제트코 솔루션의 업데이트 및 릴리즈 소식을 확인하세요.
OpenText
EnCase Enport Driver 보안 취약점 공지
1. 개요 (Overview)
OpenText의 디지털 포렌식 및 침해사고 대응 제품에서 사용되는 Enport Windows 드라이버에서 Kill EDR 취약점이 발견되었습니다.
해당 취약점은 공격자가 보안 솔루션을 우회하거나 무력화할 수 있는 유형으로, 포렌식 및 EDR 환경 모두에 영향을 줄 수 있는 고위험 보안 이슈입니다.
2. 취약점의 본질 (Technical Context)
이 취약점은 드라이버 레벨에서 동작하는 구조적 특성으로 인해 발생합니다.
● Enport 드라이버는 저수준 시스템 접근 권한(Kernel 수준)을 활용
● 공격자가 이를 악용할 경우
→ 보안 프로세스 종료 또는 보호 기능 비활성화 가능
즉, 일반 애플리케이션 취약점이 아니라 시스템 신뢰 체계를 직접 흔드는 드라이버 취약점이라는 점이 핵심입니다.
3. 영향 범위 (Affected Products)
다음 제품 및 버전에서 영향을 받습니다.
● OpenText Forensic (EnCase) 26.1 이하
● OpenText Endpoint Investigator 25.4 이하
● OpenText Endpoint Forensics & Response 25.4 이하
● OpenText Information Assurance 25.4 이하
● OpenText Endpoint Security 24.1 이하
4. 영향 분석 (Impact Analysis)
4.1 보안 영향
● 엔드포인트 보안 통제 비활성화 가능
● 탐지 및 로깅 기능 저하
● 내부 침해 활동 은폐 가능성 증가
→ 결과적으로 사고 탐지 실패 및 대응 지연 위험 증가
4.2 운영 영향
Microsoft가 해당 드라이버를 취약 드라이버 차단 목록(Vulnerable Driver Blocklist)에 포함할 경우:
● 드라이버 로드 차단
● 관련 기능 일부 또는 전체 동작 중단
● 포렌식 수집/분석 기능 영향 가능
→ 보안 강화 조치가 오히려 운영 장애로 이어질 수 있음
5. 대응 방안 (Mitigation Strategy)
5.1 필수 조치
다음 중 하나를 반드시 수행해야 합니다.
● 패치 도구(enpatch.exe) 적용
● 최신 버전으로 업그레이드
→ OpenText Forensic (EnCase) 25.1 ~ 26.1 버전은 기본적으로 취약점 패치가 포함되어 있지 않으므로, 별도 패치(enpatch)를 반드시 적용해야 합니다.
6. 결론
5.1 필수 조치
이번 취약점은 단순 소프트웨어 버그가 아니라,
● 보안 시스템 자체를 무력화할 수 있는 드라이버 레벨 취약점이며
● 패치 미적용 시 보안 리스크 + 운영 장애가 동시에 발생할 수 있는 이중 위험 구조입니다.
따라서:
● Opentext Forensic (EnCase) 25.1~26.1 버전에 대해서 즉시 패치 수행 필수!
● 아래의 "[JETCO] Opentext Forensic 패치 가이드_202604.pdf" 참고하여,
"EnCase Driver (enportv) 패치 도구(enpatch_tool.zip)"를 다운받아 지금 즉시 패치 진행 !
EnCase Driver (enportv) 패치 도구 다운로드 URL
https://bit.ly/4cybBSo 또는 OneDrive 링크