Microsoft MVP성태의 닷넷 이야기
DDK: 7. 정식 인증서가 있는 경우 Device Driver 서명하는 방법 [링크 복사], [링크+제목 복사],
조회: 32126
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 4개 있습니다.)
(시리즈 글이 3개 있습니다.)
DDK: 7. 정식 인증서가 있는 경우 Device Driver 서명하는 방법
; https://www.sysnet.pe.kr/2/0/2914

개발 환경 구성: 489. 정식 인증서가 있는 경우 Device Driver 서명하는 방법 (2) - UEFI/SecureBoot
; https://www.sysnet.pe.kr/2/0/12214

DDK: 10. Device Driver 테스트 설치 관련 오류 (Code 37, Code 31) 및 인증서 관련 정리
; https://www.sysnet.pe.kr/2/0/13356




정식 인증서가 있는 경우 Device Driver 서명하는 방법


(2025-01-16 업데이트: Windows 10부터 아래의 방법으로 서명할 수 없고 반드시 EV 인증서가 필요합니다.)




(여기서 말하는 인증서는 소프트웨어 서명용 인증서입니다. 쉽게 말해 ActiveX 서명 시에 사용했던 바로 그 인증서입니다.)

지난번에 만든 NT Legacy Driver를,

ZwTerminateProcess로 프로세스를 종료하는 Device Driver 프로그램
; https://www.sysnet.pe.kr/2/0/2904

테스트 인증서로 서명하는 경우 "bcdedit /set testsigning on" 옵션을 켜야 하는데요. 이로 인해 2가지 사소한 문제가 발생합니다. 하나는 바탕화면에 별로 원치 않는 문구가 뜬다는 것이지요. ^^ 이렇게! (달리 말하면, 테스트 인증서로 서명한 드라이버 사용을 허용하기 때문에 자칫 보안 허점으로 이어질수도 있습니다.)

kmcs_sign_0.png

나머지 하나는 요즘 들어 사용되고 있는 "SecureBoot" 옵션이 켜진 컴퓨터에서는 바이오스 단계부터 옵션을 해제해서 들어가는 등 불편한 점이 제법 있습니다.

따라서, 어느샌가 개발자 PC에서 테스트를 할 때조차도 정식 인증서가 있다면 그걸 사용하는 것이 더 나은 상황이 된 것입니다.




그런데, 테스트 인증서로 드라이버를 서명하는 방법은 많이 공개되어 있는데 ("bcdedit /set testsigning off" 환경에서도 잘 동작하도록) 정식 인증서로 서명하는 방법에 대한 설명은 (한글 자료로) 별로 볼 수가 없어서 이렇게 글을 작성하게 되었습니다. ^^

사실, 방법은 마이크로소프트 사이트에 자세하게 공개되어 있습니다.

Kernel-Mode Code Signing Walkthrough
; https://learn.microsoft.com/en-us/previous-versions/windows/hardware/design/dn653569(v=vs.85)

위의 사이트에 공개된 "KMCS_Walkthrough.doc" 파일을 다운로드 받아 내용을 한번 살펴 보도록 하겠습니다.

우선, "Step 1: Prepare the Computer for Test-Signing", "Step 2: Create a Test Certificate by Using MakeCert"의 내용은 정식 인증서를 사용할 것이므로 넘어가도 됩니다. 그리고, "Step 3: Create a Catalog File for Test-Signing"의 내용을 보면 .cat 파일을 생성하는 방법이 나오는데... 음... 읽기 귀찮아지는군요. ^^

다행인 것은 "Step 6: Test-Sign a Driver Image File by Using an Embedded Signature"에서 .cat 서명이 아닌 .sys 파일 자체에 대한 "Embedded Signature" 방법도 있음을 알려주고 있습니다. 그리고 "Embedded Signature" 방식이 동작하기 위해서는 드라이버 유형이 다음에 속해야 한다고 합니다.

  1. When the driver package contains a boot-start driver.
  2. When the driver is installed as part of an application and does not use a catalog file.

