Windows 사용자는 컴퓨터에 설치된 인증서에 더 많은 주의를 기울여야 합니다. 최근 Lenovo Superfish, Dell eDellRoot, Comodo PrivDog 인증서 관련 사건들은 새로운 애플리케이션을 설치할 때 주의를 기울이고, 제조업체가 시스템에 미리 심어둔 소프트웨어와 인증서가 무엇인지 파악해야 함을 보여줍니다. 가짜 또는 특수하게 생성된 인증서는 해커가 MiTM(중간자 공격)을 수행하고, HTTPS 트래픽을 포함한 네트워크 트래픽을 가로채며, 악성 소프트웨어나 스크립트의 실행을 허용하는 데 악용될 수 있습니다.
일반적으로 이러한 인증서는 신뢰할 수 있는 루트 인증 기관(Trusted Root Certification Authorities) 저장소에 설치됩니다. 이번 글에서는 이 저장소에 숨어 있는 서드파티 인증서를 확인하는 방법을 단계별로 살펴보겠습니다.
루트 인증서 저장소 점검이 필요한 이유
원칙적으로 신뢰할 수 있는 루트 인증 기관 저장소에는 Microsoft가 Microsoft Trusted Root Certificate Program을 통해 검증하고 배포한 신뢰할 수 있는 인증서만 포함되어야 합니다. 인증서 저장소에 서드파티 인증서가 있는지 확인하려면 Sysinternals에서 제공하는 Sigcheck 도구를 사용하는 것이 좋습니다.
Sigcheck를 이용한 확인 절차
- Microsoft 공식 웹사이트(https://technet.microsoft.com/en-us/sysinternals/bb897441.aspx)에서 Sigcheck를 다운로드합니다.
- Sigcheck.zip 파일을 임의의 폴더(예: C:\install\sigcheck\)에 압축 해제합니다.
- 명령 프롬프트를 열고 도구가 위치한 디렉터리로 이동합니다: cd C:\install\sigcheck\
- 명령 프롬프트에서
sigcheck.exe –tv를 실행합니다. 64비트 Windows 버전이라면sigcheck64.exe –tv를 사용합니다. - 처음 실행하면 Sigcheck가 라이선스 조항 동의 여부를 묻는 메시지를 표시합니다.
- 이후 도구는 Microsoft 웹사이트에서 인증 신뢰 목록(Certification Trust List) 형식의 MS 루트 인증서 목록이 담긴 authrootstl.cab 아카이브를 다운로드하여 자체 디렉터리에 저장합니다.
팁. 컴퓨터에 직접적인 인터넷 연결이 없다면 https://download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab 링크를 통해 authrootstl.cab 파일을 직접 다운로드한 후, SigCheck가 있는 디렉터리에 수동으로 복사해 두면 됩니다.
- 도구는 컴퓨터에 설치된 인증서 목록과 authrootstl.cab에 포함된 MSFT 루트 인증서 목록을 비교합니다. 컴퓨터의 루트 인증서 목록에 서드파티 인증서가 존재하면 SigCheck가 이를 화면에 표시합니다. 예를 들어 아래 결과에는 test1이라는 이름의 인증서 하나가 나타났습니다. 이는 PowerShell 스크립트 코드 서명을 위해 New-SelfSignedCertificate cmdlet으로 생성한 자체 서명(self-signed) 인증서입니다.
- 발견된 각 서드파티 인증서는 신뢰할 수 있는 인증서 목록에 남아 있어야 하는지 반드시 분석해야 합니다. 아울러 어떤 애플리케이션이 해당 인증서를 설치하고 사용하는지도 함께 확인하는 것이 좋습니다.
팁. 컴퓨터가 도메인 환경에 속해 있다면 "서드파티" 인증서 목록에 내부 인증 기관(CA)의 루트 인증서나 시스템 이미지에 통합되었거나 GPO를 통해 배포된 인증서들이 포함되어 있을 가능성이 높습니다. 이 경우 삭제 전에 반드시 IT 관리자와 상의하세요.
- 신뢰할 수 있는 인증서 목록에서 인증서를 삭제하려면 인증서 관리 콘솔(certmgr.msc)을 실행하고, 신뢰할 수 있는 루트 인증 기관 → 인증서를 확장한 뒤 SigCheck가 발견한 인증서를 삭제하면 됩니다.
결론적으로, 모든 시스템에서 SigCheck를 활용해 인증서 저장소를 정기적으로 점검하는 것이 권장됩니다. 특히 운영체제가 사전 설치된 OEM 컴퓨터나 검증되지 않은 경로, 예를 들어 유명 토렌트 사이트를 통해 배포된 Windows 빌드를 사용하는 환경이라면 더욱 철저한 점검이 필요합니다.