Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 

라이브러리 개발자를 위한 보안 권한 테스트 - "Network Service" 계정 권한으로 실행

범용적인 상황에서 사용하게 될 라이브러리를 개발하는 경우라면 꽤나 다양한 테스트가 필요합니다. 제가 참여하고 있는 "제니퍼 닷넷" 제품은 사실 윈도우를 대상으로 하는 것이기 때문에 자바에 비해 테스트해야 하는 경우의 수가 적습니다.

그래도, 윈도우 단일 제품 하나라고 결코 간단하지 않습니다. 실제로 제니퍼 닷넷은 다음의 5가지 운영체제에서 테스트 됩니다.

  • Windows Server 2003 x86
  • Windows Server 2003 x64
  • Windows Server 2008 x86
  • Windows Server 2008 R2
  • Windows Server 2012 R2

이게 끝이 아닙니다. 닷넷 프레임워크 상에서 실행되는 프로그램을 테스트 하는 것으므로, 각각의 운영체제에서 .NET 2.0과 .NET 4.0으로 나뉘는 테스트 프로젝트가 있습니다. 이것만 해도 벌써 경우의 수가 10개나 됩니다.

물론 이게 전부가 아닙니다. 바로 보안 계정이 있습니다. "Network Service", "Local SYSTEM"으로 구동되는 서비스들이 테스트에 포함되어 있습니다. (이외에도 서비스 유형별-WCF, .NET Remoting, Standalone EXE-로 테스트가 됩니다.)

재미있는 것은 실제로 이런 테스트 환경 덕분에 까딱 잘못했으면 대형사고로 이어질 뻔한 릴리즈를 피할 수 있던 적이 한두번이 아니라는 점입니다.




간단한 예를 하나 들어볼까요? QueryDosDevice라는 Win32 API가 있습니다. 간단하게 사용법을 보면,

using System;
using System.Runtime.InteropServices;
using System.Text;

class Program
{
    [DllImport("kernel32.dll", SetLastError = true)]
    internal static extern int QueryDosDevice([In] string lpDeviceName,
        [Out] StringBuilder lpTargetPath, [In] int ucchMax);

    const int MAX_PATH = 260;
    static void Main(string[] args)
    {
        StringBuilder lpTargetPath = new StringBuilder(MAX_PATH);

        QueryDosDevice("C:", lpTargetPath, MAX_PATH);
        Console.WriteLine("C: ==> " + lpTargetPath);
    }
}

// 출력 결과
// C: ==> \Device\HarddiskVolume4

위의 코드는 일반적인 상황에서 아주 잘 동작합니다. 하지만, Windows 2003 (x86/x64) + "Network Service" 권한아래에서 위의 코드가 실행되면 오류가 발생합니다. 원인 파악을 위해 다음과 같이 코딩하고 실행하면,

int result = QueryDosDevice("C:", lpTargetPath, MAX_PATH);
if (result == 0)
{
    Console.WriteLine("Win32 Error: " + Marshal.GetLastWin32Error());
}

Win32 Error의 출력으로 5 (Access Denied)를 확인할 수 있습니다. 따라서 QueryDosDevice를 범용적인 라이브러리에서 웹 애플리케이션이나 NT 서비스를 위해 제공한다면 주의해야 합니다.




그런데, "Network Service" 계정으로 테스트 하려면 어떻게 해야 할까요? 우선, 생각나는 것이 있다면 1) 웹 애플리케이션을 작성하고 IIS 관리자에서 AppPool의 권한을 "Network Service"로 만드는 방법이 있습니다.

또는, 2) NT 서비스를 하나 만들고 그 서비스의 권한을 "Network Service"로 만들면 됩니다.

그 외 3) 가장 간단한 방법은 "관리자 권한으로 실행한" psexec.exe를 이용해 테스트하는 방법이 있습니다. 예를 들어, cmd.exe를 다음과 같이 실행해 주면,

psexec.exe -i -u "NT AUTHORITY\NETWORK SERVICE" cmd.exe

이후 해당 명령행에서 실행되는 모든 응용 프로그램은 "Network Service" 권한으로 실행됩니다. 주의할 점이 있다면 Windows 2003 x64인 경우에는 다음과 같이 오류가 발생합니다. (그 외의 운영체제에서는 문제없이 동작합니다.)

D:\temp>psexec -i -u "NT AUTHORITY\NETWORK SERVICE" cmd.exe

PsExec v1.98 - Execute processes remotely
Copyright (C) 2001-2010 Mark Russinovich
Sysinternals - www.sysinternals.com


PsExec could not start cmd.exe on WIN2003X64:
Logon failure: unknown user name or bad password.