"ZwTerminateProcess로 프로세스를 종료하는 Device Driver 프로그램" 글에서 만든 NT Legacy driver는 "Boot-Start" 드라이버는 아닙니다. 하지만, INF 파일을 이용해 설치되지 않고 응용 프로그램이 사용하는 유형이므로 2번째에는 해당합니다. 다시 말해, "ZwTerminateProcess로 프로세스를 종료하는 Device Driver 프로그램"에서 만든 드라이버는 .cat 파일 없이 "Embedded Signature" 방식을 적용하면 되는 것입니다.




위에서 말한 "Embedded Signature" 방식은, 예전에 Appinit_Dlls를 서명했던 바로 그 방식입니다.

Appinit_Dlls로 구현한 환경변수 설정 DLL
; https://www.sysnet.pe.kr/2/0/883

즉, 다음의 2가지 절차를 따르면 되는데,

  1. DLL 빌드 시에 "/integritycheck" 옵션을 준다.
  2. 교차 인증서(cross-certificate)를 같이 사용해서 서명한다.

1번은 "Appinit_Dlls 로 구현한 환경변수 설정 DLL" 글에서도 자세히 설명했으므로 2번을 좀 더 보겠습니다.

제가 테스트한 인증서는 "Synmantec Class 3 SHA256 Code Signing CA"를 거쳐 "VeriSign"이 루트입니다. 그리고 루트 인증서의 정보를 보면 "VeriSign Class 3 Public Primary Certification Authority - G5"라고 되어 있는 것을 속성창을 통해 확인할 수 있습니다. (이 문자열을 잘 봐두어야 합니다.)

kmcs_sign_1.png

이제 그 문자열로 다음의 사이트에서 해당하는 교차 인증서를 다운로드 받습니다.

Cross-Certificates for Kernel Mode Code Signing
; https://learn.microsoft.com/en-us/windows-hardware/drivers/install/cross-certificates-for-kernel-mode-code-signing

제 경우에는 다음의 인증서가 되는 것입니다.

VeriSign Class 3 Public Primary Certification Authority - G5

Root certificate thumbprint:
57 53 4c cc 33 91 4c 41 f7 0e 2c bb 21 03 a1 db 18 81 7d 8b
Download cross-certificate for VeriSign Class 3 Public Primary Certification Authority - G5 in a 2 KB zip file.

다운로드: http://go.microsoft.com/fwlink/?LinkId=321787

다운로드 받은 "VeriSign Class 3 Public Primary Certification Authority - G5.zip" 파일의 압축을 풀면 "VeriSign Class 3 Public Primary Certification Authority - G5.cer" 파일이 나옵니다. 이 인증서를 등록할 필요는 없고 다음과 같이 signtool.exe의 인자에 교차 인증서 파일명과 여러분의 소프트웨어 서명 인증서를 지정해 실행하면 됩니다.

Signtool sign /v /ph /ac "VeriSign Class 3 Public Primary Certification Authority - G5.cer" /sm /n "YourCertName" /t http://timestamp.verisign.com/scripts/timestamp.dll test.sys

이렇게 서명이 완료된 .sys 파일은 "bcdedit /set testsigning on" 옵션을 적용하지 않은 운영체제에서도 잘 동작합니다. ^^




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 1/16/2025]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2015-07-27 02시02분
Driver_Signing_changes_windows10.pdf
; http://aka.ms/singing_1

Digital_Signatures_for_Kernel_Modules_on_Windows.pdf
; http://aka.ms/ds_kor

윈도우 드라이버 코드 사이닝 실용 가이드
; http://heejune.me/2015/07/14/
정성태
2020-03-18 04시01분
[codet] 많은 도움이 되었습니다 감사합니다
[guest]

