[인프라진단] #W-37 예약된 작업에 의심스러운 명령이 등록되어 있는지 점검
1. 항목 설명
작업 스케줄러는 높은 권한으로 프로그램을 반복 실행할 수 있어 정상 운영 자동화뿐 아니라 악성코드 지속성 확보에도 사용됩니다. 실행 파일과 인수, 실행 계정, 트리거와 소유 근거를 주기적으로 검토해야 합니다.
판단 기준: 불필요한 명령이나 파일의 예약 작업을 주기적으로 점검하고 제거하면 양호, 점검하지 않거나 불필요한 작업을 유지하면 취약입니다.
2026 가이드 근거

2. 점검 목적
승인되지 않은 예약 작업과 의심스러운 반복 명령을 찾아 제거하여 백도어 실행과 악성코드 재실행 경로를 차단하는 것이 목적입니다.
3. 실습 환경
- 운영체제: Microsoft Windows Server 2019 Standard Evaluation
- OS 버전: 10.0.17763
- 최초 확인 Build: 17763.3650
- 가상화 환경: VMware, Inc. VMware20,1
- 컴퓨터 이름: WIN-RTQP19JGCE2
- 네트워크: VMware Host-only 격리망
- 실행 ID: 20260726-231928
4. 취약 상태 구성
\W37-Lab\Suspicious-Temp-Command 작업을 만들고 SYSTEM 권한으로 매일 cmd.exe /c echo ... 명령을 실행하도록 등록했습니다. 실제 악성 동작은 없으며 23:59 트리거 전에 제거했습니다.
이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.
구성 방법
$action = New-ScheduledTaskAction -Execute cmd.exe `
-Argument '/c echo W37-LAB-ONLY > C:\W31-W40-Lab\W-37\heartbeat.txt'
$trigger = New-ScheduledTaskTrigger -Daily -At '23:59'
Register-ScheduledTask -TaskPath '\W37-Lab\' `
-TaskName 'Suspicious-Temp-Command' `
-Action $action -Trigger $trigger `
-User SYSTEM -RunLevel Highest -Force
다음 명령으로 설정 상태를 확인했습니다.
Get-ScheduledTask -TaskPath '\W37-Lab\' |
Select-Object TaskPath, TaskName, State
Get-ScheduledTask -TaskPath '\W37-Lab\' |
Select-Object -ExpandProperty Actions
5. 최초진단 결과
- 판정: 취약
- 자동 판정 근거: 업무 승인과 소유자 정보가 없는 SYSTEM 권한의 반복 명령 작업이 등록되어 있었습니다.

6. 조치 방법
실습 작업을 삭제하고 작업 스케줄러, 시작 프로그램, 서비스와 자동 실행 레지스트리를 매월 및 사고 후 검토하는 절차를 작성했습니다.
Unregister-ScheduledTask -TaskPath '\W37-Lab\' `
-TaskName 'Suspicious-Temp-Command' -Confirm:$false
Get-ScheduledTask -TaskPath '\W37-Lab\' `
-ErrorAction SilentlyContinue
Windows 설정 경로: 제어판 > 관리 도구 > 작업 스케줄러 > 작업 스케줄러 라이브러리

7. 이행진단 결과
- 판정: 양호
- 자동 판정 근거: 실습 작업이 제거되고 정기 검토 절차 파일이 생성된 상태를 확인했습니다.

8. 실무 주의사항
작업 이름만으로 정상·악성을 판단하면 안 됩니다. Microsoft와 백신, 백업 제품의 정상 작업도 복잡한 명령을 사용할 수 있으므로 실행 경로와 서명, 소유자와 변경 이력을 함께 검토해야 합니다.
컨설턴트 조언
- SYSTEM 또는 관리자 권한, 숨김 작업, 사용자 쓰기 가능 경로 실행을 우선 확인합니다.
- PowerShell 인코딩 명령, 다운로드 도구, 임시 폴더 실행과 우회성 인수는 상세 분석 대상으로 분류합니다.
- 작업 파일의 서명·해시, 생성자, 등록 시각을 EDR·변경 관리 기록과 대조합니다.
- 삭제 전 업무 소유자와 실행 결과를 확인하고, 조사 목적이면 작업 XML과 실행 파일을 먼저 보존합니다.
9. 마무리
예약 작업은 정기 인벤토리와 소유자 확인을 수행하고 승인되지 않은 항목을 제거해야 합니다.
'2026 주요정보통신기반시설 가이드 > Windows' 카테고리의 다른 글
| [인프라진단] #W-39 백신 프로그램 업데이트 (0) | 2026.08.07 |
|---|---|
| [인프라진단] #W-38 주기적 보안 패치 및 벤더 권고사항 적용 (0) | 2026.08.07 |
| [인프라진단] #W-36 원격터미널 접속 타임아웃 설정 (0) | 2026.08.07 |
| [인프라진단] #W-35 불필요한 ODBC/OLE-DB 데이터 소스와 드라이브 제거 (0) | 2026.08.07 |
| [인프라진단] #W-34 Telnet 서비스 비활성화 (1) | 2026.08.07 |