정말... 끝도 없는 테스트 세상입니다. ^^




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]







[최초 등록일: ]
[최종 수정일: 5/31/2014]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 121  122  123  124  125  126  127  128  129  130  131  132  133  134  [135]  ...
NoWriterDateCnt.TitleFile(s)
1679정성태5/31/201420407.NET Framework: 438. .NET CLR2 보안 모델에서의 APTCA 역할파일 다운로드1
1678정성태5/31/201424128개발 환경 구성: 222. 라이브러리 개발자를 위한 보안 권한 테스트 - "Network Service" 계정 권한으로 실행
1677정성태5/30/201419718VS.NET IDE: 87. IIS Express - 웹 응용 프로그램의 .NET 버전에 맞는 CLR이 로드되지 않는 경우파일 다운로드1
1676정성태5/27/201427775Windows: 95. 윈도우 8에서 Hyper-V 유무에 따른 듀얼 부트 설정하는 방법 [1]
1675정성태5/27/201429936Windows: 94. 윈도우 8.1에서 윈도우 체험 지수(Windows Experience Index, WEI) 확인 방법
1674정성태5/24/201423552VS.NET IDE: 86. 하나의 T4 템플릿으로 여러 개의 소스코드 파일을 자동으로 생성하는 방법 [1]파일 다운로드1
1673정성태5/19/201423074.NET Framework: 437. WACOM 태블릿 환경에서 WinForm 실행시 System.ArgumentException 예외 발생
1672정성태5/15/201423579기타: 46. Microsoft의 응용 프로그램을 클라우드로 제공하는 서비스 - Azure RemoteApp 소개 [2]
1671정성태5/15/201424196.NET Framework: 436. XNA Content 리소스의 해제 후 다시 로드해서 사용하면 ObjectDisposedException 예외 발생 [2]
1670정성태5/15/201424499.NET Framework: 435. .NET GC - 하위 세대의 객체를 포함하는 상위 세대의 참조를 추적하기 위한 card-table
1669정성태5/15/201444515Windows: 93. 윈도우 시스템 디스크 용량 확보를 위한 $PatchCache$ 폴더 삭제 [2]
1668정성태5/10/201423780.NET Framework: 434. Microsoft.SqlServer.Types.SqlGeography 형변환 시 null 반환하는 문제
1667정성태5/5/201424555개발 환경 구성: 221. Azure 데이터베이스를 로컬 DB로 이전하는 방법 [2]
1666정성태5/2/201441254기타: 45. 윈도우 계정의 암호를 알아내는 mimikatz 도구 [5]
1665정성태5/1/201424764.NET Framework: 433. C# - 간단한 HyperLogLog 자료 구조 테스트파일 다운로드1
1664정성태4/28/201422126오류 유형: 227. Process Explorer의 프로세스 뷰가 트리 형식으로 보이지 않는 문제
1663정성태4/28/201418573오류 유형: 226. Visual Studio - We were unable to establish the connection because it is configured for user
1662정성태4/28/201423164개발 환경 구성: 220. supportedRuntime 설정을 위한 app.config Transformation [1]
1661정성태4/26/201419919.NET Framework: 432. WPF - System.Windows.Data Error: 47 : XmlDataProvider has inline XML that does not explicitly set its XmlNamespace (xmlns="").
1660정성태4/25/201427598VC++: 77. C++ 숫자형 값이 범위를 벗어나는 경우의 출력 사례 모음
1659정성태4/17/201427602.NET Framework: 431. .NET EXE 파일을 닷넷 프레임워크 버전에 상관없이 실행할 수 있을까요? [5]
1658정성태4/17/201419707.NET Framework: 430. C#에서 사용자 정의 예약어가 가능할까요? [1]
1657정성태4/10/201439773.NET Framework: 429. C# - 유니코드 한글 문자열을 ks_c_5601-1987로 변환하는 방법 [3]파일 다운로드1
1656정성태3/19/201422940오류 유형: 225. regsvcs 등록 시 0x80040153 오류
1655정성태3/19/201423113Windows: 92. Thumbs.db 파일이 삭제 안 되는 문제
1654정성태3/19/201425203개발 환경 구성: 219. SOS.dll 확장 모듈을 버전 별로 구하는 방법 [4]
... 121  122  123  124  125  126  127  128  129  130  131  132  133  134  [135]  ...