백신 검사가 「깨끗합니다」라고 해도 PC 가 이상하게 느껴질 때가 있습니다. 악성코드가 가장 오래 버티는 곳은 파일이 아니라 「다시 켜지는 자리」입니다 — 재부팅해도, 파일을 지워도, 정해진 순간에 다시 불려 나오게 해 두는 곳. 이 글은 시작프로그램·예약 작업처럼 널리 알려진 곳 바깥의 숨은 자리 여섯 곳과, 각 자리를 직접 확인하는 방법을 정리합니다. 울타리 NEO 는 빌드 91 부터 이 여섯 곳을 기본 검사에서 봅니다.
한눈에 보기 — 여섯 곳
| 숨은 자리 | 무엇이 일어나나 | 정상 용도 | 위험 신호 |
|---|---|---|---|
| ① 접근성 백도어(IFEO 디버거) | 로그인 화면에서 Shift 를 5번 누르면 관리자 명령창이 뜬다 | 개발 도구(Visual Studio 디버거)·작업 관리자 교체 | sethc·utilman·osk 에 디버거가 걸림 |
| ② COM 하이재킹 | 탐색기·Office 가 정상 부품 대신 악성 DLL 을 불러온다 | 사용자별 설치 프로그램(서명된 제품) | HKLM 등록을 HKCU 가 다른 파일로 덮음 + 사용자 폴더 + 서명 없음 |
| ③ Office 시작 지속성 | 엑셀·워드를 켤 때마다 매크로·DLL 이 자동 실행 | 직접 만든 개인 매크로 통합 문서(PERSONAL.XLSB) | XLSTART 의 .xll·.dotm, 「Office test」 키 |
| ④ 로그인·인쇄·네트워크 도우미 | 로그인 처리·인쇄 스풀러·netsh 가 낯선 DLL 을 SYSTEM 권한으로 적재 | 회사 비밀번호 정책 도구·프린터 드라이버·일부 VPN | 기본 목록에 없는 LSA 패키지, 사용자 폴더의 인쇄 모니터 |
| ⑤ DNS 터널링 | 훔친 정보를 잘게 쪼개 DNS 질의에 실어 내보낸다 | CDN·백신 평판 조회(울타리가 걸러 냄) | 한 프로그램이 길고 무작위한 서브도메인을 수십~수백 개 물음 |
| ⑥ 지갑 주소 바꿔치기(클리퍼) | 복사한 송금 주소가 붙여 넣는 순간 공격자 주소로 바뀐다 | 없음 | 클립보드의 주소가 같은 종류의 다른 주소로 바뀜 |
① 로그인 화면 백도어 — 접근성 기능 가로채기
Windows 에는 「이 프로그램을 실행하면 대신 저 프로그램을 실행하라」는 설정이 있습니다(Image File Execution Options 의 Debugger 값). 개발자가 프로그램을 디버거와 함께 띄울 때 쓰는 기능입니다. 문제는 로그인 화면에서도 실행되는 접근성 프로그램입니다. sethc.exe(고정 키 — Shift 5번)나 utilman.exe(접근성 버튼)에 디버거로 cmd.exe 를 걸어 두면, 누구든 로그인 화면에서 비밀번호 없이 SYSTEM 권한 명령창을 엽니다. 침입자가 비밀번호가 바뀐 뒤에도 다시 들어오려고 남기는 고전적인 뒷문입니다.
직접 확인: 관리자 PowerShell 에서
Get-ChildItem 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options' |
ForEach-Object { $d=(Get-ItemProperty $_.PSPath).Debugger; if($d){ "$($_.PSChildName) -> $d" } }
결과가 비어 있거나 개발 도구(vsjitdebugger)·Process Explorer 정도면 정상입니다. 접근성 프로그램에 무엇이든 걸려 있으면 즉시 지우고, 그 PC 의 관리자 비밀번호를 바꾸세요. 같은 자리의 사촌으로 SilentProcessExit(어떤 프로그램이 꺼질 때마다 다른 프로그램을 띄움)도 있습니다 — 진단 도구 외에는 쓰이지 않습니다.
② COM 하이재킹 — 관리자 권한 없이 정상 프로그램에 올라타기
탐색기·Office·브라우저는 수많은 「부품(COM 개체)」을 고유 번호(CLSID)로 불러 씁니다. 부품의 위치는 기계 전체 설정(HKLM)에 적혀 있는데, Windows 는 사용자 설정(HKCU)에 같은 번호가 있으면 그쪽을 먼저 봅니다. 공격자는 이 순서를 이용해 HKCU 에 같은 번호를 만들고 자기 DLL 을 가리키게 합니다. 관리자 권한이 필요 없고, 새 프로세스도 뜨지 않으며, 정상 프로그램이 대신 실행해 주기 때문에 눈에 잘 띄지 않습니다.
정상인 경우도 많습니다 — OneDrive·Teams·클라우드 드라이브는 사용자별로 부품을 등록합니다. 그래서 울타리는 세 가지가 겹칠 때만 강하게 말합니다: HKLM 등록을 다른 파일로 덮었고, 그 파일이 사용자 쓰기 가능 폴더(AppData·Temp)에 있고, 서명이 없을 때. 신뢰 게시자가 서명한 파일은 조용히 넘어갑니다.
