0Pricing
Ethical Hacking Academy · 강의

Windows 아키텍처

프로세스와 서비스

Windows 아키텍처은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

Windows 내부 구조가 중요한 이유

대부분의 기업 환경은 Windows를 실행합니다. 프로세스, 서비스 및 권한 경계를 비롯한 내부 작동 방식을 이해하는 것은 Windows를 공격하고 방어하는 데 필수적입니다.

이 단원에서는 실제 보안 활동 중에 추론하게 될 핵심 구조를 다룹니다.

사용자 모드와 커널 모드

Windows는 실행을 두 링으로 나눕니다.

  • 사용자 모드 - 애플리케이션이 제한된 접근 권한으로 실행됩니다.
  • 커널 모드 - OS 핵심과 드라이버가 하드웨어에 완전히 접근할 수 있는 권한으로 실행됩니다.

커널 모드에 도달하는 익스플로잇(예: 취약한 드라이버를 통한 익스플로잇)은 모든 권한을 제공합니다.

프로세스와 스레드

프로세스는 자체 메모리를 사용하는 실행 중인 프로그램이고, 스레드는 프로세스 내부의 실행 단위입니다. 각 프로세스에는 고유한 PID가 있습니다.

명령 프롬프트나 PowerShell에서 프로세스 목록을 확인할 수 있습니다.

tasklist
Get-Process | Sort-Object CPU -Descending

주요 시스템 프로세스

항상 실행되는 프로세스가 몇 가지 있으며, 여기에 위장된 프로세스가 있다면 악성 코드일 가능성이 있습니다.

  • System(PID 4) - 커널 스레드입니다.
  • smss.exe - 세션 관리자입니다.
  • csrss.exe - 클라이언트/서버 런타임입니다.
  • lsass.exe - 자격 증명을 보관하며 공격자의 주요 표적입니다.
  • winlogon.exe, services.exe.

lsass와 자격 증명

lsass.exe(로컬 보안 기관 하위 시스템)는 인증을 관리하고 자격 증명 자료를 메모리에 캐시합니다.

Mimikatz와 같은 도구는 lsass를 덤프해 암호 해시와 Kerberos 티켓을 탈취합니다. 이는 반드시 이해해야 할 가장 중요한 공격 중 하나입니다.

서비스

서비스는 서비스 제어 관리자가 관리하는 백그라운드 프로그램이며, 부팅 시 높은 권한으로 실행되는 경우가 많습니다.

잘못 구성된 서비스(취약한 권한, 따옴표로 묶이지 않은 경로)는 대표적인 권한 상승 경로입니다.

sc query
Get-Service | Where-Object Status -eq 'Running'

Windows API

애플리케이션은 kernel32.dll 및 ntdll.dll과 같은 DLL이 제공하는 Windows API를 통해 OS와 통신합니다.

악성 코드와 공격 도구는 이러한 API(CreateProcess, VirtualAlloc, WriteProcessMemory)를 직접 호출해 코드를 삽입하고 탐지를 회피합니다.

액세스 토큰

모든 프로세스에는 사용자, 그룹 및 권한을 설명하는 액세스 토큰이 있습니다. Windows는 보호된 작업을 수행할 때마다 토큰을 확인합니다.

공격자는 토큰을 탈취하거나 가장해 더 높은 권한을 가진 사용자처럼 행동합니다. 이는 여러 권한 상승 기법의 기반입니다.

whoami /priv
whoami /groups

무결성 수준과 UAC

Windows는 무결성 수준(낮음, 중간, 높음, 시스템)을 할당합니다. 사용자 계정 컨트롤(UAC)은 관리자를 권한 상승 전까지 중간 수준으로 실행합니다.

UAC 우회는 프롬프트 없이 중간 무결성에서 높은 무결성으로 올라가기 위해 흔히 사용하는 단계입니다.

DLL과 검색 순서

프로그램은 DLL에서 공유 코드를 로드합니다. Windows는 DLL을 찾기 위해 특정 디렉터리를 정해진 순서로 검색합니다.

쓰기 가능한 디렉터리가 먼저 나오면 공격자가 악성 DLL을 심을 수 있습니다. 이를 DLL 하이재킹/검색 순서 악용이라고 합니다.

Sysinternals로 검사하기

Microsoft의 Sysinternals 제품군은 방어자와 공격자 모두에게 매우 유용합니다.

  • Process Explorer - 프로세스 트리와 핸들을 자세히 보여 줍니다.
  • Process Monitor - 실시간 파일/레지스트리/프로세스 이벤트를 보여 줍니다.
  • Autoruns - 모든 자동 시작 위치를 보여 줍니다(지속성 지점을 찾는 데 유용).

빠른 확인

자격 증명을 보관하는 프로세스를 떠올려 보십시오.

복습

Windows 구조를 파악했습니다.

  • 사용자 모드와 커널 모드의 차이를 이해했습니다. 커널에 도달하면 모든 권한을 얻습니다.
  • 주요 프로세스, 특히 자격 증명을 보관하는 lsass.exe를 살펴보았습니다.
  • 서비스, 액세스 토큰, 무결성 수준 및 UAC를 학습했습니다.
  • DLL 검색 순서 악용과 검사를 위한 Sysinternals를 살펴보았습니다.

다음 주제: Windows 레지스트리

자주 묻는 질문

“Windows 아키텍처” 강의는 무료인가요?

네 — “Windows 아키텍처” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“Windows 아키텍처”에서 뭘 배우나요?

프로세스와 서비스 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“Windows 아키텍처” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Windows 아키텍처
  2. 레지스트리
  3. Windows 인증
  4. 공격자를 위한 PowerShell
← Ethical Hacking Academy(으)로 돌아가기