꿈을꾸는 파랑새

오늘은 【請求書】8月分ご請求書の送付について 위장한 일본인을 노린 악성코드-AZ_P2026081705210111.vbs 에 대해서 글을 적어보겠습니다.
파일명:AZ_P2026081705210111.vbs
사이즈:1 MB
MD5:c1cb4622121e0e2b91f7697e99898694
SHA-1:a429602bf485cd83b00053b2212bd38c1d053ff4
SHA-256:2de6f90b44bde6d85c17fe1838e609308cc9e049adb363789f210bdd62f0b0a0
일단 중국에서 만들었는지 왜 이렇게 WScript.Shell,zh-CN 친절하게 주석을 넣어주어서 고맙기도 한 악성코드입니다.

악성코드에 포함된 난독화 코드
악성코드에 포함된 난독화 코드

악성코드 분석

hxxps://rukeyou(.)com/sys/X2/X2-payload_baolljp(.)jpg
URL에서 텍스트 형태의 2차 페이로드를 다운로드를 진행을 하고 나서 디스크에 정상적인.vbs로 저장하지 않고 ExecuteGlobal을 이용해 현재 WScript 프로세스 안에서 실행하는 것이 특징
확장자는.jpg지만 코드 자체가 다운로드 결과를 텍스트 파일로 읽고 VBScript로 바로 실행하도록 설계된 것이 특징
1.숨겨져 있는 문자열
WScript(.Shell
Scripting(.FileSystemObject
MSXML2(.XMLHTTP
GET
User-Agent
Mozilla/5.0
Accept
text/html,*/*
Accept-Language
zh-CN
Connection
keep-alive
C:\Windows\System32\curl.exe
wininit(.exe
bitsadmin /transfer
C:\windows\system32\vm3dgl(.dll
C:\windows\system32\vboxusbmon(.dll
목적은 탐지 회피 목적임

vbs 난독화 해제
vbs 난독화 해제

2.Anti-VM,Anti-Sandbox 분석 방해
C:\windows\system32\vm3dgl.dll->VMware 그래픽 관련 구성요소
C:\windows\system32\vboxusbmon.dll->VirtualBox USB Monitor 관련 구성요소
여기서 둘 중 하나라도 발견되면 즉시 종료하는 방식을 채택하는 것이 특징
3.XMLHTTP
User-Agent: Mozilla/5.0
Accept: text/html,*/*
Accept-Language: zh-CN
Connection: keep-alive
ResponseText를 사용을 하고 있으며 서버가 반환할 데이터가 바이너리 실행파일보다는 텍스트 기반 코드
실제로 JPEG를 처리하지 않음
4.XMLHTTP 실패 시 curl 사용
처음 실패 시 시스템의 curl.exe를 임시 폴더에 wininit.exe라는 정상 시스템 파일명으로 복사 위장하고 비동기로 페이로드를 받아 오는 기능 실행
5.BITSAdmin 다운로드
2차도 실패하면 윈도우 백그라운드 전송 서비스인 bitsadmin/transfer 명령어를 실행 다운로드
MSXML2.XMLHTTP->curl.exe->bitsadmin 순서가 됨
6. 최종 악성코드 실행
ExecuteGlobal을 통해 현재 WScript 프로세스 메모리 실행을 우선
XMLHTTP 경로가 성공하면 페이로드를 별도 파일로 저장하지 않으며 다만 XMLHTTP가 실패해 curl 또는 BITSAdmin 경로를 사용할 때 %TEMP%\.tmp 파일에 일시적으로 저장하고 읽어서 삭제를 시도하는 동작을 함
또한 curl.exe를 %TEMP%\wininit.exe로 복사해 사용하고 삭제를 시도
이렇게 간단하게 악성코드 분석을 해 보았는데 북한하고 중국하고 악성코드를 제작하는 방법이 다르다는 것을 확실히 느낄 수가 있으며 같이 이메일을 통해서 악성코드 감염을 시도하는 것은 비슷함
아무튼, 이렇게 각각 정부에서 운영하는 해킹 단체들도 다양하게 자신들이 최우선 하는 국가를 상대로 다양한 공격 방법을 전개하고 있으니 조심하는 것이 좋을 것 같습니다. 단순히 APT 가 중국이라고 단정하기에는 부족하지만, 私見으로 중국 측이 일본을 겨냥한 것을 추정

공유하기

facebook twitter kakaoTalk kakaostory naver band