5, SHA-1 또는 SHA-256)
  • 파일의 “매직 넘버”(첫 4바이트)
  • 생성 및 수정 타임스탬프

예를 들어, 아래 스크린샷은 환경 전체에서 악성 MD5 해시에 대한 간단한 인덱스 검색 결과를 보여줍니다(공간 절약을 위해 파일 생성 타임스탬프는 표시에서 생략되었습니다).

기술 데이터가 포함된 코드 인터페이스의 스크린샷

저희는 인시던트 대응, IOC 검색 및 기타 사용 사례에 Index를 활용하는 다양한 Tanium 기능을 추가로 개발할 예정이니, 많은 기대 부탁드립니다!

Tanium 플랫폼을 기반으로 구축

타니움의 다른 모든 기능과 마찬가지로, 사고 대응 역량에 새롭게 추가된 이러한 기능들은 단일 타니움 서버 하나만으로도 규모에 상관없이 모든 환경을 검색, 탐지하고 이에 대응하는 데 활용할 수 있습니다. 1.000 개 시스템이든 400.000 개 시스템이든 상관없이, 이러한 검색은 몇 초 만에 완료됩니다. 사용자는 드릴다운을 수행하거나 통합 질문을 구성하여 시스템에서 더 많은 데이터를 즉시 수집함으로써 흥미로운 결과를 도출할 수 있습니다. 센서 관련 질의도 자동화하여 주기적으로 실행하고, Tanium 대시보드에 시간 경과에 따른 집계 결과를 표시할 수 있습니다. 마지막으로, 저장된 모든 질문의 결과물은 Tanium Connect를 통해 SIEM 또는 티켓팅 시스템으로 손쉽게 파이프라인을 통해 전송할 수 있으며, 당사의 “학습” 기능을 활용하여 원하는 경우에만 새로운 결과나 변경 사항만 표시할 수 있습니다.

저희는 최신 공격 기법과 위협에 대해 탐지, 조사 및 대응 조치를 취할 수 있는 Tanium의 역량을 지속적으로 강화해 나가기 위해 최선을 다하고 있습니다. 향후 업데이트 및 출시 소식을 확인하시려면 이 공간을 계속 지켜봐 주시기 바랍니다.

[1] https://www.blackhat.com/docs/us-14/materials/us-14-Kazanciyan-Investigating-Powershell-Attacks-WP.pdf

https://www.blackhat.com/docs/us-15/materials/us-15-Graeber-Abusing-Windows-Management-Instrumentation-WMI-To-Build-A-Persistent%20Asynchronous-And-Fileless-Backdoor-wp.pdf

Tanium이 실제로 어떻게 작동하는지 확인해 보시겠습니까? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.