ํฅ๋ฏธ๋ก์ด Windows ๋ ์ง์คํธ๋ฆฌ ํค
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.
Windows ๋ฒ์ ๋ฐ ์์ ์ ์ ๋ณด
- **
Software\Microsoft\Windows NT\CurrentVersion**์ ์์นํ๋ฉฐ, Windows ๋ฒ์ , ์๋น์ค ํฉ, ์ค์น ์๊ฐ ๋ฐ ๋ฑ๋ก๋ ์์ ์์ ์ด๋ฆ์ ๊ฐ๋จํ๊ฒ ํ์ธํ ์ ์์ต๋๋ค.
์ปดํจํฐ ์ด๋ฆ
- ํธ์คํธ ์ด๋ฆ์
System\ControlSet001\Control\ComputerName\ComputerName์๋์์ ์ฐพ์ ์ ์์ต๋๋ค.
์๊ฐ๋ ์ค์
- ์์คํ
์ ์๊ฐ๋๋ **
System\ControlSet001\Control\TimeZoneInformation**์ ์ ์ฅ๋ฉ๋๋ค.
์ ๊ทผ ์๊ฐ ์ถ์
- ๊ธฐ๋ณธ์ ์ผ๋ก ๋ง์ง๋ง ์ ๊ทผ ์๊ฐ ์ถ์ ์ ๊บผ์ ธ ์์ต๋๋ค (
NtfsDisableLastAccessUpdate=1). ์ด๋ฅผ ํ์ฑํํ๋ ค๋ฉด ๋ค์์ ์ฌ์ฉํ์ธ์:fsutil behavior set disablelastaccess 0
Windows ๋ฒ์ ๋ฐ ์๋น์ค ํฉ
- Windows ๋ฒ์ ์ ์๋์ (์: Home, Pro)๊ณผ ๋ฆด๋ฆฌ์ค๋ฅผ ๋ํ๋ด๋ฉฐ(์: Windows 10, Windows 11), ์๋น์ค ํฉ์ ์์ ์ฌํญ๊ณผ ๋๋๋ก ์๋ก์ด ๊ธฐ๋ฅ์ ํฌํจํ๋ ์ ๋ฐ์ดํธ์ ๋๋ค.
๋ง์ง๋ง ์ ๊ทผ ์๊ฐ ํ์ฑํ
- ๋ง์ง๋ง ์ ๊ทผ ์๊ฐ ์ถ์ ์ ํ์ฑํํ๋ฉด ํ์ผ์ด ๋ง์ง๋ง์ผ๋ก ์ด๋ ธ๋ ์๊ฐ์ ํ์ธํ ์ ์์ด, ํฌ๋ ์ ๋ถ์์ด๋ ์์คํ ๋ชจ๋ํฐ๋ง์ ์ค์ํ ์ ์์ต๋๋ค.
๋คํธ์ํฌ ์ ๋ณด ์ธ๋ถ์ฌํญ
- ๋ ์ง์คํธ๋ฆฌ๋ ๋คํธ์ํฌ ๊ตฌ์ฑ์ ๋ํ ๊ด๋ฒ์ํ ๋ฐ์ดํฐ๋ฅผ ๋ณด์ ํ๊ณ ์์ผ๋ฉฐ, ๋คํธ์ํฌ ์ ํ(๋ฌด์ , ์ ์ , 3G) ๋ฐ **๋คํธ์ํฌ ๋ฒ์ฃผ(๊ณต์ฉ, ๊ฐ์ธ/ํ, ๋๋ฉ์ธ/์์ )**๋ฅผ ํฌํจํ์ฌ ๋คํธ์ํฌ ๋ณด์ ์ค์ ๋ฐ ๊ถํ์ ์ดํดํ๋ ๋ฐ ํ์์ ์ ๋๋ค.
ํด๋ผ์ด์ธํธ ์ธก ์บ์ฑ (CSC)
- CSC๋ ๊ณต์ ํ์ผ์ ๋ณต์ฌ๋ณธ์ ์บ์ฑํ์ฌ ์คํ๋ผ์ธ ํ์ผ ์ ๊ทผ์ ํฅ์์ํต๋๋ค. ๋ค์ํ CSCFlags ์ค์ ์ ์ด๋ค ํ์ผ์ด ์ด๋ป๊ฒ ์บ์๋๋์ง๋ฅผ ์ ์ดํ์ฌ ์ฑ๋ฅ๊ณผ ์ฌ์ฉ์ ๊ฒฝํ์ ์ํฅ์ ๋ฏธ์น๋ฉฐ, ํนํ ๊ฐํ์ ์ธ ์ฐ๊ฒฐ์ด ์๋ ํ๊ฒฝ์์ ์ค์ํฉ๋๋ค.
