꿈을꾸는 파랑새

오늘은 일본인을 대상으로 이메일 통한 정보 탈취 악성코드(AgentTesla) 인 20260804-000581.js 에 대해서 알아보겠습니다.
파일명:20260804-000581.js
사이즈:2 MB
MD5:483b7b73f19fd2029f4503c7b7c35840
SHA-1:bd88e2c9353872c232055ac09ba65ca546bf45a5
SHA-256:6cea60db12dcf7def057c16a09f848aa87718cb52cf5266c3566e78c1e823ef8
Agent Tesla 악성코드는 이메일에 첨부 파일을 통해서 사용자를 공격하면 압축을 풀고서 Agent Tesla는 시스템에 설치된 브라우저를 검색하고 로그인 자격 증명을 추출하는 목적을 가진 악성코드입니다.
20260804-000581.js 분석
일단 자바스크립트를 보면 난독화 가 되어져 있는 것을 확인할 수가 있으며 이것을 파이썬 으로 풀어 주어야 분석을 쉽게 진행할 수가 있을 것입니다.
해당 자바스크립트를 풀고 나면 다시 난독화 된 파워셀이 기다리고 있음
보안 솔루션(AV,EDR,AMSI)의 탐지를 우회하여 최종적으로 악성코드를 메모리상에서 동적으로 실행하기 위해 작성된 난독화 PowerShel 코드입니다.

20260804-000581.js
20260804-000581.js

악성코드 특징

정크 코드(Junk Code) 삽입: 의미 없는 수학 계산 함수 및 System API 호출을 대량으로 넣어 정적 분석 및 엔트로피 분석 방해
IEX (Invoke-Expression) 동적 우회:IEX라는 탐지 키워드를 직접 쓰지 않고 난독화 된 부분을 복호화하여 동적 호출
사용자 정의 문자열 암호화:Base64 인코딩 키 기반 바이트 뺄셈 연산을 조합하여 페이로드 은폐 시도
1.정수 배열을 통한 암호화
79,118,101 등을 ASCII 문자열로 변환하면 Overbygged 이 됩니다.
여기서 두 가지 방식을 사용합니다.
trtopp:정수 배열에서 킷값을 뺄셈
Decr161:Base64 디코딩 후 킷값 XOR
2. 정수 배열 기반 뺄셈 복호화
152-79=73=I
187-118=69=E
189-101=88=X
결과적으로 $startngle=iex(Invoke-Expression) 가 되는 방식이 되겠습니다.
보안 제품이 Invoke-Expression 또는 IEX 명령을 감시하기 위해서 만든 장치입니다.
3. 동적 실행
Computerej 함수는 복호화된 문자열을 PowerShell 코드로 즉시 실행하는 목적이 있으며 실시간으로 실행되는 것이 특징
5. XOR 연산 숨기는 함수
숫자 배열 115,233,218…. 을 앞서 살펴본 복호화 키(Overbygged의 아스키코드: 79,118,101,114,98….)로 뺄셈 연산을 적용하고 나서 PowerShell XOR 연산 코드가 되며 원문에 직접 노출하지 않고 다시 난독화 하는 작업을 하는 결과가 탄생합니다.
6.Base64+XOR 기반 실제 명령 복호화
Decr161 내부에서 먼저 다음 문자열을 trtopp으로 복원을 하고 나서 Decr161 부분은 문자열을 먼저 Base64 디코딩을 진행하고 원본 바이트 배열($gudsgalac)로 변환 과정이 됩니다.
실행을 하면 다음과 같은 결과가 될 것입니다.
Base64 Decode->반복 키 Overbygged->XOR (-bxor)->문자열 복원->필요 다면 IEX 실행

난독화 된 파워셀 코드
난독화 된 파워셀 코드

7. 네트워크 및 수집
스크립트는 COM 기반 HTTP 객체를 생성하고 $theb 배열에 저장된 여러 서버,URL 후보를 차례로 사용해 외부 서버에 접속
요청 시 HTTP Method,대상 URL,Header 값을 설정하고.send()를 호출하고 응답 코드가 200인지 확인
MachineName
UserName
ProcessorCount
OSVersion
TickCount
Now.DayOfWeek
호스트며, 사용자이름, CPU 개수, OS 정보, 시스템 가동 관련 값 등을 수집
외부 서버에서 난독화된 2차 페이로드를 받아 로컬에 저장, 디코딩, 추출하고 메모리에서 실행하며 동시에 시스템 환경 정보도 일부 조회하는 동작을 하는 악성코드입니다.
일단 이렇게 간단하게 분석을 할 수가 있을 것입니다.

공유하기

facebook twitter kakaoTalk kakaostory naver band