tool 제작


🛡️ Lateral Movement 기반 보안 연구 프로젝트

프로젝트 목적

APT 공격 시나리오에서 Lateral Movement(측면 이동) 단계가

어떤 방식으로 이루어지는지 이해하고,

내부망 보안 관점에서 탐지·차단 포인트를 도출한다.


1. 프로젝트 개요

Lateral Movement란?

  • 초기 침투 이후, 공격자가 내부 네트워크에서

    • 다른 서버

    • 다른 사용자 계정

    • 핵심 자산(DC, DB, File Server 등)

      으로 권한을 확장하며 이동하는 행위

  • APT 공격의 핵심 단계

📌 단일 PC 침해 ≠ 치명적

📌 측면 이동 성공 = 조직 전체 위협


2. 공격 흐름 관점 정리 (Kill Chain)

정찰(Recon)
 → 초기 침투(Initial Access)
 → 권한 획득(Credential Access)
 → 🔥 Lateral Movement
 → 목표 시스템 장악
 → Exfiltration / Ransomware

본 프로젝트는 Lateral Movement 단계 분석에 집중


3. Lateral Movement 주요 특징

  • 내부망 기반 공격
  • 인증된 계정/해시 사용
  • 정상 관리 기능 악용 (Living off the Land)
  • 로그상 “정상 행위처럼 보임”

대표적 이동 경로

출발도착
클라이언트클라이언트
클라이언트서버
서버서버
멤버 서버도메인 컨트롤러

4. 분석 대상 공격 기법 (개념 중심)

① SQL Server 기반 이동 (PowerUpSQL 계열)

개념

  • DB 서버 권한을 이용하여 OS 명령 실행
  • SQL Server가 내부망의 허브 역할을 하는 경우 많음

위험 포인트

  • xp_cmdshell
  • SQL Agent Job
  • 고권한 DB 계정 재사용

보안 관점

  • DB 서버 ≠ 단순 데이터 저장소
  • 내부 이동의 교두보

② 서비스 조작 기반 이동 (Service Abuse)

개념

  • 원격 시스템의 서비스 설정을 변경하여
  • 정상 서비스 실행 흐름을 악용

핵심 기술 요소

  • Windows Service Control Manager
  • DCERPC 기반 원격 호출
  • 인증된 사용자 컨텍스트 사용

📌 파일 생성 없이 동작 가능 (Fileless)


③ 인증 정보 재사용 (Credential / Hash 기반)

개념

  • 평문 패스워드 또는 NTLM Hash를 이용
  • 새로운 로그인 없이 권한 획득

특징

  • 비밀번호 변경 안 하면 계속 재사용 가능
  • 로그상 정상 로그인처럼 보임

5. Lateral Movement 탐지 포인트 ⭐ (중요)

🔍 인증 관점

  • 동일 계정이 짧은 시간 내 여러 시스템 로그인
  • 비업무 시간대 인증 시도
  • 서비스 계정의 인터랙티브 로그인

🔍 네트워크 관점

  • 내부 서버 간 비정상 RPC 통신
  • 관리 서버가 아닌 시스템에서 관리 포트 접근
    • SMB (445)
    • RPC (135)
    • WinRM (5985/5986)

🔍 시스템 관점

  • 서비스 설정 변경 이벤트
  • 정상 서비스 실행 경로 변경
  • 비정상 프로세스 트리

6. Exfiltration 단계 개요 (연계 분석)

측면 이동의 목적은 대부분 데이터 탈취 또는 파괴

대표 유형

  • DB 덤프
  • 파일 서버 수집
  • 백업 서버 접근
  • 외부 전송 (C2 / Cloud / DNS)

📌 Lateral Movement 차단 = Exfiltration 차단


7. 프로젝트 구현 구조 (학습용)

구현 목적

  • 공격 자동화가 아닌
  • APT 공격 흐름 이해 및 시각화

구현 방향

  1. Ubuntu 환경
  2. Terminal 기반 시뮬레이션
  3. 공격 단계별 흐름 출력
  4. 각 단계별:
    • 개념 설명
    • 사용되는 공격 기법 목록
    • 방어 포인트 안내
[Recon]
 └─ 설명 출력

[Lateral Movement]
 ├─ 가능한 공격 기법 목록
 ├─ 필요 조건 설명
 └─ 탐지 포인트 출력


고도화 아이디어 (설계 관점)

  • 공격 단계 선택형 인터페이스
  • 자동 환경 정보 수집 (IP, OS, 계정 정보)
  • Tool 설명 자동 출력
  • Web UI 기반 시각화

📌 “공격 시뮬레이터”가 아니라 “보안 학습 도구”


8. 프로젝트 핵심 가치 (정리용)

  • APT 공격의 실제 위험 지점은 내부 이동

  • 정상 기능을 악용하기 때문에 탐지가 어렵다

  • 보안의 핵심은

    ❌ 단순 차단

    행위 기반 가시성


9. 노션 태그 추천

#APT
#LateralMovement
#InternalSecurity
#WindowsSecurity
#BlueTeam
#ThreatModeling


🔚 한 줄 요약 (노션 맨 위용)

“이 프로젝트는 Lateral Movement 공격 기법을 구현하기 위함이 아니라,내부망 침해 확산이 어떻게 발생하는지 이해하고보안 탐지 포인트를 도출하기 위한 연구 프로젝트이다.”


원하면 다음도 바로 정리해줄게:

  • 📌 보안 직무 포트폴리오용 프로젝트 설명 문장
  • 📌 면접에서 쓰는 ‘Lateral Movement 설명 스크립트’
  • 📌 Blue Team 관점 대응 시나리오
  • 📌 MITRE ATT&CK 매핑 정리

👉 다음으로 뭐 정리할지 골라줘.