tool 제작
🛡️ Lateral Movement 기반 보안 연구 프로젝트
프로젝트 목적
APT 공격 시나리오에서 Lateral Movement(측면 이동) 단계가
어떤 방식으로 이루어지는지 이해하고,
내부망 보안 관점에서 탐지·차단 포인트를 도출한다.
1. 프로젝트 개요
Lateral Movement란?
-
초기 침투 이후, 공격자가 내부 네트워크에서
-
다른 서버
-
다른 사용자 계정
-
핵심 자산(DC, DB, File Server 등)
으로 권한을 확장하며 이동하는 행위
-
-
APT 공격의 핵심 단계
📌 단일 PC 침해 ≠ 치명적
📌 측면 이동 성공 = 조직 전체 위협
2. 공격 흐름 관점 정리 (Kill Chain)
정찰(Recon)
→ 초기 침투(Initial Access)
→ 권한 획득(Credential Access)
→ 🔥 Lateral Movement
→ 목표 시스템 장악
→ Exfiltration / Ransomware
본 프로젝트는 Lateral Movement 단계 분석에 집중
3. Lateral Movement 주요 특징
- 내부망 기반 공격
- 인증된 계정/해시 사용
- 정상 관리 기능 악용 (Living off the Land)
- 로그상 “정상 행위처럼 보임”
대표적 이동 경로
| 출발 | 도착 |
|---|---|
| 클라이언트 | 클라이언트 |
| 클라이언트 | 서버 |
| 서버 | 서버 |
| 멤버 서버 | 도메인 컨트롤러 |
4. 분석 대상 공격 기법 (개념 중심)
① SQL Server 기반 이동 (PowerUpSQL 계열)
개념
- DB 서버 권한을 이용하여 OS 명령 실행
- SQL Server가 내부망의 허브 역할을 하는 경우 많음
위험 포인트
- xp_cmdshell
- SQL Agent Job
- 고권한 DB 계정 재사용
보안 관점
- DB 서버 ≠ 단순 데이터 저장소
- 내부 이동의 교두보
② 서비스 조작 기반 이동 (Service Abuse)
개념
- 원격 시스템의 서비스 설정을 변경하여
- 정상 서비스 실행 흐름을 악용
핵심 기술 요소
- Windows Service Control Manager
- DCERPC 기반 원격 호출
- 인증된 사용자 컨텍스트 사용
📌 파일 생성 없이 동작 가능 (Fileless)
③ 인증 정보 재사용 (Credential / Hash 기반)
개념
- 평문 패스워드 또는 NTLM Hash를 이용
- 새로운 로그인 없이 권한 획득
특징
- 비밀번호 변경 안 하면 계속 재사용 가능
- 로그상 정상 로그인처럼 보임
5. Lateral Movement 탐지 포인트 ⭐ (중요)
🔍 인증 관점
- 동일 계정이 짧은 시간 내 여러 시스템 로그인
- 비업무 시간대 인증 시도
- 서비스 계정의 인터랙티브 로그인
🔍 네트워크 관점
- 내부 서버 간 비정상 RPC 통신
- 관리 서버가 아닌 시스템에서 관리 포트 접근
- SMB (445)
- RPC (135)
- WinRM (5985/5986)
🔍 시스템 관점
- 서비스 설정 변경 이벤트
- 정상 서비스 실행 경로 변경
- 비정상 프로세스 트리
6. Exfiltration 단계 개요 (연계 분석)
측면 이동의 목적은 대부분 데이터 탈취 또는 파괴
대표 유형
- DB 덤프
- 파일 서버 수집
- 백업 서버 접근
- 외부 전송 (C2 / Cloud / DNS)
📌 Lateral Movement 차단 = Exfiltration 차단
7. 프로젝트 구현 구조 (학습용)
구현 목적
- 공격 자동화가 아닌
- APT 공격 흐름 이해 및 시각화
구현 방향
- Ubuntu 환경
- Terminal 기반 시뮬레이션
- 공격 단계별 흐름 출력
- 각 단계별:
- 개념 설명
- 사용되는 공격 기법 목록
- 방어 포인트 안내
[Recon]
└─ 설명 출력
[Lateral Movement]
├─ 가능한 공격 기법 목록
├─ 필요 조건 설명
└─ 탐지 포인트 출력
고도화 아이디어 (설계 관점)
- 공격 단계 선택형 인터페이스
- 자동 환경 정보 수집 (IP, OS, 계정 정보)
- Tool 설명 자동 출력
- Web UI 기반 시각화
📌 “공격 시뮬레이터”가 아니라 “보안 학습 도구”
8. 프로젝트 핵심 가치 (정리용)
-
APT 공격의 실제 위험 지점은 내부 이동
-
정상 기능을 악용하기 때문에 탐지가 어렵다
-
보안의 핵심은
❌ 단순 차단
✅ 행위 기반 가시성
9. 노션 태그 추천
#APT
#LateralMovement
#InternalSecurity
#WindowsSecurity
#BlueTeam
#ThreatModeling
🔚 한 줄 요약 (노션 맨 위용)
“이 프로젝트는 Lateral Movement 공격 기법을 구현하기 위함이 아니라,내부망 침해 확산이 어떻게 발생하는지 이해하고보안 탐지 포인트를 도출하기 위한 연구 프로젝트이다.”
원하면 다음도 바로 정리해줄게:
- 📌 보안 직무 포트폴리오용 프로젝트 설명 문장
- 📌 면접에서 쓰는 ‘Lateral Movement 설명 스크립트’
- 📌 Blue Team 관점 대응 시나리오
- 📌 MITRE ATT&CK 매핑 정리
👉 다음으로 뭐 정리할지 골라줘.