프로세스란?
컴퓨터에서 실행 중인 프로그램 (예: 인터넷 브라우저, 음악 재생기, 메신저 등)
윈도우 부팅 시 필수 프로세스 흐름
System(PID 4)
↓
smss.exe (세션 관리자)
↓
csrss.exe / wininit.exe
↓
services.exe (서비스 관리자)
lsass.exe (로그인/인증)
winlogon.exe (로그인 관리)
↓
explorer.exe (사용자 환경 GUI)
: 정상 프로세스는 이 순서대로 부모-자식 관계를 형성하는데, 이때 부모-자식 관계가 이상하거나 실행 위치/계정/시작 시간 등이 비정상인 경우 프로세스를 의심해볼 수 있음.
svchost.exe
k
)을 호스팅하는지서비스란?
눈에 보이지 않지만 컴퓨터를 계속 유지 관리하는 프로그램 (예: 네트워크 관리, 보안 기능 등)
레지스트리 위치
HKLM\\SYSTEM\\CurrentControlSet\\Services\\<서비스명>
확인 항목:
C:\\Windows\\
또는 C:\\Program Files\\
정상)netstat -bno
또는 PowerShell Get-NetTCPConnection
으로 의심 연결 탐지Get-CimInstance Win32_Service
로 서비스 상태, 계정, 경로 확인: 악성 프로그램은 정상 서비스나 프로세스처럼 위장하며 사용자에게 보이지 않는 곳에서 지속적으로 실행되도록 구성된다. 때문에 정상 프로세스 트리, 실행 경로, 서명을 이해하면 의심 항목을 빠르게 찾을 수 있으며 침투 시점과 지속성 확보 시점을 추적 가능하다.