토큰 가장
권한 악용하기
토큰 가장은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
Windows 액세스 토큰
모든 프로세스는 사용자, 그룹 및 권한을 설명하는 액세스 토큰을 가집니다. Windows는 가장을 지원하므로 프로세스가 다른 사용자의 토큰으로 동작할 수 있습니다. 이를 악용하면 서비스 계정이 SYSTEM이 될 수 있습니다.
가장 권한
권한 상승에 특히 중요한 토큰 권한은 두 가지입니다. SeImpersonatePrivilege와 SeAssignPrimaryTokenPrivilege입니다. 서비스 계정(IIS, MSSQL)은 보통 SeImpersonate를 보유하며, 이를 "Potato" 계열 익스플로잇이 악용합니다.
whoami /priv
# SeImpersonatePrivilege EnabledPotato 계열
Potato 익스플로잇은 SYSTEM 프로세스가 악성 로컬 리스너에 인증하도록 유도한 다음, 해당 토큰을 탈취하거나 가장합니다. 변종으로는 JuicyPotato, RoguePotato, PrintSpoofer, GodPotato가 있으며, 각각 서로 다른 Windows 버전에 적합합니다.
PrintSpoofer
PrintSpoofer는 Print Spooler의 명명된 파이프를 악용하여 SYSTEM 인증을 유도한 다음, 토큰을 가장해 SYSTEM 권한으로 명령을 실행합니다. JuicyPotato가 패치된 최신 Windows 10 및 Server 2019에서 작동합니다.
PrintSpoofer.exe -i -c cmd
# spawns a SYSTEM shell when you hold SeImpersonateJuicyPotato
JuicyPotato는 DCOM/BITS를 악용하여 SYSTEM 인증을 로컬 수신기로 전달합니다. 이전 Windows 버전(1809 이전 / Server 2016)에서는 안정적으로 작동했지만 최신 빌드에서는 완화되었으며, 이에 따라 RoguePotato/PrintSpoofer가 등장했습니다.
JuicyPotato.exe -l 1337 -p cmd.exe -t * -c {CLSID}릴레이 작동 방식
개념적으로는 다음과 같습니다. 서비스 계정인 사용자가 권한이 높은 Windows 구성 요소를 작동시켜 공격자의 엔드포인트에 인증하도록 만듭니다. 해당 인증을 가로챈 다음 SeImpersonate를 사용하여 새 프로세스에 SYSTEM 토큰을 씌우면 즉시 SYSTEM 셸을 얻을 수 있습니다.
Rotten/Rogue 감자
RottenPotato가 최초 버전이었고, RoguePotato는 OXID 확인자 리디렉션을 사용하여 1809 이후 적용된 DCOM 수정 사항을 우회하도록 업데이트되었습니다. 어떤 감자 도구를 선택할지는 systeminfo에서 확인한 정확한 빌드 번호에 따라 달라집니다.
기타 위험한 권한
가장 기능을 가장하는 것 외에도 SeBackupPrivilege/SeRestorePrivilege(모든 파일 읽기/쓰기 — SAM 덤프), SeDebugPrivilege(SYSTEM 프로세스에 코드 삽입), SeTakeOwnership을 주의해야 합니다. 각각이 독립적인 권한 상승 경로입니다.
Meterpreter를 사용한 토큰 탈취
침해 후 프레임워크를 사용하면 토큰 악용이 쉬워집니다. Meterpreter의 incognito는 사용 가능한 토큰을 나열하고 가장할 수 있습니다. 메모리에 SYSTEM 또는 관리자 토큰이 있으면 이를 직접 탈취할 수 있습니다.
meterpreter > load incognito
meterpreter > list_tokens -u
meterpreter > impersonate_token "NT AUTHORITY\\SYSTEM"빌드에 맞는 익스플로잇 선택
감자 도구 생태계는 버전에 따라 작동 여부가 달라집니다. OS 빌드를 확인한 다음 다음과 같이 선택합니다. JuicyPotato(구 버전), RoguePotato/PrintSpoofer(1809 이상), GodPotato(최신 버전 전반 지원). 올바른 도구는 안정적으로 SYSTEM을 제공하지만, 잘못된 도구는 단순히 실패합니다.
방어와 윤리
방어자는 SeImpersonate를 부여할 계정을 제한하고, 신속하게 패치를 적용하며, 필요하지 않은 경우 Print Spooler를 비활성화하고, 의심스러운 토큰 사용을 모니터링합니다. 이러한 기법은 승인된 작업 범위 내에서만 사용해야 합니다.
빠른 확인
토큰 가장에 대한 지식을 확인해 보십시오.
복습
토큰 가장에 대해 다음을 배웠습니다.
- 액세스 토큰은 신원을 정의하며, 가장은 악용될 수 있습니다.
- SeImpersonatePrivilege는 감자 익스플로잇을 사용할 수 있게 합니다.
- 최신 Windows에는 PrintSpoofer/RoguePotato를, 구 버전에는 JuicyPotato를 사용합니다.
- 기타 위험한 권한으로 SeBackup, SeDebug, SeTakeOwnership이 있습니다.
다음 주제는 자격 증명 수집입니다.
자주 묻는 질문
“토큰 가장” 강의는 무료인가요?
네 — “토큰 가장” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“토큰 가장”에서 뭘 배우나요?
권한 악용하기 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“토큰 가장” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.