Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©´Â À̳¯ °øÁö¹®À» ÅëÇØ "ÆÈÄÜ ¼¾¼¿Í °ü·ÃµÈ À©µµ¿ì ÄÄÇ»ÅÍ Ãæµ¹Çö»ó¿¡ ´ëÇØ ÀÎÁöÇß´Ù"¸ç "±â¼úÁøÀº À̹ø ¹®Á¦¿Í ¿¬°üµÈ ¾÷µ¥ÀÌÆ® ÆÄÀÏÀ» ã¾Ò°í, À̸¦ µÇµ¹·È´Ù"°í ¹àÇû´Ù. ¾Æ¿ï·¯ °è¼ÓÇؼ ÄÄÇ»ÅÍ°¡ Ãæµ¹Çϰųª ÀÎÅͳݿ¡ Á¢¼ÓÇÒ ¼ö ¾øÀ» °æ¿ì 3°¡Áö ¹æ¹ý Áß 1°³¸¦ ÅÃÇØ ¼öµ¿À¸·Î ½ÃÇàÇ϶ó°í ±Ç°íÇß´Ù. ÆÈÄÜ ¼¾¼´Â Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©ÀÇ º¸¾È¼Ö·ç¼ÇÀÌ´Ù.
ù ¹ø°´Â ¹®Á¦µÈ ÆÄÀÏÀ» Á÷Á¢ »èÁ¦ÇÏ´Â ¹æ¹ýÀÌ´Ù. ÄÄÇ»Å͸¦ À©µµ¿ì '¾ÈÀü¸ðµå'·Î ºÎÆÃÇÑ ÀÌÈÄ 'C:\Windows\System32\drivers\CrowdStrike' Æú´õ·Î ÁøÀÔ, 'C-00000291*.sys' Çü½ÄÀÇ À̸§À» °¡Áø ÆÄÀÏÀ» »èÁ¦ÇÑ µÚ ÀçºÎÆÃÇϸé Á¤»óȵȴÙ. Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©´Â ¹®Á¦µÈ ÆÄÀÏÀÇ À̸§ÀÌ 'C-00000291abc'¿Í °°Àº ÇüÅ·Π³ªÅ¸³¯ ¼ö ÀÖ´Ù°í ¼³¸íÇß´Ù.
µÎ ¹ø°´Â ¾ÈÀü¸ðµå·Î ºÎÆÃÇÑ µÚ 'Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©(CrowdStrike)' Æú´õÀÇ À̸§À» º¯°æÇÏ´Â ¹æ¹ýÀÌ´Ù. ¾ÈÀü¸ðµå¿¡¼ '¸í·ÉÇÁ·ÒÇÁÆ®(°ü¸®ÀÚ)'¸¦ ¿°í 'cd \windows\system32\drivers'¸¦ ÀÔ·ÂÇÑ µÚ 'ren CrowdStrike CrowdStrike_old'¸¦ ÀÔ·ÂÇϸé Æú´õÀÇ À̸§ÀÌ º¯°æµÈ´Ù. ÀÌÈÄ ÀçºÎÆÃÇÏ¸é µÈ´Ù.
¼¼ ¹ø°´Â ·¹Áö½ºÆ®¸® ¼³Á¤À» º¯°æÇØ 'CSAgent' ¼ºñ½º¸¦ Â÷´ÜÇÏ´Â ¹æ¹ýÀÌ´Ù. ¾ÈÀü¸ðµå¿¡¼ '·¹Áö½ºÆ®¸® ÆíÁý±â'¸¦ ¿°í 'HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CSAgent' °æ·Î·Î À̵¿, CSAgent Å°ÀÇ ¿À¸¥ÂÊ Ã¢¿¡¼ '½ÃÀÛ(Start)' Ç׸ñÀ» ã¾Æ ´õºíŬ¸¯ÇÑ µÚ '1(¼ºñ½º ÀÚµ¿À¸·Î ½ÃÀÛ)'À» '4(»ç¿ë ¾È ÇÔ)'À¸·Î º¯°æÇÑ ÀÌÈÄ ÀçºÎÆÃÇϸé ÇØ°áµÈ´Ù.