FILE회원 전용
FILE

‘Windows Security’가 만든 로그온 설정, 실행 대상은 Roaming 파일

예약 작업 생성 명령은 호출한 파일을 로그온 시 실행 대상으로 지정했고, 별도 프로세스는 자신이 만든 파일의 경로를 Run 값에 썼다. 다른 표본에서는 같은 저장 디렉터리를 Defender 검사에서 제외하도록 요청해, 보안 기능을 닮은 이름보다 경로와 설정의 관계가 중요해졌다.

2026년 10월 8일 23:42 (UTC+9)최근 관측2026년 10월 8일심각도100글CTX Team행위자LazyScripterIOC16MITRE9지역ZA

Windows Security.exe가 실행한 명령은 보안 검사가 아니었다. 샌드박스의 프로세스 생성 기록에는 이 파일이 schtasks.exe를 호출해 ‘Windows Defender Security’라는 예약 작업을 만들도록 요청한 장면이 남아 있다. 작업의 실행 대상은 Windows 시스템 디렉터리가 아니라 사용자 프로필의 AppData\Roaming\Windows Service\Windows Security.exe였다. 보안 기능처럼 보이는 이름이 실제로는 무엇을 다시 실행하도록 설정하고 있었을까. CTX Threat Intelligence가 검토한 기록에서 가장 설명력이 큰 단서는 이처럼 설정을 요청한 프로세스의 경로와 설정이 가리키는 실행 경로가 맞물린다는 점이다. 다른 이벤트에서는 생성한 파일의 경로가 사용자 로그온용 레지스트리 값에 그대로 들어갔다. 별도 표본에서는 그 파일이 놓인 디렉터리를 Microsoft Defender 검사에서 제외하도록 요청한 명령도 관찰됐다

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence