사용자가 로그온하면 시스템은 다양한 자격증명 재료를 생성해 LSASS 프로세스 메모리에 저장할 수 있습니다. MITRE ATT&CK은 T1003.001을 OS Credential Dumping: LSASS Memory로 분류하며, 관리자 또는 SYSTEM 사용자는 이 재료를 수집해 수평 이동에 활용할 수 있습니다. 이 글은 이 기법의 확인 범위와, Sysmon 이벤트의 저장 위치·UTC 타임스탬프가 운영 검토에 주는 의미를 다룹니다.
공격 메커니즘과 확인 범위
MITRE ATT&CK T1003.001은 OS Credential Dumping의 하위 기법으로, 로그온 과정에서 생성되는 자격증명 재료가 LSASS 프로세스 메모리에 저장된다는 전제 위에 설명됩니다. Atomic Red Team에 따르면, 이 재료를 관리자 또는 SYSTEM 사용자가 수집하면 Lateral Movement에 활용할 수 있습니다.
여기서 중요한 것은 권한 조건입니다. 이 증거 세트에서는 특정 도구의 실제 악용 사례가 확인되지 않았으므로, 실제 침해 이벤트로 일반화하지는 않습니다.
Sysmon 이벤트 저장 위치와 UTC 타임스탬프
Sysmon은 Windows Vista 이상 시스템에서 Applications and Services Logs/Microsoft/Windows/Sysmon/Operational 로그에 이벤트를 저장하며, 기존 시스템에서는 System 이벤트 로그에 기록합니다. 이벤트 타임스탬프는 UTC 기준이므로, 다른 로그와 상관 분석할 때 이 점을 고려해야 합니다.
kasimiseni251의 Medium 글에 따르면, Atomic Red Team은 ProcDump부터 comsvcs.dll, Mimikatz에 이르는 14개 서브 테스트로 T1003.001을 시뮬레이션합니다. 시뮬레이션 방식의 존재 자체가, 운영 환경에서 실제 어떤 경로로 LSASS 접근이 발생하는지 확인해야 한다는 전제 아래에서 운영 상황에 맞춰 제한적으로 확장해야 합니다.
운영 환경에서 점검할 항목
- 기본 Sysmon 구성에서 T1003.001 관련 탐지 사각지대가 남아 있는지 확인
- LSASS 메모리 접근이 의심되는 호스트에 관리자 또는 SYSTEM 권한의 비정상 프로세스 실행 여부 점검
- Sysmon 이벤트 타임스탬프가 UTC 기준임을 고려해 시간대 상관 분석 재확인
이 점검은 새로운 취약점 패치가 아니라 운영 관점의 재확인입니다. SwiftOnSecurity의 Sysmon 구성 예시는 2021-07-08 시점의 공개 자료로, 최신 위협에 대한 검증된 권장 사항은 아닙니다. 특정 도구의 구체적 악용 증거나 특정 버전별 적용 범위가 이 증거로 확인되지 않았으므로, 적용 범위는 운영 상황에 맞춰 제한적으로 확장하는 것이 적절합니다.
대응 우선순위
즉시 대응 단계에서는 기본 구성의 사각지대 확인과 의심 호스트의 비정상 프로세스 점검에 집중합니다. 지속적 개선 단계에서는 Sysmon 구성에 LSASS 메모리 접근 탐지 항목을 포함할지 결정하고, 운영 환경 변화에 따라 정기 재점검 체계를 갖추는 것이 핵심입니다.
참고자료
- Sysmon - Sysinternals | Microsoft Learn
- OS Credential Dumping: LSASS Memory, Sub-technique T1003.001 - MITRE
- T1003.001 - OS Credential Dumping: LSASS Memory (atomic test) - Red Canary
- sysmon-config sysmonconfig-export.xml - SwiftOnSecurity
- Detecting LSASS Credential Dumping (T1003.001): What Happens When Your Default Sysmon Config Isn't Enough - kasimiseni251 (Medium)
함께 읽으면 좋은 글
- CVE-2026-63310: NLTK 데이터 다운로드 후 무결성 검증 누락 점검
- AI 에이전트 제어 평면 설계: 표준 토큰 교환과 정책 평가의 균형
- Gitleaks와 Trivy를 코드·IaC 시프트레프트 보안 운영에 적용하는 기술 가이드
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!