IOCs
MD5: BCC12E4C20895DFC52160013AECF76C0
SHA256: 5B81F8F1208D2DFCCB4DD6946102B61AD8F220C7B1C0A80F7BE3CA23E6E59B3E
File name: ์ง๋ฌธ์ง.doc
File type: DOC
File size: 84,480bytes
์ ์ฑ์ฝ๋ ๋ถ์
DOC
- ๋ฌธ์ ๋ด๋ถ๋ ๋ถํ ๊ด๋ จ ๋ด์ฉ
- ๋งคํฌ๋ก ์คํ์ ์ํ '์ฝํ
์ธ ์ฌ์ฉ' ๊ด๋ จ ์๋ฆผ ์ฐฝ
⇒ ๋ฌธ์ ๋ด๋ถ์ ๋งคํฌ๋ก๊ฐ ์กด์ฌ
VBS #1
- ๊ฐ์ฅ ๋จผ์ ์คํ๋๋ Document_Open ํจ์
- ์กฐ๊ฑด(์คํ๋๊ณ ์๋ ํ์ผ ์ด๋ฆ, VBS ์ด๋ฆ)์ ๋ถํฉํ๋ฉด ๋ถํ ๋ ๋ฐ์ดํฐ๋ฅผ ์กฐํฉ
- ์กฐํฉ๋ ๋ฐ์ดํฐ๋ BASE64 ์ธ์ฝ๋ฉ ๋ฐ์ดํฐ
- ๋ด๋ถ ๋ณตํธ ํจ์๋ฅผ ์ด์ฉํ์ฌ ๋ฐ์ดํฐ๋ฅผ ๋์ฝ๋ฉ
- ๋์ฝ๋ฉ๋ ๋ฐ์ดํฐ๋ ๋ ๋ค๋ฅธ VBS
- ์ ์ฑ์ฝ๋๋ ํด๋น VBS๋ฅผ ๋งคํฌ๋ก์ ์ถ๊ฐํ์ฌ ์คํ
VBS #2
- ๋ด๋ถ ์ ์ฅ๋ ๋ฐ์ดํฐ๋ฅผ exeํ์ผ ํํ๋ก ์ฌ์ฉ์ PC์ ์ ์ฅ (Dropper)
- ์ ์ฅ ํ์ผ๋ช
๋ฐ ๊ฒฝ๋ก
- x86) C:\WINDOWS/mspaint.exe
- x64) C:\WINDOWS/SysWOW64/mspaint.exe
- ์ ์ฅ ํ์ผ๋ช
๋ฐ ๊ฒฝ๋ก
- ์ ์ฅ๋๋ HEX ๋ฐ์ดํฐ (shellcode)
* VBS๋ hex๊ฐ์ "&H{HEX}" ํํ๋ก ์์ฑ
Shellcode
- Shellcode ๋ถ์์ ์ํด attach
- ๋ด๋ถ ๋ฐ์ดํฐ๋ฅผ ์กฐํฉํ์ฌ ์ ์ URL ์ถ์ถ
- ์ ์ URL: hxxps://docx1.b4a.app/download.html?id=88&search=TUh3M0xEZ3NPQzR4TERFd2ZHSnZaSGt1ZEdGaWJHVXFLazkwYUdWeWZIeGliMlI1TG5SaFlteGw=
VBS #2
- Shellcode injection ์ํ
[ Injection ]
(1) VirtualAllocEx: ์ง์ ๋ ํ๋ก์ธ์ค์ ๋ฉ๋ชจ๋ฆฌ ํ ๋น
(2) WriteProcessMemory: ์ง์ ๋ ํ๋ก์ธ์ค์ ๋ฉ๋ชจ๋ฆฌ ์์ญ์ ๋ฐ์ดํฐ๋ฅผ write
(3) RtlCreateUserThread / CreateRemoteThread / NtCreateThreadEx: ๋ค๋ฅธ ํ๋ก์ธ์ค์ ๊ฐ์ ์ฃผ์ ๊ณต๊ฐ์์ ์คํ๋๋ ์ค๋ ๋ ์์ฑ
(4) LoadLibrary: ์ง์ ๋ ๋ชจ๋์ ํธ์ถ ํ๋ก์ธ์ค์ ์ฃผ์ ๊ณต๊ฐ์ ๋ก๋
(1) VirtualAllocEx
(2) WriteProcessMemory
(3) RtlCreateUserThread
- ์ ์ฑ์ฝ๋๋ ์ํ๋ฅผ ์ํด ๊ฒฝ๊ณ ๋ฐ ๋ฉ์ธ์ง ํ์๋ฅผ ์ฐจ๋จํ๊ณ ๋งคํฌ๋ก๋ฅผ ์ญ์
'Malware > malware analysis' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
[Hancitor ๋ถ์ (2)] ์๋ณตํธํ API ๋ถ์ ๋ฐ ๋ฐ์ดํฐ ์ถ์ถ (0) | 2025.01.09 |
---|---|
[Hancitor ๋ถ์ (1)] ์ธํจํน(Unpacking) ๋ฐ IAT ์ถ์ถ (1) | 2025.01.07 |
ModeLoader #Anderial #Lazarus (2) | 2024.03.12 |
2023๋ 11์ ์ฒญ๊ตฌ๋ด์ญ.zip #APT37 (2) | 2023.12.21 |
์ฝ๋ ฅ ์์.doc #Kimsuky #FlowerPower (1) | 2023.12.16 |