전체 글
-
[악성코드 샘플 분석] bton02setup.exe 정적 분석 및 동적 분석네트워크 Network/보안 2025. 12. 24. 14:55
악성코드 샘플 bton02setup.exe 파일 분석 과정을 기록하였다.분석 도구로는 이전 글에서 정리한 정적 및 동적 분석 도구들을 활용하였다. 샘플 분석 환경 설정과 기초 분석 과정을 선행하였다.이전 글 참고:https://armoury.tistory.com/28 [악성코드 샘플 분석] bton02setup.exe 환경 설정 및 기초 분석악성코드 샘플 bton02setup.exe 파일 분석 과정을 기록하였다. 요약이 샘플은 VirusTotal 검사 결과 52개 엔진의 높은 탐지율과 외부 C2 서버로 기기 고유 정보(MAC 주소 등) 유출, 추가 악성 프로그램 강제armoury.tistory.com 요약정적 분석, 동적 분석 결과 최종적으로 bton02setup.exe 파일은 실행 후 자기 삭제를 수..
-
[악성코드 샘플 분석] bton02setup.exe 환경 설정 및 기초 분석네트워크 Network/보안 2025. 12. 17. 18:04
악성코드 샘플 bton02setup.exe 파일 분석 과정을 기록하였다. 요약이 샘플은 VirusTotal 검사 결과 52개 엔진의 높은 탐지율과 외부 C2 서버로 기기 고유 정보(MAC 주소 등) 유출, 추가 악성 프로그램 강제 설치와 관련있어 보이는 정황들을 발견하여 악성 파일로 판단하였다.해당 실행 파일은 10년 전부터 활동해온 Kraddare 계열의 한국형 애드웨어 다운로더로, 56KB의 작은 크기를 활용해 한국 사용자를 타겟으로 침투하는 '입구' 역할을 수행하며, 외부 C2 서버와 통신할 것으로 보인다. 동적 분석 시에는 파일 실행 후 추가 악성 프로그램을 강제로 설치하는 행위와 네트워크 활동이 발견되는지 관찰해야 한다. 분석 환경 설정실습에 앞서 반드시 가상 머신을 이용해 분석 환경을 만든 후..
-
[악성코드 분석 도구 05] 동적 분석 도구 실습 - Wireshark네트워크 Network/보안 2025. 12. 3. 17:14
악성코드 분석에는 정적 분석과 동적 분석이 있다.각 분석에서 사용하는 툴(Tool, 도구)이 다양하게 존재한다.정적 분석 도구는 파일의 실행 없이 파일 내부를 분석하는 도구 동적 분석 도구는 프로그램을 실제로 실행하거나 실행 직전, 실행 도중 행위를 추적하는 도구요약Wireshark는 네트워크에서 주고받는 패킷을 캡처하여 어떤 데이터가 오가는지 눈으로 확인하고 문제를 진단하는 전문 도구이다. Wireshark로 암호화된 트래픽 내용은 확인할 수 없고, OS 프로세스 단위 연동, 실시간 연결 제어나 네트워크 외부 장치 트래픽 분석은 불가능하다. 또한 대규모 트래픽에는 제한이 존재한다. 분석할 때는 캡처 시작 전에 필요한 패킷만 수집하도록 제한하는 Capture Filter와 이미 캡처된 패킷 중에서 원..
-
[악성코드 분석 도구 04] 동적 분석 도구 실습 - cports, smartsnif네트워크 Network/보안 2025. 12. 3. 16:02
악성코드 분석에는 정적 분석과 동적 분석이 있다.각 분석에서 사용하는 툴(Tool, 도구)이 다양하게 존재한다.정적 분석 도구는 파일의 실행 없이 파일 내부를 분석하는 도구 동적 분석 도구는 프로그램을 실제로 실행하거나 실행 직전, 실행 도중 행위를 추적하는 도구 요약Cports는 PC의 실시간 네트워크 연결 및 상태를 확인하는 도구로, 프로그램을 실행하면 현재 열려 있는 모든 TCP/UDP 포트 및 연결된 프로세스를 확인할 수 있다. Cports는 네트워크 연결 수준의 프로세스 정보를 빠르게 모니터링하기 위해 사용한다. Smart Sniff 는 로컬 PC와 연결된 실시간 네트워크 트래픽 및 패킷을 빠르게 확인, 모니터링하는 도구로 각 연결별 소켓 통신 흐름(연결 단위 스트림) 을 정리하여 보여준다...
