exploit reversing9 Malware Analysis Series (MAS) – Article 10 Alexandre Borges์ ๋ธ๋ก๊ทธ Exploit Reversing์์ ํฌ์คํ ๋๊ณ ์๋ ์ ์ฑ์ฝ๋ ๋ถ์ ์๋ฆฌ์ฆ 'Malware Analysis Series(MAS)'๋ฅผ ๋ฒ์ญํ์ฌ ๊ณต๋ถํด๋ณด๊ฒ ์ต๋๋ค. MAS์ ๋ง์ง๋ง ์ํฐํด๋ก Linux ๊ด๋ จ ์ ์ฑ์ฝ๋ ๋ด์ฉ์ ๋๋ค. [Introduction]์ ์ฑ์ฝ๋ ๋ถ์ ์๋ฆฌ์ฆ(MAS)์ 10๋ฒ์งธ์ด์ ๋ง์ง๋ง ์ํฐํด์ ์ค์ ๊ฒ์ ํ์ํฉ๋๋ค. ์ด๋ฒ ๊ธ์์๋ ELF ์ ์ฑ์ฝ๋ ๋ฐ์ด๋๋ฆฌ ๋ถ์์ ์ฌ์ฉ๋๋ ๊ฐ๋ , ๊ธฐ๋ฒ ๊ทธ๋ฆฌ๊ณ ์ค์ ์ ์ธ ์ ์ฐจ๋ค์ ํจ๊ป ์ดํด๋ด ์๋ค.์ด ๊ธ์ ๋ฆฌ๋ ์ค ELF ๋ฐ์ด๋๋ฆฌ ๋ถ์์ ๋ํ ์ ๋ฌธ ์์ค์ ๋ด์ฉ์ ๋๋ค. ๋ถํ์ํ ์ธ๋ถ์ฌํญ์ด ์ฒ์ ์ ํ๋ ์ฌ๋๋ค์ ์ง์ ํ์ฑ์ ๋ฐฉํด๋์ง ์๋๋ก ์ ์คํ๊ณ ์ฒ์ฒํ ์งํํ๊ฒ ์ต๋๋ค. ์ด ๊ธ์ ์ฃผ๋ ๋ชฉํ๋ ์งง๊ณ ๋จ์ํ๋ฉฐ ์ ์ตํ๊ฒ ์ ์งํ๋ ๊ฒ์ผ๋ก,.. 2025. 11. 27. Malware Analysis Series (MAS) – Article 9 Alexandre Borges์ ๋ธ๋ก๊ทธ Exploit Reversing์ ์ ์ฑ์ฝ๋ ๋ถ์ ์๋ฆฌ์ฆ 'Malware Analysis Series(MAS)'๋ฅผ ๋ฒ์ญํ์ฌ ๊ณต๋ถํด๋ณด๊ฒ ์ต๋๋ค. MacOS/iOS ๋ด์ฉ์ ์ํฐํด 8์ ์ ์ ๋ฏธ๋ค๋๊ณ 9๋ฒ์งธ ์ํฐํด๋ถํฐ ๊ณต๋ถํด๋ณด๊ฒ ์ต๋๋ค. [Introduction]์ ์ฑ์ฝ๋ ๋ถ์ ์๋ฆฌ์ฆ(MAS)์ 9๋ฒ์งธ ์ํฐํด์ ์ค์ ๊ฒ์ ํ์ํฉ๋๋ค. ์ด๋ฒ ์ํฐํด์์๋ ์๋์ฐ ์คํ ํ์ผ๋ก ๋์์์ PE ํฌ๋งท๋ฟ๋ง ์๋๋ผ ์ผ๋ฐ์ ์ธ ์์ฝ๋(shellcode)๋ฅผ ๋ค๋ค๋ณด๊ฒ ์ต๋๋ค.์์ฆ์ Sliver, Brute Ratel, Havoc, Covenant, Empire, Cobalt Strike ๊ฐ์ ์์ญ ๊ฐ์ง์ C2 ํ๋ ์์ํฌ๊ฐ ์์ต๋๋ค. Cobalt Strike๋ ์ค์ red team operation์.. 