③ Office 시작 지속성 — 엑셀을 켤 때마다
- XLSTART·Word STARTUP 폴더(
%APPDATA%\Microsoft\Excel\XLSTART,%APPDATA%\Microsoft\Word\STARTUP): 여기 있는 파일은 프로그램을 켤 때마다 자동으로 열립니다. 직접 만든PERSONAL.XLSB외의 파일, 특히 네이티브 코드인.xll·.wll은 의심하세요. - 「Office test」 키(
HKCU\Software\Microsoft\Office test\Special\Perf): 정상 용도가 알려지지 않은 숨은 자리로, Office 를 켤 때마다 지정한 DLL 을 적재합니다. 표적 공격 그룹이 쓴 기법입니다. 이 키가 있으면 그 자체로 위험 신호입니다. - Excel 자동 추가 기능(
Excel\Options의OPEN값): Office 설치 폴더의 분석 도구는 정상, 사용자 폴더·Temp 의 추가 기능은 확인이 필요합니다.
문서 파일 자체의 매크로·OLE 개체는 울타리가 이미 보던 영역입니다. 이번에 더해진 것은 매번 자동으로 열리는 자리입니다.
④ 로그인·인쇄·네트워크 도우미 — 드물지만 걸리면 치명적
아래 자리들은 DLL 을 SYSTEM 권한으로, 부팅·로그인마다 불러옵니다. 가정용 PC 에는 기본값 외의 항목이 거의 없기 때문에 「기본 목록에 없는 것」만 보여 줍니다.
- LSA 인증·보안·알림 패키지: 로그인과 비밀번호 변경을 처리할 때 불리는 DLL 목록입니다. 회사의 비밀번호 정책 도구가 쓰기도 하지만, 비밀번호를 평문으로 가로채는 악성코드의 자리이기도 합니다. 잘못 지우면 로그인이 안 될 수 있어 자동 조치하지 않습니다.
- 인쇄 모니터: 인쇄 스풀러가 부팅마다 적재합니다. 프린터 제조사 항목은 흔하므로, 경로가 사용자 폴더일 때만 강하게 말합니다.
- Netsh 도우미·BootExecute·Active Setup·AppInit_DLLs·AppCertDlls: 모두 「모든 프로그램에 끼어들거나」 「부팅 초기에 먼저 실행되는」 자리입니다.
⑤ DNS 터널링 — 방화벽이 막지 않는 길로 빼내기
회사 방화벽도 가정 공유기도 DNS(이름 묻기)는 거의 막지 않습니다. 그래서 정보 탈취 악성코드는 훔친 내용을 base32·hex 로 바꿔 mzxw6ytboi4dqo…q9.evil-domain.top 처럼 서브도메인에 실어 계속 묻습니다. 공격자의 이름 서버가 질의를 받아 다시 조립합니다. 연결 표에는 평범한 DNS(53번)만 보입니다.
울타리는 프로그램별로 10분 동안 서로 다른 이름의 수와 그중 길고 무작위한 이름의 비율을 셉니다. 사람이 쓰는 주소는 길어도 읽을 수 있는 낱말이라 무작위도가 낮고, 같은 이름을 반복해 묻습니다. CDN·클라우드·백신 평판 조회처럼 원래 무작위 이름을 쓰는 곳은 걸러 냅니다. 이 판정은 관리자 권한으로 DNS 감시가 켜져 있을 때만 동작하며, 켜져 있지 않으면 「못 봄」으로 둡니다.
⑥ 지갑 주소 바꿔치기 — 직접 시험해서 확인합니다
클리퍼는 클립보드를 지켜보다가 암호화폐 주소처럼 생긴 글자가 올라오면 공격자 주소로 바꿉니다. 변종이 많아 파일 이름이나 서명으로는 잘 잡히지 않습니다. 그래서 울타리는 행동을 직접 시험합니다.
- 검사 중에 미리 정한 미끼 주소(Bitcoin·Ethereum·TRON 꼴)를 클립보드에 잠깐 올립니다.
- 1초 남짓 뒤에 다시 읽습니다. 같은 종류의 다른 주소로 바뀌었다면 이 PC 에 클리퍼가 살아 있다는 직접 관측입니다. 추정이 아니라 「확인」으로 보고하고, 바꾼 프로그램을 알 수 있으면 함께 적습니다.
- 원래 클립보드 내용은 곧바로 되돌립니다.
안전장치: 미끼 주소는 전부 체크섬이 틀린 주소라 누가 실수로 붙여 넣어도 지갑이 송금을 거절합니다. Windows 클립보드 기록·클라우드 동기화에 남지 않도록 표시하고, 클립보드에 그림·파일·서식 있는 글이 있으면 되돌릴 수 없으므로 시험하지 않습니다.
지금 내 PC 에서 할 일
- 울타리 NEO 를 빌드 91 이상으로 업데이트하고 전체 검사를 실행하세요. 위 여섯 곳은 기본 검사에 들어 있습니다(관리자 권한으로 실행하면 DNS 감시까지 켜집니다).
- 「위험」으로 나온 항목은 상세 화면의 수동 절차를 따르세요. 이 자리들은 잘못 지우면 로그인·인쇄·Office 가 깨질 수 있어 자동 삭제하지 않습니다.
- 클리퍼가 확인됐다면 암호화폐 송금을 멈추고, 최근 송금의 받는 주소를 원래 주소와 대조하세요.
- 접근성 백도어가 나왔다면 누군가 이 PC 에 관리자 권한으로 들어왔었다는 뜻입니다. 백도어를 지운 뒤 모든 관리자 비밀번호를 바꾸세요.
울타리 NEO 는 백신을 대신하지 않습니다. Windows Defender 와 함께 쓰는 두 번째 의견으로, 백신이 「파일」을 볼 때 「다시 켜지는 자리」와 「행동」을 봅니다. 모든 판정은 PC 안에서 하며, 확정 근거와 의심 신호를 구분해 보여 줍니다.