Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.
์๋ณธ ๊ฒ์๋ฌผ์ https://itm4n.github.io/windows-registry-rpceptmapper-eop/
์์ฝ
ํ์ฌ ์ฌ์ฉ์์ ์ํด ์ฐ๊ธฐ ๊ฐ๋ฅํ ๋ ๊ฐ์ ๋ ์ง์คํธ๋ฆฌ ํค๊ฐ ๋ฐ๊ฒฌ๋์์ต๋๋ค:
HKLM\SYSTEM\CurrentControlSet\Services\DnscacheHKLM\SYSTEM\CurrentControlSet\Services\RpcEptMapper
RpcEptMapper ์๋น์ค์ ๊ถํ์ regedit GUI๋ฅผ ์ฌ์ฉํ์ฌ ํ์ธํ ๊ฒ์ ์ ์ํ์ต๋๋ค. ํนํ ๊ณ ๊ธ ๋ณด์ ์ค์ ์ฐฝ์ ์ ํจํ ๊ถํ ํญ์ ํตํด ํน์ ์ฌ์ฉ์ ๋๋ ๊ทธ๋ฃน์ ๋ถ์ฌ๋ ๊ถํ์ ๊ฐ๋ณ์ ์ผ๋ก ๊ฐ ์ ๊ทผ ์ ์ด ํญ๋ชฉ(ACE)์ ๊ฒํ ํ ํ์ ์์ด ํ๊ฐํ ์ ์์ต๋๋ค.
์คํฌ๋ฆฐ์ท์ ๋ฎ์ ๊ถํ์ ์ฌ์ฉ์์๊ฒ ํ ๋น๋ ๊ถํ์ ๋ณด์ฌ์ฃผ์์ผ๋ฉฐ, ๊ทธ ์ค ํ์ ํค ์์ฑ ๊ถํ์ด ์ฃผ๋ชฉํ ๋งํ์ต๋๋ค. ์ด ๊ถํ์ AppendData/AddSubdirectory๋ผ๊ณ ๋ ํ๋ฉฐ, ์คํฌ๋ฆฝํธ์ ๋ฐ๊ฒฌ๊ณผ ์ผ์นํฉ๋๋ค.
ํน์ ๊ฐ์ ์ง์ ์์ ํ ์๋ ์์ง๋ง, ์๋ก์ด ํ์ ํค๋ฅผ ์์ฑํ ์ ์๋ ๋ฅ๋ ฅ์ด ์ฃผ๋ชฉ๋์์ต๋๋ค. ์๋ฅผ ๋ค์ด, ImagePath ๊ฐ์ ๋ณ๊ฒฝํ๋ ค๋ ์๋๊ฐ ์์์ผ๋ ์ ๊ทผ ๊ฑฐ๋ถ ๋ฉ์์ง๊ฐ ๋ํ๋ฌ์ต๋๋ค.
์ด๋ฌํ ์ ํ์๋ ๋ถ๊ตฌํ๊ณ , RpcEptMapper ์๋น์ค์ ๋ ์ง์คํธ๋ฆฌ ๊ตฌ์กฐ ๋ด์์ ๊ธฐ๋ณธ์ ์ผ๋ก ์กด์ฌํ์ง ์๋ Performance ํ์ ํค๋ฅผ ํ์ฉํ ๊ฐ๋ฅ์ฑ์ ํตํด ๊ถํ ์์น์ ์ ์ฌ๋ ฅ์ด ํ์ธ๋์์ต๋๋ค. ์ด๋ DLL ๋ฑ๋ก ๋ฐ ์ฑ๋ฅ ๋ชจ๋ํฐ๋ง์ ๊ฐ๋ฅํ๊ฒ ํ ์ ์์ต๋๋ค.
Performance ํ์ ํค์ ์ฑ๋ฅ ๋ชจ๋ํฐ๋ง์ ์ํ ํ์ฉ์ ๋ํ ๋ฌธ์๊ฐ ์ฐธ๊ณ ๋์๊ณ , ์ด๋ฅผ ๋ฐํ์ผ๋ก ๊ฐ๋ ์ฆ๋ช DLL์ด ๊ฐ๋ฐ๋์์ต๋๋ค. ์ด DLL์ OpenPerfData, CollectPerfData, ClosePerfData ํจ์๋ฅผ ๊ตฌํํ๋ ๊ฒ์ ๋ณด์ฌ์ฃผ์์ผ๋ฉฐ, rundll32๋ฅผ ํตํด ํ ์คํธํ์ฌ ์ฑ๊ณต์ ์ผ๋ก ์๋ํจ์ ํ์ธํ์ต๋๋ค.
๋ชฉํ๋ ์กฐ์๋ Performance DLL์ ๋ก๋ํ๋๋ก RPC Endpoint Mapper ์๋น์ค๋ฅผ ๊ฐ์ ํ๋ ๊ฒ์ด์์ต๋๋ค. ๊ด์ฐฐ ๊ฒฐ๊ณผ, PowerShell์ ํตํด ์ฑ๋ฅ ๋ฐ์ดํฐ์ ๊ด๋ จ๋ WMI ํด๋์ค ์ฟผ๋ฆฌ๋ฅผ ์คํํ๋ฉด ๋ก๊ทธ ํ์ผ์ด ์์ฑ๋์ด LOCAL SYSTEM ์ปจํ ์คํธ์์ ์์ ์ฝ๋๋ฅผ ์คํํ ์ ์๊ฒ ๋์ด ๊ถํ์ด ์์นํ์ต๋๋ค.
์ด ์ทจ์ฝ์ ์ ์ง์์ฑ๊ณผ ์ ์ฌ์ ์ํฅ์ด ๊ฐ์กฐ๋์์ผ๋ฉฐ, ์ด๋ ํ์ ๊ณต๊ฒฉ ์ ๋ต, ์ธก๋ฉด ์ด๋ ๋ฐ ์ํฐ๋ฐ์ด๋ฌ์ค/EDR ์์คํ ํํผ์ ๊ด๋ จ์ด ์์์ ๋ํ๋ ๋๋ค.
์ด ์ทจ์ฝ์ ์ ์ฒ์์ ์คํฌ๋ฆฝํธ๋ฅผ ํตํด ์๋์น ์๊ฒ ๊ณต๊ฐ๋์์ง๋ง, ๊ทธ ์ด์ฉ์ ๊ตฌ์ Windows ๋ฒ์ (์: Windows 7 / Server 2008 R2)์ ์ ํ๋๋ฉฐ ๋ก์ปฌ ์ ๊ทผ์ด ํ์ํ๋ค๋ ์ ์ด ๊ฐ์กฐ๋์์ต๋๋ค.
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.


