ํฅ๋ฏธ๋กœ์šด Windows ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํ‚ค

Tip

AWS ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ:HackTricks Training AWS Red Team Expert (ARTE)
GCP ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ: HackTricks Training GCP Red Team Expert (GRTE) Azure ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ: HackTricks Training Azure Red Team Expert (AzRTE)

HackTricks ์ง€์›ํ•˜๊ธฐ

Windows ๋ฒ„์ „ ๋ฐ ์†Œ์œ ์ž ์ •๋ณด

  • **Software\Microsoft\Windows NT\CurrentVersion**์— ์œ„์น˜ํ•˜๋ฉฐ, Windows ๋ฒ„์ „, ์„œ๋น„์Šค ํŒฉ, ์„ค์น˜ ์‹œ๊ฐ„ ๋ฐ ๋“ฑ๋ก๋œ ์†Œ์œ ์ž์˜ ์ด๋ฆ„์„ ๊ฐ„๋‹จํ•˜๊ฒŒ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ปดํ“จํ„ฐ ์ด๋ฆ„

  • ํ˜ธ์ŠคํŠธ ์ด๋ฆ„์€ System\ControlSet001\Control\ComputerName\ComputerName ์•„๋ž˜์—์„œ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์‹œ๊ฐ„๋Œ€ ์„ค์ •

  • ์‹œ์Šคํ…œ์˜ ์‹œ๊ฐ„๋Œ€๋Š” **System\ControlSet001\Control\TimeZoneInformation**์— ์ €์žฅ๋ฉ๋‹ˆ๋‹ค.

์ ‘๊ทผ ์‹œ๊ฐ„ ์ถ”์ 

  • ๊ธฐ๋ณธ์ ์œผ๋กœ ๋งˆ์ง€๋ง‰ ์ ‘๊ทผ ์‹œ๊ฐ„ ์ถ”์ ์€ ๊บผ์ ธ ์žˆ์Šต๋‹ˆ๋‹ค (NtfsDisableLastAccessUpdate=1). ์ด๋ฅผ ํ™œ์„ฑํ™”ํ•˜๋ ค๋ฉด ๋‹ค์Œ์„ ์‚ฌ์šฉํ•˜์„ธ์š”: fsutil behavior set disablelastaccess 0

Windows ๋ฒ„์ „ ๋ฐ ์„œ๋น„์Šค ํŒฉ

  • Windows ๋ฒ„์ „์€ ์—๋””์…˜(์˜ˆ: Home, Pro)๊ณผ ๋ฆด๋ฆฌ์Šค๋ฅผ ๋‚˜ํƒ€๋‚ด๋ฉฐ(์˜ˆ: Windows 10, Windows 11), ์„œ๋น„์Šค ํŒฉ์€ ์ˆ˜์ • ์‚ฌํ•ญ๊ณผ ๋•Œ๋•Œ๋กœ ์ƒˆ๋กœ์šด ๊ธฐ๋Šฅ์„ ํฌํ•จํ•˜๋Š” ์—…๋ฐ์ดํŠธ์ž…๋‹ˆ๋‹ค.

๋งˆ์ง€๋ง‰ ์ ‘๊ทผ ์‹œ๊ฐ„ ํ™œ์„ฑํ™”

  • ๋งˆ์ง€๋ง‰ ์ ‘๊ทผ ์‹œ๊ฐ„ ์ถ”์ ์„ ํ™œ์„ฑํ™”ํ•˜๋ฉด ํŒŒ์ผ์ด ๋งˆ์ง€๋ง‰์œผ๋กœ ์—ด๋ ธ๋˜ ์‹œ๊ฐ„์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ์–ด, ํฌ๋ Œ์‹ ๋ถ„์„์ด๋‚˜ ์‹œ์Šคํ…œ ๋ชจ๋‹ˆํ„ฐ๋ง์— ์ค‘์š”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋„คํŠธ์›Œํฌ ์ •๋ณด ์„ธ๋ถ€์‚ฌํ•ญ

  • ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ๋Š” ๋„คํŠธ์›Œํฌ ๊ตฌ์„ฑ์— ๋Œ€ํ•œ ๊ด‘๋ฒ”์œ„ํ•œ ๋ฐ์ดํ„ฐ๋ฅผ ๋ณด์œ ํ•˜๊ณ  ์žˆ์œผ๋ฉฐ, ๋„คํŠธ์›Œํฌ ์œ ํ˜•(๋ฌด์„ , ์œ ์„ , 3G) ๋ฐ **๋„คํŠธ์›Œํฌ ๋ฒ”์ฃผ(๊ณต์šฉ, ๊ฐœ์ธ/ํ™ˆ, ๋„๋ฉ”์ธ/์ž‘์—…)**๋ฅผ ํฌํ•จํ•˜์—ฌ ๋„คํŠธ์›Œํฌ ๋ณด์•ˆ ์„ค์ • ๋ฐ ๊ถŒํ•œ์„ ์ดํ•ดํ•˜๋Š” ๋ฐ ํ•„์ˆ˜์ ์ž…๋‹ˆ๋‹ค.

ํด๋ผ์ด์–ธํŠธ ์ธก ์บ์‹ฑ (CSC)

  • CSC๋Š” ๊ณต์œ  ํŒŒ์ผ์˜ ๋ณต์‚ฌ๋ณธ์„ ์บ์‹ฑํ•˜์—ฌ ์˜คํ”„๋ผ์ธ ํŒŒ์ผ ์ ‘๊ทผ์„ ํ–ฅ์ƒ์‹œํ‚ต๋‹ˆ๋‹ค. ๋‹ค์–‘ํ•œ CSCFlags ์„ค์ •์€ ์–ด๋–ค ํŒŒ์ผ์ด ์–ด๋–ป๊ฒŒ ์บ์‹œ๋˜๋Š”์ง€๋ฅผ ์ œ์–ดํ•˜์—ฌ ์„ฑ๋Šฅ๊ณผ ์‚ฌ์šฉ์ž ๊ฒฝํ—˜์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋ฉฐ, ํŠนํžˆ ๊ฐ„ํ—์ ์ธ ์—ฐ๊ฒฐ์ด ์žˆ๋Š” ํ™˜๊ฒฝ์—์„œ ์ค‘์š”ํ•ฉ๋‹ˆ๋‹ค.

์ž๋™ ์‹œ์ž‘ ํ”„๋กœ๊ทธ๋žจ

  • ๋‹ค์–‘ํ•œ Run ๋ฐ RunOnce ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํ‚ค์— ๋‚˜์—ด๋œ ํ”„๋กœ๊ทธ๋žจ์€ ์‹œ์ž‘ ์‹œ ์ž๋™์œผ๋กœ ์‹คํ–‰๋˜๋ฉฐ, ์‹œ์Šคํ…œ ๋ถ€ํŒ… ์‹œ๊ฐ„์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๊ณ  ์•…์„ฑ ์†Œํ”„ํŠธ์›จ์–ด๋‚˜ ์›์น˜ ์•Š๋Š” ์†Œํ”„ํŠธ์›จ์–ด๋ฅผ ์‹๋ณ„ํ•˜๋Š” ๋ฐ ๊ด€์‹ฌ์ด ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์…ธ๋ฐฑ

  • ์…ธ๋ฐฑ์€ ํด๋” ๋ณด๊ธฐ ์„ ํ˜ธ๋„๋ฅผ ์ €์žฅํ•  ๋ฟ๋งŒ ์•„๋‹ˆ๋ผ, ํด๋”๊ฐ€ ๋” ์ด์ƒ ์กด์žฌํ•˜์ง€ ์•Š๋”๋ผ๋„ ํด๋” ์ ‘๊ทผ์— ๋Œ€ํ•œ ํฌ๋ Œ์‹ ์ฆ๊ฑฐ๋ฅผ ์ œ๊ณตํ•ฉ๋‹ˆ๋‹ค. ์ด๋Š” ๋‹ค๋ฅธ ๋ฐฉ๋ฒ•์œผ๋กœ๋Š” ๋ช…ํ™•ํ•˜์ง€ ์•Š์€ ์‚ฌ์šฉ์ž ํ™œ๋™์„ ๋“œ๋Ÿฌ๋‚ด๋Š” ๋ฐ ๋งค์šฐ ์œ ์šฉํ•ฉ๋‹ˆ๋‹ค.

USB ์ •๋ณด ๋ฐ ํฌ๋ Œ์‹

  • ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์— ์ €์žฅ๋œ USB ์žฅ์น˜์— ๋Œ€ํ•œ ์„ธ๋ถ€์ •๋ณด๋Š” ์–ด๋–ค ์žฅ์น˜๊ฐ€ ์ปดํ“จํ„ฐ์— ์—ฐ๊ฒฐ๋˜์—ˆ๋Š”์ง€๋ฅผ ์ถ”์ ํ•˜๋Š” ๋ฐ ๋„์›€์ด ๋˜๋ฉฐ, ์ด๋Š” ๋ฏผ๊ฐํ•œ ํŒŒ์ผ ์ „์†ก์ด๋‚˜ ๋ฌด๋‹จ ์ ‘๊ทผ ์‚ฌ๊ฑด๊ณผ ์—ฐ๊ฒฐ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋ณผ๋ฅจ ์ผ๋ จ ๋ฒˆํ˜ธ