-
[악성코드 분석 도구 03] 동적 분석 도구 실습 - Autoruns 파일 레지스트리 지속성네트워크 Network/보안 2025. 10. 14. 19:06
악성코드 분석에는 정적 분석과 동적 분석이 있다.각 분석에서 사용하는 몇 가지 도구들을 실습해보았다. 정적 분석 도구는 파일의 실행 없이 파일 내부를 분석하는 도구 동적 분석 도구는 프로그램을 실제로 실행하거나 실행 직전, 실행 도중 행위를 추적하는 도구요약Autoruns는 시작 프로그램을 분석하고 관리하는 도구로 알려져 있으며 파일 레지스트리의 변화도 관찰한다. 실행파일(exe 파일) 실행 전과 후를 비교했을 때 Logon 탭에 새로운 실행 경로나 파일이 추가되었는지, 또는 Scheduled Tasks에 새로운 예약 작업이 등록되었는지를 확인한다. 이런 변화가 있다면 해당 프로그램이 부팅 시 자동 실행되도록 등록된 것으로 볼 수 있다. Autoruns의 장점은 각 항목의 파일 경로, 디지털 서명 여..
-
[악성코드 분석 도구 02] 동적 분석 도구 실습 - 실시간 프로세스 모니터링네트워크 Network/보안 2025. 10. 13. 19:05
악성코드 분석에는 정적 분석과 동적 분석이 있다.각 분석에서 사용하는 몇 가지 도구들을 실습해보았다. 요약Process Monitor는 프로세스, 파일 시스템, 레지스트리의 실시간 변화를 확인하기 위해 사용하며, 이 도구를 통해 악성 코드 실행 시 어떤 파일을 생성하거나 수정하는지, 어떤 레지스트리 키를 변경하는지 추적한다. Process Explorer는 현재 실행 중인 프로세스의 트리 구조, 모듈, 핸들 등을 보여주는 도구로, 악성 코드가 어떤 부모 프로세스로부터 실행되었는지, 어떤 dll을 로드하는지 파악하고 분석하기 위해 사용한다. System Explorer는 시스템의 프로세스, 네트워크 연결, 시작 프로그램, 서비스 등을 통합적으로 확인할 수 있는 도구로, 악성 코드 실행 후 시스템 전반의 ..
-
[악성코드 분석 도구 01] 정적 분석 도구 실습네트워크 Network/보안 2025. 10. 2. 23:18
악성코드 분석에는 정적 분석과 동적 분석이 있다.각 분석에서 사용하는 몇 가지 도구들을 실습해보았다. 요약PE(Portable Executable) 파일은 Windows 운영체제에서 실행 가능한 파일 형식(exe, dll 등)을 의미한다. Exeinfo PE 는 실행 파일(.exe)이나 동적 링크 라이브러리(.dll)와 같은 PE 파일을 분석하는 데 사용되는 정적 분석 도구이다. 파일을 직접 실행하지 않고도 파일의 주요 속성을 파악할 수 있게 해준다.PEview는 이러한 PE 파일의 구조를 시각적으로 보여주는 유용한 도구이다.Exeinfo PE 와 PEview 는 주로 실행 파일의 패커 및 컴파일러 정보를 식별하는 데 사용한다.BinText는 실행 파일이나 일반 바이너리 파일 내부에서 사람이 읽을 수 ..
-
📌 Entry Point와 .text 섹션의 관계: 악성코드 분석 관점에서 이해하기네트워크 Network/보안 2025. 4. 9. 14:24
컴퓨터에서 실행 파일이 동작할 때, 시스템은 그 파일의 어느 위치부터 실행을 시작해야 하는지 알아야 합니다. 이때 중요한 역할을 하는 것이 바로 "Entry Point(EP)"입니다. EP에 대한 내용을 접할 때, 저의 경우에는 Entry Point가 .text 섹션에 위치한다는 것은 실행 즉시 코드가 시작된다는 의미"라는 설명이 다소 추상적으로 느껴졌습니다. 이를 쉽게 설명해 보고자 다음 내용을 정리합니다. 이 글에서는 EP가 .text 섹션에 위치한다는 의미가 무엇인지, 그리고 악성코드에서는 어떻게 달라질 수 있는지를 분석 관점에서 정리하였습니다.🧠 Entry Point란?Entry Point (EP)는 실행 파일이 메모리에 로드된 뒤, CPU가 처음으로 명령어를 실행하기 시작하는 지점입니다.이 위..