LSASS 자격증명 덤프링(T1003.001) 탐지: Sysmon 이벤트가 어디에 저장되는지

LSASS 자격증명 덤프링(T1003.001)을 Sysmon으로 탐지하면 이벤트는 Windows Vista 이상 시스템 기준 ‘Applications and Services Logs/Microsoft/Windows/Sysmon/Operational’ 로그 경로에 저장되고, 타임스탬프는 UTC(협정 세계시) 표준 시간 기준으로 기록됩니다.

T1003.001 공격 메커니즘과 권한 조건

MITRE ATT&CK은 T1003.001을 ‘OS Credential Dumping: LSASS Memory’로 분류합니다. 이 기법의 핵심 전제는 사용자가 시스템에 로그온하는 과정에서 만들어지는 다양한 자격증명 재료가 LSASS(Local Security Authority Subsystem Service) 프로세스 메모리에 저장된다는 점입니다.

공격자가 관리자(Administrative user) 또는 SYSTEM 권한을 획득하면 이 LSASS 메모리에 접근해 자격증명 재료를 수집합니다. 탈취한 정보는 네트워크에서 다른 시스템으로 이동하는 Lateral Movement(TA0008) 단계에서 대체 인증 수단으로 활용됩니다.

실제로 ProcDump, comsvcs.dll, Dumpert, NanoDump 등을 이용한 T1003.001 시뮬레이션 테스트에서는 root 또는 admin 같은 권한 상승(Elevation Required)이 일관되게 필수 조건으로 명시돼 있습니다.

Sysmon 이벤트 저장 위치: Microsoft-Windows-Sysmon/Operational 채널

SIEM이나 EDR 운영팀이 LSASS 덤프 시도를 추적하려면 Sysmon 이벤트가 기록되는 정확한 경로를 알아야 합니다. Sysmon의 로그 저장 위치는 OS 버전에 따라 다음과 같이 나뉩니다.

  1. Windows Vista 및 상위 버전: Applications and Services Logs/Microsoft/Windows/Sysmon/Operational 경로에 이벤트를 저장합니다.
  2. Windows Vista 미만 구형 시스템: System 이벤트 로그에 기록됩니다.

현행 최신 버전인 Sysmon v15.21(2026년 6월 17일 발행 기준)은 클라이언트 기준 Windows 10 이상, 서버 기준 Windows Server 2016 이상을 지원합니다. 실무에서는 Applications and Services Logs > Microsoft > Windows > Sysmon > Operational 채널에서 프로세스 생성(Event ID 1) 같은 주요 이벤트를 확인하는 편입니다.

Sysmon 타임스탬프의 UTC 기준과 상관 분석 주의점

Sysmon이 남기는 모든 이벤트의 타임스탬프는 UTC(Universal Time Coordinated) 표준 시간 기준으로 기록됩니다.

보안 운영 센터(SOC)에서 다른 윈도우 이벤트 로그나 네트워크 로그와 상관 분석을 할 때 시스템 로컬 시간과 UTC 시간의 차이를 고려하지 않으면 공격 타임라인 구성에 오류가 생기기 쉽습니다. 분석가는 수집된 로그의 시간대 기준을 반드시 확인한 뒤 로컬 시간으로 변환하거나, 분석 플랫폼의 시간대 설정을 통일합니다.

LSASS 덤프링 탐지를 위한 핵심 이벤트: Event ID 10 (ProcessAccess)

Sysmon으로 T1003.001 기법을 탐지할 때 가장 중요한 지표는 ‘Event ID 10 (ProcessAccess)’입니다.

Event ID 10은 한 프로세스가 다른 프로세스를 열 때 발생합니다. 특히 해킹 도구가 자격증명을 훔치려고 Lsass.exe 같은 프로세스의 메모리 내용을 읽는 행위를 잡아내는 데 쓰입니다. 다만 정상적인 진단 유틸리티가 LSASS 프로세스에 반복적으로 접근하면 로그량이 급증할 수 있어서, 예상되는 정상 접근 패턴을 제외하는 필터 구성이 권장됩니다.

Sysmon 로그 구성 및 운영 요약

구분 상세 내용
최신 로그 경로 Applications and Services Logs/Microsoft/Windows/Sysmon/Operational
시간 기준 UTC (Universal Time Coordinated)
핵심 탐지 ID Event ID 10 (ProcessAccess)
필요 권한 관리자 또는 SYSTEM 권한 (Elevation Required)
최신 지원 범위 Windows 10 이상 / Windows Server 2016 이상 (v15.21)

운영 검토 포인트 및 한계

Sysmon 운영팀이 탐지 체계 최적화를 위해 짚어볼 사항은 다음과 같습니다.

  1. 분석 도구의 부재: Sysmon은 원시 이벤트 데이터를 생성해 내놓을 뿐 자체적인 분석 기능은 제공하지 않습니다. 생성된 로그를 Windows Event Collection(WEC)이나 SIEM 에이전트로 수집하고 분석하는 체계를 갖추고 나서야 악성 활동을 식별할 수 있습니다.
  2. 구성 파일의 최신성: 과거에 널리 쓰인 SwiftOnSecurity의 sysmonconfig-export.xml 같은 예시는 2021-07-08 시점의 자료라서, 이를 최신 위협에 대한 검증된 권장 사항으로 그대로 쓰기에는 한계가 있습니다.
  3. 실제 사례 일반화 주의: Atomic Red Team은 Mimikatz, ProcDump 등을 포함해 14개의 서브 테스트로 T1003.001을 시뮬레이션합니다. 그러나 테스트 도구의 동작이 확인됐다고 해서 이를 곧바로 실제 침해 이벤트로 일반화하기보다는, 실제 환경의 컨텍스트를 함께 들여다봐야 합니다.
  4. 물리적 경로 확인: 본 리포트에서는 이벤트 로그 채널 경로를 확인했지만 .evtx 파일 형태의 물리적 저장 경로는 확인되지 않아서, 실무 적용 시 별도 확인이 필요합니다.

본 리포트는 2026년 8월 24일 기준 정보를 바탕으로 작성됐으며, 일부 분석 내용에는 AI 기술이 포함돼 있습니다.

댓글 남기기