  • ๋ณผ๋ฅจ ์ผ๋ จ ๋ฒˆํ˜ธ๋Š” ํŒŒ์ผ ์‹œ์Šคํ…œ์˜ ํŠน์ • ์ธ์Šคํ„ด์Šค๋ฅผ ์ถ”์ ํ•˜๋Š” ๋ฐ ์ค‘์š”ํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ, ์ด๋Š” ๋‹ค์–‘ํ•œ ์žฅ์น˜์—์„œ ํŒŒ์ผ ์ถœ์ฒ˜๋ฅผ ํ™•์ธํ•ด์•ผ ํ•˜๋Š” ํฌ๋ Œ์‹ ์‹œ๋‚˜๋ฆฌ์˜ค์—์„œ ์œ ์šฉํ•ฉ๋‹ˆ๋‹ค.

์ข…๋ฃŒ ์„ธ๋ถ€์ •๋ณด

  • ์ข…๋ฃŒ ์‹œ๊ฐ„ ๋ฐ ํšŸ์ˆ˜(ํ›„์ž๋Š” XP์—๋งŒ ํ•ด๋‹น)๋Š” System\ControlSet001\Control\Windows ๋ฐ **System\ControlSet001\Control\Watchdog\Display**์— ์ €์žฅ๋ฉ๋‹ˆ๋‹ค.

๋„คํŠธ์›Œํฌ ๊ตฌ์„ฑ

  • ์ž์„ธํ•œ ๋„คํŠธ์›Œํฌ ์ธํ„ฐํŽ˜์ด์Šค ์ •๋ณด๋Š” **System\ControlSet001\Services\Tcpip\Parameters\Interfaces{GUID_INTERFACE}**๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.
  • VPN ์—ฐ๊ฒฐ์„ ํฌํ•จํ•œ ์ฒซ ๋ฒˆ์งธ ๋ฐ ๋งˆ์ง€๋ง‰ ๋„คํŠธ์›Œํฌ ์—ฐ๊ฒฐ ์‹œ๊ฐ„์€ **Software\Microsoft\Windows NT\CurrentVersion\NetworkList**์˜ ๋‹ค์–‘ํ•œ ๊ฒฝ๋กœ์— ๊ธฐ๋ก๋ฉ๋‹ˆ๋‹ค.

๊ณต์œ  ํด๋”

  • ๊ณต์œ  ํด๋” ๋ฐ ์„ค์ •์€ System\ControlSet001\Services\lanmanserver\Shares ์•„๋ž˜์— ์žˆ์Šต๋‹ˆ๋‹ค. ํด๋ผ์ด์–ธํŠธ ์ธก ์บ์‹ฑ (CSC) ์„ค์ •์€ ์˜คํ”„๋ผ์ธ ํŒŒ์ผ ๊ฐ€์šฉ์„ฑ์„ ๊ฒฐ์ •ํ•ฉ๋‹ˆ๋‹ค.

์ž๋™์œผ๋กœ ์‹œ์ž‘๋˜๋Š” ํ”„๋กœ๊ทธ๋žจ

  • **NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Run**์™€ Software\Microsoft\Windows\CurrentVersion ์•„๋ž˜์˜ ์œ ์‚ฌํ•œ ํ•ญ๋ชฉ์€ ์‹œ์ž‘ ์‹œ ์‹คํ–‰๋˜๋„๋ก ์„ค์ •๋œ ํ”„๋กœ๊ทธ๋žจ์„ ์ž์„ธํžˆ ์„ค๋ช…ํ•ฉ๋‹ˆ๋‹ค.

๊ฒ€์ƒ‰ ๋ฐ ์ž…๋ ฅ๋œ ๊ฒฝ๋กœ

  • ํƒ์ƒ‰๊ธฐ ๊ฒ€์ƒ‰ ๋ฐ ์ž…๋ ฅ๋œ ๊ฒฝ๋กœ๋Š” **NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer**์—์„œ WordwheelQuery ๋ฐ TypedPaths์— ๋”ฐ๋ผ ์ถ”์ ๋ฉ๋‹ˆ๋‹ค.

์ตœ๊ทผ ๋ฌธ์„œ ๋ฐ Office ํŒŒ์ผ

  • ์ตœ๊ทผ์— ์ ‘๊ทผํ•œ ๋ฌธ์„œ ๋ฐ Office ํŒŒ์ผ์€ NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs ๋ฐ ํŠน์ • Office ๋ฒ„์ „ ๊ฒฝ๋กœ์— ๊ธฐ๋ก๋ฉ๋‹ˆ๋‹ค.