[1]  2  3  4  5  6  7  8  9  10  11  12  13  14  15  ...
NoWriterDateCnt.TitleFile(s)
13999정성태8/15/2025557닷넷: 2355. C# 14 - (8) null 조건부 연산자 개선 - 대입문에도 사용 가능파일 다운로드1
13998정성태8/14/2025684닷넷: 2354. C# 14 - (7) 확장 메서드에 정적 메서드와 속성 지원을 위한 전용 구문 추가파일 다운로드1
13997정성태8/14/2025835Linux: 120. docker 컨테이너로 매핑된 볼륨에 컨테이너 측의 사용자 ID를 유지하면서 복사하는 방법
13996정성태8/13/2025526오류 유형: 978. Unable to find the requested .Net Framework Data Provider.
13995정성태8/13/2025568개발 환경 구성: 754. Visual C++ - 리눅스 빌드를 위한 Ubuntu 18 docker 컨테이너 설정
13994정성태8/12/2025600오류 유형: 977. SQL Server - User, group, or role '...' already exists in the current database. (Microsoft SQL Server, Error: 15023)
13993정성태8/11/2025882오류 유형: 976. Microsoft.ML.OnnxRuntimeGenAI 패키지 사용 시 "cublasLt64_12.dll" which is missing. (Error 126: "The specified module could not be found.") 오류
13992정성태8/11/20251017닷넷: 2353. C# - Foundry Local을 이용한 gpt-oss-20b 모델 사용파일 다운로드1
13991정성태8/9/2025990오류 유형: 975. winget - Foundry Local 패키지 업데이트가 안 되는 문제
13990정성태8/8/2025798Windows: 283. Time zone 설정이 없는 Windows Server 2025
13989정성태8/8/20251174닷넷: 2352. C# - Windows S-mode 환경인지 체크하는 방법파일 다운로드1
13988정성태8/8/20251303오류 유형: 974. 비주얼 스튜디오 업데이트 시 잠김 파일 경고 - Visual Studio Standard Collector Service 150 (VSStandardCollectorService150)
13987정성태8/7/2025969닷넷: 2351. C# 14 - (6) event와 생성자에도 partial 메서드 적용파일 다운로드1
13986정성태8/6/20251045닷넷: 2350. C# 14 - (5) 람다 매개 변수에 접근자가 있는 경우에도 타입 생략 가능파일 다운로드1
13985정성태8/6/20251387오류 유형: 973. "wsl --install" 명령어 수행 시 "The server name or address could not be resolved"
13984정성태8/6/20251194Windows: 282. 윈도우 운영체제에 추가된 ssh 서버(Win32-OpenSSH)
13983정성태8/4/20251265오류 유형: 972. .NET 8 이상만 지원하는 Microsoft.Data.SqlClient 6.1.0 버전
13982정성태8/2/20251660개발 환경 구성: 753. CentOS 7 컨테이너 내에서 openssh 서버 호스팅
13981정성태8/1/20251345오류 유형: 971. CentOS 7에서 yum 사용 시 "Could not resolve host: mirrorlist.centos.org; Unknown error"
13980정성태7/31/20251520Linux: 119. eBPF - BPF_PROG_TYPE_CGROUP_SOCK 유형에서 정상 동작하지 않는 BPF_CORE_READ (2)
13979정성태7/30/20251835Linux: 118. eBPF - BPF_PROG_TYPE_CGROUP_SOCK 유형에서 정상 동작하지 않는 BPF_CORE_READ
13978정성태7/29/20251682오류 유형: 970. 파일 복사 시 "Data error (cyclic redundancy check). (0x80070017)" 에러
13977정성태7/28/20251992닷넷: 2349. C# 14 - (4) 문자열 리터럴을 utf-8 인코딩으로 저장파일 다운로드1
13976정성태7/25/20251843닷넷: 2348. C# - 카카오 카나나 모델 + Microsoft.ML.OnnxRuntimeGenAI 예제파일 다운로드1
13975정성태7/23/20251732닷넷: 2347. C# 14 - (3) 형식 인자가 없는 제네릭 타입의 nameof 지원파일 다운로드1
[1]  2  3  4  5  6  7  8  9  10  11  12  13  14  15  ...