์๋ ์์ ํ๋ก๊ทธ๋จ
- ๋ค์ํ
Run๋ฐRunOnce๋ ์ง์คํธ๋ฆฌ ํค์ ๋์ด๋ ํ๋ก๊ทธ๋จ์ ์์ ์ ์๋์ผ๋ก ์คํ๋๋ฉฐ, ์์คํ ๋ถํ ์๊ฐ์ ์ํฅ์ ๋ฏธ์น๊ณ ์ ์ฑ ์ํํธ์จ์ด๋ ์์น ์๋ ์ํํธ์จ์ด๋ฅผ ์๋ณํ๋ ๋ฐ ๊ด์ฌ์ด ๋ ์ ์์ต๋๋ค.
์ ธ๋ฐฑ
- ์ ธ๋ฐฑ์ ํด๋ ๋ณด๊ธฐ ์ ํธ๋๋ฅผ ์ ์ฅํ ๋ฟ๋ง ์๋๋ผ, ํด๋๊ฐ ๋ ์ด์ ์กด์ฌํ์ง ์๋๋ผ๋ ํด๋ ์ ๊ทผ์ ๋ํ ํฌ๋ ์ ์ฆ๊ฑฐ๋ฅผ ์ ๊ณตํฉ๋๋ค. ์ด๋ ๋ค๋ฅธ ๋ฐฉ๋ฒ์ผ๋ก๋ ๋ช ํํ์ง ์์ ์ฌ์ฉ์ ํ๋์ ๋๋ฌ๋ด๋ ๋ฐ ๋งค์ฐ ์ ์ฉํฉ๋๋ค.
USB ์ ๋ณด ๋ฐ ํฌ๋ ์
- ๋ ์ง์คํธ๋ฆฌ์ ์ ์ฅ๋ USB ์ฅ์น์ ๋ํ ์ธ๋ถ์ ๋ณด๋ ์ด๋ค ์ฅ์น๊ฐ ์ปดํจํฐ์ ์ฐ๊ฒฐ๋์๋์ง๋ฅผ ์ถ์ ํ๋ ๋ฐ ๋์์ด ๋๋ฉฐ, ์ด๋ ๋ฏผ๊ฐํ ํ์ผ ์ ์ก์ด๋ ๋ฌด๋จ ์ ๊ทผ ์ฌ๊ฑด๊ณผ ์ฐ๊ฒฐ๋ ์ ์์ต๋๋ค.
๋ณผ๋ฅจ ์ผ๋ จ ๋ฒํธ
- ๋ณผ๋ฅจ ์ผ๋ จ ๋ฒํธ๋ ํ์ผ ์์คํ ์ ํน์ ์ธ์คํด์ค๋ฅผ ์ถ์ ํ๋ ๋ฐ ์ค์ํ ์ ์์ผ๋ฉฐ, ์ด๋ ๋ค์ํ ์ฅ์น์์ ํ์ผ ์ถ์ฒ๋ฅผ ํ์ธํด์ผ ํ๋ ํฌ๋ ์ ์๋๋ฆฌ์ค์์ ์ ์ฉํฉ๋๋ค.
์ข ๋ฃ ์ธ๋ถ์ ๋ณด
- ์ข
๋ฃ ์๊ฐ ๋ฐ ํ์(ํ์๋ XP์๋ง ํด๋น)๋
System\ControlSet001\Control\Windows๋ฐ **System\ControlSet001\Control\Watchdog\Display**์ ์ ์ฅ๋ฉ๋๋ค.
๋คํธ์ํฌ ๊ตฌ์ฑ
- ์์ธํ ๋คํธ์ํฌ ์ธํฐํ์ด์ค ์ ๋ณด๋ **
System\ControlSet001\Services\Tcpip\Parameters\Interfaces{GUID_INTERFACE}**๋ฅผ ์ฐธ์กฐํ์ธ์. - VPN ์ฐ๊ฒฐ์ ํฌํจํ ์ฒซ ๋ฒ์งธ ๋ฐ ๋ง์ง๋ง ๋คํธ์ํฌ ์ฐ๊ฒฐ ์๊ฐ์ **
Software\Microsoft\Windows NT\CurrentVersion\NetworkList**์ ๋ค์ํ ๊ฒฝ๋ก์ ๊ธฐ๋ก๋ฉ๋๋ค.
๊ณต์ ํด๋
- ๊ณต์ ํด๋ ๋ฐ ์ค์ ์
System\ControlSet001\Services\lanmanserver\Shares์๋์ ์์ต๋๋ค. ํด๋ผ์ด์ธํธ ์ธก ์บ์ฑ (CSC) ์ค์ ์ ์คํ๋ผ์ธ ํ์ผ ๊ฐ์ฉ์ฑ์ ๊ฒฐ์ ํฉ๋๋ค.
์๋์ผ๋ก ์์๋๋ ํ๋ก๊ทธ๋จ
- **
NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Run**์Software\Microsoft\Windows\CurrentVersion์๋์ ์ ์ฌํ ํญ๋ชฉ์ ์์ ์ ์คํ๋๋๋ก ์ค์ ๋ ํ๋ก๊ทธ๋จ์ ์์ธํ ์ค๋ช ํฉ๋๋ค.
๊ฒ์ ๋ฐ ์ ๋ ฅ๋ ๊ฒฝ๋ก
- ํ์๊ธฐ ๊ฒ์ ๋ฐ ์
๋ ฅ๋ ๊ฒฝ๋ก๋ **
NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer**์์ WordwheelQuery ๋ฐ TypedPaths์ ๋ฐ๋ผ ์ถ์ ๋ฉ๋๋ค.
์ต๊ทผ ๋ฌธ์ ๋ฐ Office ํ์ผ
- ์ต๊ทผ์ ์ ๊ทผํ ๋ฌธ์ ๋ฐ Office ํ์ผ์
NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs๋ฐ ํน์ Office ๋ฒ์ ๊ฒฝ๋ก์ ๊ธฐ๋ก๋ฉ๋๋ค.
๊ฐ์ฅ ์ต๊ทผ์ ์ฌ์ฉ๋ (MRU) ํญ๋ชฉ
- ์ต๊ทผ ํ์ผ ๊ฒฝ๋ก ๋ฐ ๋ช
๋ น์ ๋ํ๋ด๋ MRU ๋ชฉ๋ก์
NTUSER.DAT์ ๋ค์ํComDlg32๋ฐExplorerํ์ ํค์ ์ ์ฅ๋ฉ๋๋ค.
์ฌ์ฉ์ ํ๋ ์ถ์
- ์ฌ์ฉ์ ์ง์ ๊ธฐ๋ฅ์ ์คํ ํ์ ๋ฐ ๋ง์ง๋ง ์คํ ์๊ฐ์ ํฌํจํ ์์ธํ ์ ํ๋ฆฌ์ผ์ด์
์ฌ์ฉ ํต๊ณ๋ฅผ **
NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{GUID}\Count**์ ๊ธฐ๋กํฉ๋๋ค.
์ ธ๋ฐฑ ๋ถ์
- ํด๋ ์ ๊ทผ ์ธ๋ถ์ ๋ณด๋ฅผ ๋๋ฌ๋ด๋ ์
ธ๋ฐฑ์
Software\Microsoft\Windows\Shell์USRCLASS.DAT๋ฐNTUSER.DAT์ ์ ์ฅ๋ฉ๋๋ค. ๋ถ์์ ์ํด **Shellbag Explorer**๋ฅผ ์ฌ์ฉํ์ธ์.
USB ์ฅ์น ๊ธฐ๋ก
HKLM\SYSTEM\ControlSet001\Enum\USBSTOR๋ฐ **HKLM\SYSTEM\ControlSet001\Enum\USB**๋ ์ฐ๊ฒฐ๋ USB ์ฅ์น์ ๋ํ ํ๋ถํ ์ธ๋ถ์ ๋ณด๋ฅผ ํฌํจํ๊ณ ์์ผ๋ฉฐ, ์ฌ๊ธฐ์๋ ์ ์กฐ์ ์ฒด, ์ ํ ์ด๋ฆ ๋ฐ ์ฐ๊ฒฐ ํ์์คํฌํ๊ฐ ํฌํจ๋ฉ๋๋ค.- ํน์ USB ์ฅ์น์ ๊ด๋ จ๋ ์ฌ์ฉ์๋ ์ฅ์น์ **{GUID}**์ ๋ํด
NTUSER.DATํ์ด๋ธ๋ฅผ ๊ฒ์ํ์ฌ ํ์ธํ ์ ์์ต๋๋ค. - ๋ง์ง๋ง์ผ๋ก ๋ง์ดํธ๋ ์ฅ์น์ ๊ทธ ๋ณผ๋ฅจ ์ผ๋ จ ๋ฒํธ๋ ๊ฐ๊ฐ
System\MountedDevices๋ฐSoftware\Microsoft\Windows NT\CurrentVersion\EMDMgmt๋ฅผ ํตํด ์ถ์ ํ ์ ์์ต๋๋ค.
์ด ๊ฐ์ด๋๋ Windows ์์คํ ์์ ์์ธํ ์์คํ , ๋คํธ์ํฌ ๋ฐ ์ฌ์ฉ์ ํ๋ ์ ๋ณด๋ฅผ ์ ๊ทผํ๊ธฐ ์ํ ์ค์ํ ๊ฒฝ๋ก์ ๋ฐฉ๋ฒ์ ์์ฝํ์ฌ ๋ช ํ์ฑ๊ณผ ์ฌ์ฉ์ฑ์ ๋ชฉํ๋ก ํฉ๋๋ค.
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.


