Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #W-37 예약된 작업에 의심스러운 명령이 등록되어 있는지 점검

반응형

1. 항목 설명

작업 스케줄러는 높은 권한으로 프로그램을 반복 실행할 수 있어 정상 운영 자동화뿐 아니라 악성코드 지속성 확보에도 사용됩니다. 실행 파일과 인수, 실행 계정, 트리거와 소유 근거를 주기적으로 검토해야 합니다.

판단 기준: 불필요한 명령이나 파일의 예약 작업을 주기적으로 점검하고 제거하면 양호, 점검하지 않거나 불필요한 작업을 유지하면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, W-37, p.232. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

승인되지 않은 예약 작업과 의심스러운 반복 명령을 찾아 제거하여 백도어 실행과 악성코드 재실행 경로를 차단하는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Microsoft Windows Server 2019 Standard Evaluation
  • OS 버전: 10.0.17763
  • 최초 확인 Build: 17763.3650
  • 가상화 환경: VMware, Inc. VMware20,1
  • 컴퓨터 이름: WIN-RTQP19JGCE2
  • 네트워크: VMware Host-only 격리망
  • 실행 ID: 20260726-231928

4. 취약 상태 구성

\W37-Lab\Suspicious-Temp-Command 작업을 만들고 SYSTEM 권한으로 매일 cmd.exe /c echo ... 명령을 실행하도록 등록했습니다. 실제 악성 동작은 없으며 23:59 트리거 전에 제거했습니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.

구성 방법

$action = New-ScheduledTaskAction -Execute cmd.exe `
    -Argument '/c echo W37-LAB-ONLY > C:\W31-W40-Lab\W-37\heartbeat.txt'
$trigger = New-ScheduledTaskTrigger -Daily -At '23:59'
Register-ScheduledTask -TaskPath '\W37-Lab\' `
    -TaskName 'Suspicious-Temp-Command' `
    -Action $action -Trigger $trigger `
    -User SYSTEM -RunLevel Highest -Force

다음 명령으로 설정 상태를 확인했습니다.

Get-ScheduledTask -TaskPath '\W37-Lab\' |
    Select-Object TaskPath, TaskName, State
Get-ScheduledTask -TaskPath '\W37-Lab\' |
    Select-Object -ExpandProperty Actions

5. 최초진단 결과

  • 판정: 취약
  • 자동 판정 근거: 업무 승인과 소유자 정보가 없는 SYSTEM 권한의 반복 명령 작업이 등록되어 있었습니다.

6. 조치 방법

실습 작업을 삭제하고 작업 스케줄러, 시작 프로그램, 서비스와 자동 실행 레지스트리를 매월 및 사고 후 검토하는 절차를 작성했습니다.

Unregister-ScheduledTask -TaskPath '\W37-Lab\' `
    -TaskName 'Suspicious-Temp-Command' -Confirm:$false
Get-ScheduledTask -TaskPath '\W37-Lab\' `
    -ErrorAction SilentlyContinue

Windows 설정 경로: 제어판 > 관리 도구 > 작업 스케줄러 > 작업 스케줄러 라이브러리

7. 이행진단 결과

  • 판정: 양호
  • 자동 판정 근거: 실습 작업이 제거되고 정기 검토 절차 파일이 생성된 상태를 확인했습니다.

8. 실무 주의사항

작업 이름만으로 정상·악성을 판단하면 안 됩니다. Microsoft와 백신, 백업 제품의 정상 작업도 복잡한 명령을 사용할 수 있으므로 실행 경로와 서명, 소유자와 변경 이력을 함께 검토해야 합니다.

컨설턴트 조언

  • SYSTEM 또는 관리자 권한, 숨김 작업, 사용자 쓰기 가능 경로 실행을 우선 확인합니다.
  • PowerShell 인코딩 명령, 다운로드 도구, 임시 폴더 실행과 우회성 인수는 상세 분석 대상으로 분류합니다.
  • 작업 파일의 서명·해시, 생성자, 등록 시각을 EDR·변경 관리 기록과 대조합니다.
  • 삭제 전 업무 소유자와 실행 결과를 확인하고, 조사 목적이면 작업 XML과 실행 파일을 먼저 보존합니다.

9. 마무리

예약 작업은 정기 인벤토리와 소유자 확인을 수행하고 승인되지 않은 항목을 제거해야 합니다.

반응형