ModeLoader
[ ๊ฐ์ ]
- Andariel ๊ทธ๋ฃน์ด ์ฃผ๋ก ์ฌ์ฉํ๋ JS ์
์ฑ์ฝ๋
- ํ์ผ ์์ฒด์ ์ผ๋ก ์์ฑ๋๋ ๊ฒ์ด ์๋๋ผ mshta๋ฅผ ํตํ์ฌ ์ธ๋ถ๋ก๋ถํฐ ๋ค์ด๋ก๋๋์ด ๋์
* ์ฃผ๋ก ์์ฐ ๊ด๋ฆฌ ์๋ฃจ์
์ ์
์ฉํ์ฌ mshta๋ฅผ ๋์ (Andariel ๊ทธ๋ฃน์ ๊ณผ๊ฑฐ Innorix Agent๋ถํฐ ์
์ฑ์ฝ๋ ์ ํฌ๋ฅผ ์ํด ๊ตญ๋ด ์
์ฒด์ ์์ฐ ๊ด๋ฆฌ ์๋ฃจ์
๋ค์ ์ง์์ ์ผ๋ก ์
์ฉ)
- ์ด๊ธฐ ์นจํฌ์ฉ์ผ๋ก, ์ถํ ๋ฏธ๋ฏธ์นด์ธ ์ ๊ฐ์ ์ถ๊ฐ ์
์ฑ์ฝ๋๋ฅผ ๋ค์ด๋ก๋
[ ๋ถ์ ๋ด์ฉ ]
- ๋๋
ํ๋ ๋ฌธ์์ด ๋ฆฌ์คํธ์์ ์ถ์ถ(๋ณตํธ)ํ์ฌ ์ฌ์ฉ
- C&C ์๋ฒ์ ์ ์ํ์ฌ ๋ค์ด๋ก๋ํ ์๋ต ๋ฐ์ดํฐ์ ๋ฐ๋ผ ํ์๋ฅผ ์ํ
1) ์๋ต ๋ฐ์ดํฐ๊ฐ โkill'์ธ ๊ฒฝ์ฐ: ์คํ ์ฐฝ ์ข
๋ฃ
2) ์๋ต ๋ฐ์ดํฐ๊ฐ โkill'์ด ์๋ ๊ฒฝ์ฐ: ์๋ต ๋ฐ์ดํฐ๋ฅผ ์คํ์ํด
- ์์ฒด ๋์ฝ๋ฉ ํจ์๋ฅผ ์ด์ฉํ๋ฉฐ ํน์ key string ์กด์ฌ
- ์ผ์ ์๊ฐ์ด ์ง๋๋ฉด ์๋์ผ๋ก ์ข
๋ฃ๋๋๋ก ์ค์ (setTimeout)
IoC
MD5
2C69C4786CE663E58A3CC093C6D5B530
C&C ์ฃผ์
- hxxp://www.mssrv.kro.kr/modeRead.php
- hxxp://www.mssrv.kro.kr/modeWrite.php
[ Reference ]
ASEC, "๊ตญ๋ด ์์ฐ ๊ด๋ฆฌ ์๋ฃจ์
์ ์
์ฉํ์ฌ ๊ณต๊ฒฉ ์ค์ธ Andariel ๊ทธ๋ฃน (MeshAgent)", 2024.03.11
'Malware > malware analysis' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
[Hancitor ๋ถ์ (2)] ์๋ณตํธํ API ๋ถ์ ๋ฐ ๋ฐ์ดํฐ ์ถ์ถ (0) | 2025.01.09 |
---|---|
[Hancitor ๋ถ์ (1)] ์ธํจํน(Unpacking) ๋ฐ IAT ์ถ์ถ (1) | 2025.01.07 |
2023๋ 11์ ์ฒญ๊ตฌ๋ด์ญ.zip #APT37 (2) | 2023.12.21 |
์ฝ๋ ฅ ์์.doc #Kimsuky #FlowerPower (1) | 2023.12.16 |
์ง๋ฌธ์ง.doc #Lazarus (1) | 2023.12.12 |