새로운 윈도우(Windows) 사용자 모드(userland) 도구인 'ALPC-Enumerator'가 공개되어, 기존 보안 도구들이 놓치던 중요한 시스템 내부 통신 경로를 밝혀낼 수 있게 되었습니다. 이 도구는 특히 PPL(Protected Process Light)로 보호되어 일반적인 방식으로는 접근이 어려웠던 ALPC(Advanced Local Procedure Call) 포트까지 동적으로 열거하고 분류하는 기능을 제공합니다.
ALPC는 윈도우 운영체제 내에서 프로세스 간 통신(IPC)을 위한 핵심 메커니즘으로, 시스템 서비스나 애플리케이션들이 서로 데이터를 주고받는 데 사용됩니다. 하지만 PPL 프로세스에 의해 소유된 ALPC 포트들은 보안상의 이유로 접근이 제한되어, 기존의 핸들 복제(handle duplication) 방식으로는 탐지가 불가능한 사각지대가 존재했습니다. 'ALPC-Enumerator'는 이러한 한계를 극복하기 위해 ALPC 포트 객체 유형 인덱스를 동적으로 해결하고, 표준 핸들 복제가 실패할 경우 NtQueryInformationProcess를 활용하여 PS_PROTECTION 구조를 디코딩함으로써 포트의 유형과 서명자를 정확히 분류합니다. 실제 테스트에서는 5만 8천여 개의 핸들 중 2,618개의 ALPC 포트를 식별했으며, 이 중 52개가 보호된(Protected) 포트였습니다.
이 도구의 등장은 위협 헌팅(Threat Hunting) 및 디지털 포렌식/침해사고 대응(DFIR) 분야에 큰 의미를 가집니다. 악성코드가 ALPC 통신을 이용해 활동을 숨기거나 PROCESS_DUP_HANDLE 접근을 거부하는 경우, 기존 도구들은 이를 탐지하지 못하고 넘어갔습니다. 하지만 'ALPC-Enumerator'는 이러한 실패를 감지하고 PS_PROTECTION 구조를 질의하여, 합법적인 윈도우 PPL 프로세스가 아닌데 접근을 거부하는 비정상적인 행위를 즉시 플래그할 수 있습니다. 또한, 취약점 연구자들에게는 문서화되지 않은 RPC/ALPC 공격 표면을 정밀하게 매핑하여, 시스템에서 가장 높은 권한을 가진(그리고 가장 가치 있는) 목표물을 놓치지 않고 분석할 수 있는 중요한 수단을 제공합니다.