프로세스 로그에 `winword.exe → powershell.exe -enc ... → rundll32.exe`가 나타났고 사용자는 문서를 열었다. 가장 합리적인 판단과 조치는?
프로세스 계보: winword.exe → powershell.exe -enc ... → rundll32.exe
사용자는 외부 문서를 연 직후 경보 발생
정답 4번
문서 편집기가 인코딩된 PowerShell을 낳고 다시 범용 실행 도구를 호출하는 계보는 악성 문서에서 흔히 확인할 고위험 신호다. 바이너리 이름만 신뢰하지 말고 명령행, 서명, 로드 DLL, 접속지와 사용자 행위를 함께 검증한다.
콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 해설 작성·검수
- 정처LAB 자동 검사
- 최종 검수
- 2026-08-23