보안 정보/악성코드 관련 정보 malwares.com 2017. 9. 25. 16:56
malwares.com 코드분석팀 분석 자료 1. 개요 최근 CVE-2017-8759로 명명된 제로데이 취약점의 POC가 공개되었고 핀피셔(FinFisher)는 해당 취약점을 이용해 RTF(Rich Text Format) 문서를 작성했고, 이 파일을 통해서 감시소프트웨어 Finspy 를 러시아어 사용자들을 감염시키기도 하였다. 또한 해당 취약점은 많은 악성코드 제작자들이 사용하고 있고, .NET framework의 대부분 버전에서 발생하기 때문에 매우 크리티컬한 취약점이다.분석을 통해 해당 취약점이 왜 동작하고, 어떻게 동작하는지 알아보고 현재 어떻게 패치되었는지 알아보자. ※ 참고 : 분석 정보에 나오는 "vuln.kr" 과 "hack.kr"은 내부 분석을 위해 사용된 분석가 도메인으로 악성 도메인은 ..
보안 정보/악성코드 관련 정보 malwares.com 2017. 9. 18. 16:18
malwares.com 코드분석팀 분석 자료 1. 개요 최근 북한의 사이버 공격 그룹이 세금관련 한글문서를 이용해 국내 가상화폐 기업을 공격한 사례가 보도된 바 있다. 해당 북한 공격그룹은 TEMP.Hermit로 다음의 문서 파일을 통해 PEACHPIT 악성코드를 유포했다. 세무조사준비서류.hwp 법인(개인)협의거래보고내역.hwp납세담보변경요구서.hwp환전_해외송금_한도_및_제출서류.hwp2017년5월까지감지된유사수신행위와법률적조치.hwp국내가상화폐의유형별현황및향후전망.hwp이러한 악성 문서 파일들은 최근 유행하는 한글 파일내에 EPS (Encapsulated PostScript) 를 삽입해 동작시키는 형태이다. EPS는 Adobe 측에서 공개한 언어로 인터프리터인 GhostScript를 이용해 문서나 ..
보안 정보/악성코드 관련 정보 malwares.com 2017. 9. 13. 08:48
malwares.com 코드분석팀 분석 자료 1. 개요 실행된 파일명이 vmtoolsd.exe 이어야 동작하는 코드를 발견했다. VM에 설치되어 호스트에 영향을 끼치기 위한것인가? 아니면 단순히 분석가에게 걸리지 않기 위함인가? 하지만 설치되어있는 경로가 이상하다. 분석을 통해 C2 서버와 무슨 행위를 하는지 파악해보자 2. 분석 정보 분석 대상 악성코드는 관리자 패스워드 탈취, 원격 명령 실행이 가능한 백도어의 기능을 한다.C2 Server를 가지고 있으며, 파일 드랍의 기능을 가지고 있으나 현재는 동작하고 있지 않다. 다른 포함한 기능을 살펴보며 분석한다. (1) 시작 프로그램의 시작지점인 WinMain을 분석해보면 실행된 자기프로세스가 시스템 디렉토리에 “..