꿈을꾸는 파랑새

오늘은 원전 분야 종사자를 노린 것을 추측되는 악성코드인 한국의 사용 후 핵연료 저장 위기와 2030년의 경고.pdf.lnk 에 대해서 알아보겠습니다. 일단 해당 제목으로 검색하며 외교부 산하 국가정책연구재단인 세종연구소의 출제문제 목을 사용한 것을 확인할 수가 있었습니다.
파일명:한국의 사용후핵연료 저장 위기와 2030년의 경고.pdf.lnk
사이즈:1 MB
MD5:37cec428257cd41153cf43d7f1a12652
SHA-1:feaad17999c1a7c768c6d841e790b2f2c006b00f
SHA-256:018c31af135a0bc5e068df26d866440b28164aa4a659ea7df47bcbaab4a898cd

cmd 명령어
cmd 명령어

악성코드 분석

cmd.exe 실행
콘솔 크기를 mode 15,1로 아주 작게 변경 즉 사용자가 실행했을 때 알아보는 것 최소화
Drop box에서 fir(.)ini 다운로드
다운로드한 데이터를 xxx.vbe라는 이름으로 저장 및 xxx.vbe 실행
xxx.vbe 분석
일단 정확한 분석을 위해서는 xxx.vbe 가 필요하지만, 해당 제가 확보한 것은 Dropbox의 Invalid Link 오류 페이지 HTML
hxxps://www(.)dropbox(.)com/scl/fi/m8lj4pb2y1a5bnjokjbcp/fir(.)ini?rlkey=wxsennzhiznxv8mkc5nmddqq2&st=crizxkd6&dl=1
이 있고 실제로 Dropbox의 fir.ini 공유 링크를 지시하고 있습니다.

VBE 에 포함된 내용
VBE 에 포함된 내용

요약

실행 과정은 상대 경로 탐색(......\Windows\SysWOW64\cmd.exe)을 통해 cmd.exe 를 실행하고 명령줄 페이로드를 전달 콘솔 표시를 최소화(mode 15,1하고 나서 curl 을 호출하여 Dropbox(fir.ini)에서 강제 다운로드 매개변수를 사용하여 원격 파일을 다운로드
다운로드된 파일은 c:\users\public\music\xxx.vbe(인코딩된 VBScript)에 저장되어 즉시 실행을 하게 됩니다.
즉 악성코드를 완전하게 분석하려며 fir(.)ini 파일이 필요하지만, 해당 파일을 확보할 수가 없는 관계로 이렇게 오늘은 짧게 마무리합니다.

공유하기

facebook twitter kakaoTalk kakaostory naver band