Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 2개 있습니다.)
(시리즈 글이 8개 있습니다.)
Windows: 14. 보호 모드와 필수 무결성 제어(MIC: Mandatory Integrity Control)
; https://www.sysnet.pe.kr/2/0/433

Windows: 15. MIC 환경 구성 - Windows XP와 유사한 보안 설정
; https://www.sysnet.pe.kr/2/0/434

Windows: 16. 개발자를 위한 UAC 환경 설정
; https://www.sysnet.pe.kr/2/0/437

Windows: 17. 보안 데스크톱에서 활성화되지 않은 UAC 창이 안전할까?
; https://www.sysnet.pe.kr/2/0/441

Windows: 20. UAC 이모저모
; https://www.sysnet.pe.kr/2/0/449

Windows: 22. 가상화에 대해서.
; https://www.sysnet.pe.kr/2/0/456

.NET Framework: 297. 특정 EXE 파일의 실행을 Internet Explorer처럼 "Protected Mode"로 실행하는 방법
; https://www.sysnet.pe.kr/2/0/1225

개발 환경 구성: 571. UAC - 관리자 권한 없이 UIPI 제약을 없애는 방법
; https://www.sysnet.pe.kr/2/0/12633




UAC - 관리자 권한 없이 UIPI 제약을 없애는 방법

UIPI(User Interface Privilege Isolation)는,

What is User Interface Privilege Isolation (UIPI) on Vista
; https://learn.microsoft.com/en-us/archive/blogs/vishalsi/what-is-user-interface-privilege-isolation-uipi-on-vista

보안 데스크톱에서 활성화되지 않은 UAC 창이 안전할까?
; https://www.sysnet.pe.kr/2/0/441#uipi

쉽게 말해서, 낮은 권한의(관리자 권한이 없는) 프로그램에서 높은 권한의(관리자 권한으로 승격된) 프로그램 UI를 제어할 수 없게 만드는 역할을 합니다. 보안상 타당한 이유입니다. 이것에 대한 좋은 사례로 이전에 소개한,

(WACOM도 지원하는) Tablet 공통 디바이스 드라이버 - OpenTabletDriver
; https://www.sysnet.pe.kr/2/0/12632

OpenTabletDriver 프로그램이 (일반 권한으로) 실행됐을 때, "관리자 권한"의 프로그램에 입력 포커스가 갔을 때 태블릿 입력이 안 되는 문제가 발생합니다. 이런 제약을 벗어나려면 OpenTabletDriver 프로그램도 "관리자 권한"으로 실행하면 됩니다.




하지만, 이렇게 관리자 권한을 취득하는 것이 바람직하지는 않습니다. 실제로 마이크로소프트 역시 UIPI로 인한 제약을 벗어나기 위한 방법으로 관리자 권한 이외의 해결책을 gpedit.msc를 이용해 제시하고 있습니다.

User Account Control: Only elevate UIAccess applications that are installed in secure locations
; https://learn.microsoft.com/en-us/windows/security/threat-protection/security-policy-settings/user-account-control-only-elevate-uiaccess-applications-that-are-installed-in-secure-locations

기본적으로 "User Account Control: Only elevate UIAccess applications that are installed in secure locations" 옵션이 "Enabled"이기 때문에 저 방식을 따르면 UIPI 제약을 벗어날 수 있는데요.

이를 위해 우선 해당 응용 프로그램이 "manifest" 파일을 갖도록 설정해야 합니다. 이에 대해서는 전에 설명한 적이 있는데요,

비주얼 스튜디오에서 관리자 권한을 요구하는 C# 콘솔 프로그램 제작
; https://www.sysnet.pe.kr/2/0/11318

위의 글에 따라 "Application Manifest File"을 추가한 다음 uiAccess 값만 true로 바꿉니다.

<?xml version="1.0" encoding="utf-8"?>
<assembly manifestVersion="1.0" xmlns="urn:schemas-microsoft-com:asm.v1">
  <assemblyIdentity version="1.0.0.0" name="MyApplication.app"/>
  <trustInfo xmlns="urn:schemas-microsoft-com:asm.v2">
    <security>
      <requestedPrivileges xmlns="urn:schemas-microsoft-com:asm.v3">
        <requestedExecutionLevel level="asInvoker" uiAccess="true" />
      </requestedPrivileges>
    </security>
  </trustInfo>

  <compatibility xmlns="urn:schemas-microsoft-com:compatibility.v1">
    <application>
    </application>
  </compatibility>
</assembly>

저렇게 설정하고 빌드하면 이제 exe 파일을 실행할 때마다 다음과 같은 오류가 발생합니다.

A referral was returned from the server.

Access is denied.

왜냐하면 UIPI 제약을 벗어나겠다고 명시했으면서 정작 필요한 자격을 갖추지 않았기 때문에 "Access is denied"가 발생하는 것입니다. 바로 그 자격이란 인증서로 서명해 주는 것입니다. 이를 위해 다음의 글에 설명했던 방법에 따라 코드 서명 용 인증서를 생성하고,

PowerShell - New-SelfSignedCertificate를 사용해 CA 인증서 생성 및 인증서 서명 방법
; https://www.sysnet.pe.kr/2/0/12588

다음과 같이 signtool.exe를 이용해 서명을 하면,

signtool sign /fd SHA256 /v /sm /n "CASigned" [...].exe

이후 실행해도 오류가 발생하지 않습니다. 하지만, 오류만 발생하지 않을 뿐 여전히 UIPI 제약을 벗어난 것은 아닙니다. 마지막 단계가 아직 남아 있기 때문인데요, 바로 해당 EXE 파일을 윈도우 시스템이 정한 디렉터리 하위에 위치를 시켜야 한다는 점입니다.

