GPP와 GPO란 무엇인가?
그룹 정책 기본 설정(GPP, Group Policy Preferences)은 Microsoft Windows 데스크톱 및 서버 운영체제가 도메인에 가입되어 있을 때, 그룹 정책(Group Policy)을 통해 접근할 수 있는 환경 구성 기능입니다. 도메인에 가입된 컴퓨터는 그룹 정책 설정을 통해 이러한 기본 설정들을 적용받으며, 데스크톱과 서버 환경을 세부적으로 구성할 수 있습니다.
반면 GPO(그룹 정책 개체, Group Policy Object)는 정책 설정 자체를 담는 컨테이너 역할을 하며, 파일 시스템과 Active Directory 양쪽에 저장됩니다.
GPP 비밀번호가 보안 위험이 되는 이유
GPP를 잘못 활용하면 심각한 보안 취약점이 될 수 있습니다. 특히 로컬 관리자(Local Administrator) 계정의 비밀번호가 기본값으로 설정되어 일괄 배포되는 경우가 많은데, 계정 관리는 도메인 컨트롤러의 'Groups' 섹션을 통해 처리되기 때문에 한 번 유출되면 전체 환경이 위험에 노출됩니다.
GPP는 어디에 저장되는가?
GPP는 도메인 컨트롤러의 SYSVOL 공유 폴더에 저장됩니다. 문제는 도메인에 속한 사용자라면 누구나 이 공유 폴더에 접근하여 암호화된 자격 증명(credential)을 열람할 수 있다는 점입니다.
cpassword란 무엇인가?
cpassword(오타가 아닙니다)는 Active Directory 그룹 정책에서 관리자가 비밀번호를 설정하고 관리할 수 있게 해주는 기능입니다. 2014년 MS14-025 패치가 배포된 이후, cpassword를 사용하는 정책은 금지되었습니다.
GPP 서버와 항목 수준 타겟팅
그룹 정책 기본 설정(GPP)을 사용하면 컴퓨터와 사용자가 어떻게 구성될지 세부적으로 지정할 수 있습니다. 특히 항목 수준(item-level) 타겟팅을 지원하기 때문에, 설정을 매우 세밀한 단위로 배포하고 제어할 수 있습니다.
Active Directory에서 GPO란?
GPO는 Group Policy Object(그룹 정책 개체)의 약자입니다. GPO는 정책 설정을 파일 시스템과 Active Directory에 표현하며, Active Directory의 계층 구조를 통해 클라이언트는 GPO 설정을 평가하고 적용합니다.
MS14-025란 무엇인가?
MS14-025는 Microsoft Windows에 존재하던 악용 가능한 취약점을 수정한 보안 업데이트입니다. Windows Vista, Windows 7, Windows 8 등 영향을 받는 에디션에 적용될 경우 '중요(Important)' 등급으로 분류됩니다.
그룹 정책과 그룹 정책 기본 설정의 차이
GPO는 대상 사용자나 컴퓨터가 더 이상 적용 범위(scope)에 포함되지 않으면 설정이 함께 제거됩니다. 반면 기본 설정(preference)은 GPO가 더 이상 적용되지 않더라도 설정이 그대로 남아 있습니다. 이것이 두 기능의 핵심적인 동작 차이입니다.
GPO의 대표적인 예시
그룹 정책은 다음과 같은 용도로 활용될 수 있습니다.
- 비밀번호 복잡성 정책 강제 — 너무 단순한 비밀번호 생성 차단
- 특정 폴더에 대한 접근 차단 또는 제한
- 승인된 사용자의 원격 머신에서 네트워크 공유 접근 허용/차단
GPP에 저장된 비밀번호를 복호화하는 도구
Metasploit의 후속 침투(post-exploitation) 모듈을 사용하면 그룹 정책 기본 설정에 저장된 비밀번호를 자동으로 복호화할 수 있습니다. 이 모듈을 통해 SYSVOL의 Groups.xml 파일에서 cPassword를 추출하고 해독할 수 있습니다.
Active Directory에서의 GPP
Microsoft Windows Server에는 그룹 정책을 통해 컴퓨터 및 사용자 설정을 중앙에서 관리할 수 있는 플랫폼이 포함되어 있습니다. 두 종류의 개체는 모두 도메인 컨트롤러에 저장되며, 그룹 정책 컨테이너(Group Policy Container)는 Active Directory의 도메인 파티션 개체에 저장됩니다.
SYSVOL 폴더는 어디에 있는가?
SYSVOL 폴더는 기본적으로 C:\Windows\SYSVOL 경로에 생성되며, 이후 변경할 수 있습니다. SYSVOL은 Active Directory의 핵심 시스템 구성 요소로, 모든 도메인 컨트롤러의 NTFS 볼륨에 연결되어 그룹 정책과 스크립트 등을 복제합니다.
Active Directory 공격이란?
Active Directory는 방대하고 복잡한 공격 표면(attack surface)을 가지고 있어, 오랫동안 귀중한 정보와 권한을 노리는 공격자들의 주요 표적이 되어 왔습니다. 실제로 조사관들이 분석하는 많은 보안 사건에서 이 서비스가 공격 경로로 활용되며, 이는 방어자가 AD 환경을 안전하게 관리하는 것이 얼마나 어려운지를 보여줍니다.