NSudo, PowerRun 다 막힌 걸까요?
2023.03.10 20:44
NSudo, PowerRun 이용하면 regedit 실행해서 디펜더 서비스 Start 값도 바꾸고 그랬는데
지금 해보니까 액세스 불가 나오네요?
다른 분들도 마찬가지 일까요?
NSudo, PowerRun도 막힌 걸까요?
댓글 [5]
-
zerojiddu 2023.03.11 08:22 -
harman777 2023.03.11 09:22
저는 파워런이 쓰기 편해서 자주 쓰는데
그럼 MS에서 디펜더 권한을 더 쌔게 만들어 놓은 건가 보네요. 흑~
-
kernel 2023.03.11 10:34
MS Defender 권한이 바뀌거나 더 쌔진 게 아니고...
Defender는 Protected Process 라는 독특한 프로세스 속성을 갖고 있는데...
이 속성은 디바이스 드라이버 만들어서 커널모드에서 직접 작업하지 않으면
손을 댈 수 없지요.
-
kernel 2023.03.11 10:36
디펜더의 권한이 바뀐 게 아니고...
디펜더가 서비스 관련 API 및 레지스트리 액세스 API 등을 커널모드에서 후킹해서...
접근을 차단하고 있다고 봐야 할 겁니다.
-
kernel 2023.03.11 10:38
그러니까...
TrustedInstaller 권한을 획득했더라도...
regedit.exe 로 디펜더의 Service 스타트업 값을 바꾸는 것은...
Protected Process 속성을 갖고있는 디펜더 자체 인터페이스를 통해서 disable 한 후에 접근 할 수 밖에 없다는 것.
저도 이젠 안되네요. 하지만
디펜더 설정창 실시간 감시를 끄고 해보니 됩니다.
전엔 실시간 감시도 끌 필요가 없었는데 지금은 그러네요.
아시겠지만, 실시간 감시를 끄도 윈11 이후
관리자 권한에선 안바뀌고
System 권한(TrustedInstaller) 에서만 바뀝니다.
전 TrustedInstaller 권한을
NSudo, PowerRun 말고
파워쉘 추가 모듈로 얻어 사용합니다.