  • \Program Files\ including subdirectories
  • \Windows\system32\
  • \Program Files (x86)\ including subdirectories for 64-bit versions of Windows

가령 "C:\Program Files\Test"라는 디렉터리를 만들고 여러분의 EXE 파일을 복사해 넣으면 이제부터 해당 프로그램은 "일반 권한"으로 실행돼도 "관리자 권한"의 프로그램과 UI 상호작용을 할 수 있습니다.




유의할 점이 있다면, 위에서도 언급했지만 이 기능은 사용자가 "Computer Configuration" / "Windows Settings" / "Security Settings" / "Local Policies" / "Security Options"에 설정한 "User Account Control: Only elevate UIAccess applications that are installed in secure locations" 옵션을 활성화시켰기 때문에 가능한 것입니다.

uiaccess_enable_without_admin_rights_1.png

따라서 만약 저 옵션을 "Disabled"로 바꾼다면 남은 해답은 오직 "관리자 권한"으로 실행하는 것뿐입니다.




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 3/19/2023]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 31  32  33  34  35  36  37  38  39  40  41  [42]  43  44  45  ...
NoWriterDateCnt.TitleFile(s)
12886정성태12/20/202114690스크립트: 37. 파이썬 - uwsgi의 --enable-threads 옵션 [2]
12885정성태12/20/202115713오류 유형: 776. uwsgi-plugin-python3 환경에서 MySQLdb 사용 환경
12884정성태12/20/202114635개발 환경 구성: 620. Windows 10+에서 WMI root/Microsoft/Windows/WindowsUpdate 네임스페이스 제거
12883정성태12/19/202115070오류 유형: 775. uwsgi-plugin-python3 환경에서 "ModuleNotFoundError: No module named 'django'" 오류 발생
12882정성태12/18/202114563개발 환경 구성: 619. Windows Server에서 WSL을 위한 리눅스 배포본을 설치하는 방법
12881정성태12/17/202114172개발 환경 구성: 618. WSL Ubuntu 20.04에서 파이썬을 위한 uwsgi 설치 방법 (2)
12880정성태12/16/202115159VS.NET IDE: 170. Visual Studio에서 .NET Core/5+ 역어셈블 소스코드 확인하는 방법
12879정성태12/16/202121704오류 유형: 774. Windows Server 2022 + docker desktop 설치 시 WSL 2로 선택한 경우 "Failed to deploy distro docker-desktop to ..." 오류 발생
12878정성태12/15/202115965개발 환경 구성: 617. 윈도우 WSL 환경에서 같은 종류의 리눅스를 다중으로 설치하는 방법
12877정성태12/15/202115277스크립트: 36. 파이썬 - pymysql 기본 예제 코드
12876정성태12/14/202115141개발 환경 구성: 616. Custom Sources를 이용한 Azure Monitor Metric 만들기
12875정성태12/13/202114012스크립트: 35. python - time.sleep(...) 호출 시 hang이 걸리는 듯한 문제
12874정성태12/13/202113852오류 유형: 773. shell script 실행 시 "$'\r': command not found" 오류
12873정성태12/12/202115239오류 유형: 772. 리눅스 - PATH에 등록했는데도 "command not found"가 나온다면?
12872정성태12/12/202115624개발 환경 구성: 615. GoLang과 Python 빌드가 모두 가능한 docker 이미지 만들기
12871정성태12/12/202114683오류 유형: 771. docker: Error response from daemon: OCI runtime create failed
12870정성태12/9/202113753개발 환경 구성: 614. 파이썬 - PyPI 패키지 만들기 (4) package_data 옵션
12869정성태12/8/202116450개발 환경 구성: 613. git clone 실행 시 fingerprint 묻는 단계를 생략하는 방법
12868정성태12/7/202114824오류 유형: 770. twine 업로드 시 "HTTPError: 400 Bad Request ..." 오류 [1]
12867정성태12/7/202114596개발 환경 구성: 612. 파이썬 - PyPI 패키지 만들기 (3) entry_points 옵션
12866정성태12/7/202121493오류 유형: 769. "docker build ..." 시 "failed to solve with frontend dockerfile.v0: failed to read dockerfile ..." 오류
12865정성태12/6/202114837개발 환경 구성: 611. 파이썬 - PyPI 패키지 만들기 (2) long_description, cmdclass 옵션
12864정성태12/6/202112512Linux: 46. WSL 환경에서 find 명령을 사용해 파일을 찾는 방법
12863정성태12/4/202114697개발 환경 구성: 610. 파이썬 - PyPI 패키지 만들기
12862정성태12/3/202112649오류 유형: 768. Golang - 빌드 시 "cmd/go: unsupported GOOS/GOARCH pair linux /amd64" 오류
12861정성태12/3/202116480개발 환경 구성: 609. 파이썬 - "Windows embeddable package"로 개발 환경 구성하는 방법 [1]
... 31  32  33  34  35  36  37  38  39  40  41  [42]  43  44  45  ...