๊ฐ€์žฅ ์ตœ๊ทผ์— ์‚ฌ์šฉ๋œ (MRU) ํ•ญ๋ชฉ

  • ์ตœ๊ทผ ํŒŒ์ผ ๊ฒฝ๋กœ ๋ฐ ๋ช…๋ น์„ ๋‚˜ํƒ€๋‚ด๋Š” MRU ๋ชฉ๋ก์€ NTUSER.DAT์˜ ๋‹ค์–‘ํ•œ ComDlg32 ๋ฐ Explorer ํ•˜์œ„ ํ‚ค์— ์ €์žฅ๋ฉ๋‹ˆ๋‹ค.

์‚ฌ์šฉ์ž ํ™œ๋™ ์ถ”์ 

  • ์‚ฌ์šฉ์ž ์ง€์› ๊ธฐ๋Šฅ์€ ์‹คํ–‰ ํšŸ์ˆ˜ ๋ฐ ๋งˆ์ง€๋ง‰ ์‹คํ–‰ ์‹œ๊ฐ„์„ ํฌํ•จํ•œ ์ƒ์„ธํ•œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ์‚ฌ์šฉ ํ†ต๊ณ„๋ฅผ **NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{GUID}\Count**์— ๊ธฐ๋กํ•ฉ๋‹ˆ๋‹ค.

์…ธ๋ฐฑ ๋ถ„์„

  • ํด๋” ์ ‘๊ทผ ์„ธ๋ถ€์ •๋ณด๋ฅผ ๋“œ๋Ÿฌ๋‚ด๋Š” ์…ธ๋ฐฑ์€ Software\Microsoft\Windows\Shell์˜ USRCLASS.DAT ๋ฐ NTUSER.DAT์— ์ €์žฅ๋ฉ๋‹ˆ๋‹ค. ๋ถ„์„์„ ์œ„ํ•ด **Shellbag Explorer**๋ฅผ ์‚ฌ์šฉํ•˜์„ธ์š”.

USB ์žฅ์น˜ ๊ธฐ๋ก

  • HKLM\SYSTEM\ControlSet001\Enum\USBSTOR ๋ฐ **HKLM\SYSTEM\ControlSet001\Enum\USB**๋Š” ์—ฐ๊ฒฐ๋œ USB ์žฅ์น˜์— ๋Œ€ํ•œ ํ’๋ถ€ํ•œ ์„ธ๋ถ€์ •๋ณด๋ฅผ ํฌํ•จํ•˜๊ณ  ์žˆ์œผ๋ฉฐ, ์—ฌ๊ธฐ์—๋Š” ์ œ์กฐ์—…์ฒด, ์ œํ’ˆ ์ด๋ฆ„ ๋ฐ ์—ฐ๊ฒฐ ํƒ€์ž„์Šคํƒฌํ”„๊ฐ€ ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.
  • ํŠน์ • USB ์žฅ์น˜์™€ ๊ด€๋ จ๋œ ์‚ฌ์šฉ์ž๋Š” ์žฅ์น˜์˜ **{GUID}**์— ๋Œ€ํ•ด NTUSER.DAT ํ•˜์ด๋ธŒ๋ฅผ ๊ฒ€์ƒ‰ํ•˜์—ฌ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • ๋งˆ์ง€๋ง‰์œผ๋กœ ๋งˆ์šดํŠธ๋œ ์žฅ์น˜์™€ ๊ทธ ๋ณผ๋ฅจ ์ผ๋ จ ๋ฒˆํ˜ธ๋Š” ๊ฐ๊ฐ System\MountedDevices ๋ฐ Software\Microsoft\Windows NT\CurrentVersion\EMDMgmt๋ฅผ ํ†ตํ•ด ์ถ”์ ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ด ๊ฐ€์ด๋“œ๋Š” Windows ์‹œ์Šคํ…œ์—์„œ ์ƒ์„ธํ•œ ์‹œ์Šคํ…œ, ๋„คํŠธ์›Œํฌ ๋ฐ ์‚ฌ์šฉ์ž ํ™œ๋™ ์ •๋ณด๋ฅผ ์ ‘๊ทผํ•˜๊ธฐ ์œ„ํ•œ ์ค‘์š”ํ•œ ๊ฒฝ๋กœ์™€ ๋ฐฉ๋ฒ•์„ ์š”์•ฝํ•˜์—ฌ ๋ช…ํ™•์„ฑ๊ณผ ์‚ฌ์šฉ์„ฑ์„ ๋ชฉํ‘œ๋กœ ํ•ฉ๋‹ˆ๋‹ค.

Tip

AWS ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ:HackTricks Training AWS Red Team Expert (ARTE)
GCP ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ: HackTricks Training GCP Red Team Expert (GRTE) Azure ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ: HackTricks Training Azure Red Team Expert (AzRTE)

HackTricks ์ง€์›ํ•˜๊ธฐ