← 회차 전체 문제편집복원자동 검사 완료2023년 정보보안기사 4회 필기 · 시스템 보안 · 파일리스 악성행위 · 13번
디스크 악성 파일이 발견되지 않았지만 WMI 영구 이벤트 구독이 특정 스크립트를 실행한다. 설명으로 옳은 것은?
- 1
정상 관리 기능에 지속성 구성을 남긴 파일리스 행위일 수 있어 WMI 저장소·이벤트·실행 계보를 조사한다.
정답 근거디스크 파일 외의 지속성·실행 흔적을 확인하는 올바른 접근이다. - 2
파일이 없으므로 침해 가능성은 0이다.
오답 이유설정과 메모리·로그에 충분한 침해 흔적이 남을 수 있다. - 3
WMI는 네트워크 라우팅 프로토콜이다.
오답 이유WMI는 윈도우 관리 정보·자동화 기능이다. - 4
이벤트 구독은 재부팅과 무관하게 항상 삭제된다.
오답 이유영구 이벤트 구독은 재부팅 뒤에도 동작하도록 구성될 수 있다.
정답·상세해설정답 1번
파일리스라는 표현은 흔적이 전혀 없다는 뜻이 아니라 스크립트 엔진·WMI·레지스트리 등 기존 기능과 메모리를 주로 악용한다는 뜻이다. 관련 저장소, 로그, 프로세스와 네트워크 흔적을 함께 조사해야 한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 최종 검수
- 2026-08-23