오늘은 일본인을 대상으로 이메일 통한 정보 탈취 악성코드(AgentTesla) 인 20260804-000581.js 에 대해서 알아보겠습니다.
파일명:20260804-000581.js
사이즈:2 MB
MD5:483b7b73f19fd2029f4503c7b7c35840
SHA-1:bd88e2c9353872c232055ac09ba65ca546bf45a5
SHA-256:6cea60db12dcf7def057c16a09f848aa87718cb52cf5266c3566e78c1e823ef8
Agent Tesla 악성코드는 이메일에 첨부 파일을 통해서 사용자를 공격하면 압축을 풀고서 Agent Tesla는 시스템에 설치된 브라우저를 검색하고 로그인 자격 증명을 추출하는 목적을 가진 악성코드입니다.
20260804-000581.js 분석
일단 자바스크립트를 보면 난독화 가 되어져 있는 것을 확인할 수가 있으며 이것을 파이썬 으로 풀어 주어야 분석을 쉽게 진행할 수가 있을 것입니다.
해당 자바스크립트를 풀고 나면 다시 난독화 된 파워셀이 기다리고 있음
보안 솔루션(AV,EDR,AMSI)의 탐지를 우회하여 최종적으로 악성코드를 메모리상에서 동적으로 실행하기 위해 작성된 난독화 PowerShel 코드입니다.

악성코드 특징
정크 코드(Junk Code) 삽입: 의미 없는 수학 계산 함수 및 System API 호출을 대량으로 넣어 정적 분석 및 엔트로피 분석 방해
IEX (Invoke-Expression) 동적 우회:IEX라는 탐지 키워드를 직접 쓰지 않고 난독화 된 부분을 복호화하여 동적 호출
사용자 정의 문자열 암호화:Base64 인코딩 키 기반 바이트 뺄셈 연산을 조합하여 페이로드 은폐 시도
1.정수 배열을 통한 암호화
79,118,101 등을 ASCII 문자열로 변환하면 Overbygged 이 됩니다.
여기서 두 가지 방식을 사용합니다.
trtopp:정수 배열에서 킷값을 뺄셈
Decr161:Base64 디코딩 후 킷값 XOR
2. 정수 배열 기반 뺄셈 복호화
152-79=73=I
187-118=69=E
189-101=88=X
결과적으로 $startngle=iex(Invoke-Expression) 가 되는 방식이 되겠습니다.
보안 제품이 Invoke-Expression 또는 IEX 명령을 감시하기 위해서 만든 장치입니다.
3. 동적 실행
Computerej 함수는 복호화된 문자열을 PowerShell 코드로 즉시 실행하는 목적이 있으며 실시간으로 실행되는 것이 특징
5. XOR 연산 숨기는 함수
숫자 배열 115,233,218…. 을 앞서 살펴본 복호화 키(Overbygged의 아스키코드: 79,118,101,114,98….)로 뺄셈 연산을 적용하고 나서 PowerShell XOR 연산 코드가 되며 원문에 직접 노출하지 않고 다시 난독화 하는 작업을 하는 결과가 탄생합니다.
6.Base64+XOR 기반 실제 명령 복호화
Decr161 내부에서 먼저 다음 문자열을 trtopp으로 복원을 하고 나서 Decr161 부분은 문자열을 먼저 Base64 디코딩을 진행하고 원본 바이트 배열($gudsgalac)로 변환 과정이 됩니다.
실행을 하면 다음과 같은 결과가 될 것입니다.
Base64 Decode->반복 키 Overbygged->XOR (-bxor)->문자열 복원->필요 다면 IEX 실행

7. 네트워크 및 수집
스크립트는 COM 기반 HTTP 객체를 생성하고 $theb 배열에 저장된 여러 서버,URL 후보를 차례로 사용해 외부 서버에 접속
요청 시 HTTP Method,대상 URL,Header 값을 설정하고.send()를 호출하고 응답 코드가 200인지 확인
MachineName
UserName
ProcessorCount
OSVersion
TickCount
Now.DayOfWeek
호스트며, 사용자이름, CPU 개수, OS 정보, 시스템 가동 관련 값 등을 수집
외부 서버에서 난독화된 2차 페이로드를 받아 로컬에 저장, 디코딩, 추출하고 메모리에서 실행하며 동시에 시스템 환경 정보도 일부 조회하는 동작을 하는 악성코드입니다.
일단 이렇게 간단하게 분석을 할 수가 있을 것입니다.
'소프트웨어 팁 > 보안 및 분석' 카테고리의 다른 글
| 윈도우 10 KB5120249,윈도우 11 KB5121003 보안업데이트 (0) | 2026.08.14 |
|---|---|
| 탈북민 수의축산 출신 조xx 박사를 노린 Kimsuky(김수키)에서 만든 악성코드-Review.chm (0) | 2026.08.13 |
| VPN 무력화한 GDID 텔레메트리와 안티포렌식 대응 방법 (0) | 2026.08.12 |
| 새로운 TONTOU CPU 공격 인한 Spectre v2 수정 사항 우회 리눅스 비밀번호 해시 유출 (0) | 2026.08.11 |
| Mustang Panda 추정 일본 외무성,방위성 노린것으로 추정 되는 악성코드-新段階に入った日印の戦略的関係.pdf.lnk (0) | 2026.08.10 |
| 북한 라자루스(Lazarus)로 추정 구글 크롬 웹 스토어 PolinRider 악성코드 분석-YouTube Translator: Captions, Transcript & AI Summary (0) | 2026.08.07 |
| 은행 명세서부터 진단서까지 구글 지메일 AI 스캔 기능 끄는 방법 (0) | 2026.08.06 |
| APT29 호텔 Wi-Fi 공격을 통해 맞춤형 악성 소프트웨어를 사용하여 Microsoft 365 계정 공격 (0) | 2026.08.05 |





