01. ๋ถ์ํ๊ฒฝ
1.1 ๋ถ์ ํ๊ฒฝ
Windows10
WindowsXP
1.2 ๋ถ์ ๋๊ตฌ
PEView
Resource Hacker
PEiD
Exeinfo PE
strings
IDA Pro
OllyDbg
depends
SysAnalyzer
Wireshark
1.3 ๋ถ์ ์ํ
Practical Malware Analysis Labs - Lab03-01.exe
02.์ ์ ๋ถ์
2.1 ํจํน ์ฌ๋ถ ํ์ธ
- ๋ถ์ ๋๊ตฌ : PEiD
- ๋ถ์ ๊ฒฐ๊ณผ : PEncrypt 3.1 Final โ junkcode ๋ก ํ์๋ฉ๋๋ค. ์ด๋ฅผ ํตํด ํ์ผ์ด ํจํน๋์๊ฑฐ๋ ์ํธํ ๋์์์ ์ถ์ธกํ ์ ์์ต๋๋ค.

2.2 Import Address Table
- ๋ถ์ ๋๊ตฌ : Dependency Walker
- ๋ถ์ ๊ฒฐ๊ณผ : kernel32.dll์ ExitProcess ํจ์๋ง ํ์ธํ ์ ์์ต๋๋ค.

2.3 ๋ฌธ์์ด ํ์ธ
- ๋ถ์ ๋๊ตฌ : pestudio
- ๋ถ์ ๊ฒฐ๊ณผ :


- SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run, SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Shell Folders ํน์ ๋ ์ง์คํธ๋ฆฌ ๊ฒฝ๋ก๋ฅผ ํฌํจํ๊ณ ์์ด ์๊ฐ ์์๊ณผ ๊ด๋ จ์์ ๊ฒ์ด๋ผ ์ถ์ธก๋ฉ๋๋ค.
- ws2_32, CONNECT %s:%i HTTP/1.0, www.practicalmalwareanalysis.com ๋คํธ์ํฌ ๊ด๋ จ ๋ฌธ์์ด์ ํตํด์ ํด๋น url์ ์ ์ ์๋๋ฅผ ํ๋ ๊ฒ์ผ๋ก ์ถ์ธก๋ฉ๋๋ค.
- admin, vmx32to64.exe, AppData ๊ณผ ๊ฐ์ ๋ฌธ์์ด ํตํด ๊ถํ ์ค์ , ํ๋ก์ธ์ค๋ ํ์ผ ์ด๋ฆ๊ณผ ์ฐ๊ด๋์ด ์์๊ฒ์ด๋ผ ์ถ์ธก๋ฉ๋๋ค.
03. ๋์ ๋ถ์
3.1 ํ๋ก์ธ์ค ํ์ธ
- ๋ถ์ ๋๊ตฌ : Process Explorer
- ๋ถ์ ๊ฒฐ๊ณผ : ๋ฌธ์์ด์์ ํ์ธํ์๋ vmx32to64.exe ํ์ผ์ด C:windows\\system32 ์ ์ ์ฅ๋์ด ์๊ณ , ์คํ์ค์์ ํ์ธ ๊ฐ๋ฅํฉ๋๋ค.

3.2 ํด์ ๊ฐ ํ์ธ
- ๋ถ์ ๋๊ตฌ : WinMD5
- ๋ถ์ ๊ฒฐ๊ณผ : C:\\windows\\system32\\vmx32to64.exe ํ์ผ๊ณผ Lab03-01.exe ํ์ผ์ ํด์๊ฐ์ด ๋์ผํ๋ฏ๋ก, Lab03-01.exe ํ์ผ์ด ์คํ๋ ๋, C:\\windows\\system32 ์ ์๊ฐ ๋ณต์ ํ์์์ ์ ์ ์์ต๋๋ค.


3.3 ๋ ์ง์คํฐ๋ฆฌ ํ์ธ
- ๋ถ์ ๊ฒฐ๊ณผ : \\HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run ์ VideoDriver ๋ผ๋ ์ด๋ฆ์ผ๋กC:\\windows\\system32\\vmx32to64.exe ๊ฐ ๋ฑ๋ก๋ ๊ฒ์ ํ์ธํ ์ ์์ต๋๋ค. ์ด๋ก ์ธํด, ์ปดํจํฐ ๋ถํ ์ vmx32to64.exe ํ์ผ์ ์๋์ผ๋ก ์คํ๋ฉ๋๋ค.

3.4 ๋คํธ์ํฌ ๋์ ํ์ธ
- ๋ถ์ ๋๊ตฌ : Wireshark
- ๋ถ์ ๊ฒฐ๊ณผ :


ํ์ผ์ด ์คํ๋๋ฉด DNS ์ง์๋ฅผ ํตํด www[.]practicalmalwareanalysis[.]co[m](<http://www.practicalmalwareanalysis.com/>) ๋๋ฉ์ธ์ ๋ ๊ฐ IP ์ฃผ์(3.33.251.168, 15.197.225.128)๋ฅผ ์ป์ต๋๋ค. ์ดํ 3-way ํธ๋์ ฐ์ดํฌ๋ก ์ฐ๊ฒฐ์ ์๋ฆฝํ๊ณ , SSL ํต์ ์ ํ ๋ค ์ข ๋ฃ๋ฉ๋๋ค. ์ด ๊ณผ์ ์ ์ง์์ ์ผ๋ก ๋ฐ๋ณต๋ฉ๋๋ค.
04. ๊ฒฐ๊ณผ
Lab03-01.exe ํ์ผ์ ์ ์ ์๋ ํจํน ๊ธฐ๋ฒ์ด ์ ์ฉ๋์ด ์์ด ๋์ ๊ณผ์ ์ ํตํด ๋ถ์ํ์์ต๋๋ค. Lab03-01.exe ๋ฅผ ์คํํ๋ฉด C:\\windows\\system32\\vmx32to64.exe ์ ์๊ฐ ๋ณต์ ํ๊ณ , \\HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run ์ VideoDriver ๋ผ๋ ์ด๋ฆ์ผ๋ก ํ์ผ ๊ฒฝ๋ก๋ฅผ ์ง์ ํ์ฌ ๋ถํ ์ vmx32to64.exe ํ๋ก๊ทธ๋จ์ด ์๋์ผ๋ก ์คํ๋๋๋ก ํฉ๋๋ค. ๋, hxxps://www[.]practicalmalwareanalysis[.]com ์ผ๋ก ์ฐ๊ฒฐ์ ์๋ฆฝํ๊ณ ๋ฐ์ดํฐ๋ฅผ ์ฃผ๊ณ ๋ฐ์ต๋๋ค. ๋ฐ๋ผ์ Lab03-01.exe๋ ๊ณต๊ฒฉ์์ ๋ช ๋ น์ ์ฃผ๊ณ ๋ฐ๋ ๋ฐฑ๋์ด๋ก ์ถ์ ๋ฉ๋๋ค.
'๐ฆพ ๋ณด์ ๐ฆพ > ๋ฆฌ๋ฒ์ฑ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
[Practical Malware Analysis] Lab01-04.exe ๋ถ์ (2) | 2024.10.18 |
---|---|
[Practical Malware Analysis] Lab01-03.exe ๋ถ์ (1) | 2024.10.03 |
[Practical Malware Analysis] Lab01-02.exe ๋ถ์ (1) | 2024.10.01 |
[Practical Malware Analysis] Lab01-01.exe, Lab01-01.dll ๋ถ์ (0) | 2024.09.30 |
x86-64 ์ด์ ๋ธ๋ฆฌ์ด (0) | 2024.08.28 |