2025. 5. 2. Malware Analysis Series (MAS) – Article 7 Alexandre Borges์ ๋ธ๋ก๊ทธ Exploit Reversing์ ์ ์ฑ์ฝ๋ ๋ถ์ ์๋ฆฌ์ฆ 'Malware Analysis Series(MAS)'๋ฅผ ๋ฒ์ญํ์ฌ ๊ณต๋ถํด๋ณด๊ฒ ์ต๋๋ค. MAS ์๋ฆฌ์ฆ์ 7๋ฒ์งธ ์ํฐํด์ ๋๋ค. [Introduction]์ ์ฑ PE ๋ฐ์ด๋๋ฆฌ๋ฅผ ๋ถ์ํ ๋ ์ฌ์ฉํ๋ ๊ฐ๋ , ๊ธฐ๋ฒ ๊ทธ๋ฆฌ๊ณ ์ค์ง์ ์ธ ์ ์ฐจ๋ค์ ์ด๋ฒ 7๋ฒ์งธ ์ ์ฑ์ฝ๋ ๋ถ์ ์๋ฆฌ์ฆ(MAS)์์ ๊ณ์ํด์ ์ดํด๋ณด๊ฒ ์ต๋๋ค.์ด๋ฒ์๋ ์ต๊ทผ ๋ช ๋ ๊ฐ ์ฌ๋ฌ ์ฐจ๋ก ์ ๋ฐ์ดํธ๋ ๋ณต์กํ ๋ฑ ํน ํธ๋ก์ด๋ชฉ๋ง์ธ Dridex๋ฅผ ๋ถ์ํ ๊ฒ์ ๋๋ค. ๋ค๋ฅธ ์ ์ฑ์ฝ๋์ ๋ง์ฐฌ๊ฐ์ง๋ก Dridex๋ ์๊ฒฉ์ฆ๋ช (credental) ์ ๋ณด๋ฅผ ํ์ทจํ๊ณ (kelogger ํ์), ์ํธํ๋ C2 ์๋ฒ๋ฅผ ํตํด ๊ณต๊ฒฉ์์๊ฒ ์ด๋ฅผ ์ ์กํฉ๋๋ค. ๋๋ถ๋ถ์ ๊ฒฝ์ฐ ์ ์ฑ ๋ฌธ์์ ์ฒจ๋ถ๋ ํ์ผ๋ก ๋ฐฐํฌ๋์ง๋ง,.. 2025. 4. 29. Malware Analysis Series (MAS) – Article 6 Alexandre Borges์ ๋ธ๋ก๊ทธ Exploit Reversing์ ์ ์ฑ์ฝ๋ ๋ถ์ ์๋ฆฌ์ฆ 'Malware Analysis Series(MAS)'๋ฅผ ๋ฒ์ญํ์ฌ ๊ณต๋ถํด๋ณด๊ฒ ์ต๋๋ค. MAS ์๋ฆฌ์ฆ์ 6๋ฒ์งธ ์ํฐํด์ ๋๋ค. [Instruction]6๋ฒ์งธ ์ํฐํด์์๋ ๊ณ์ํด์ ์ ์ฑ PE ๋ฐ์ด๋๋ฆฌ๋ฅผ ๋ถ์ํ ๋ ์ฌ์ฉ๋๋ ๊ฐ๋ , ๊ธฐ๋ฒ, ๊ทธ๋ฆฌ๊ณ ์ค์ง์ ์ธ ์ ์ฐจ๋ค์ ์ดํด๋ณด๊ฒ ์ต๋๋ค. ์ง๊ธ๊ป ๊ทธ๋ฌ๋ ๊ฒ์ฒ๋ผ ๋ถ์ํ ๋ชจ๋ ์ ์ฑ์ฝ๋ ์ํ์ Triage, Malware Bazaar, VirusTotal, Malshare, Polyswarm ๋ฑ ์ ์๋ ค์ง ์๋๋ฐ์ค ์๋น์ค์์ ๊ตฌํ ์ ์์ต๋๋ค. ์ด ๊ธ์์๋ ์ ์ฑ์ฝ๋๋ฅผ ๋ถ์ํ๊ธฐ ์ํด ์ฌ์ฉ๋๋ ์ ์ฐจ๋ค, ์ฆ ๋ฐ์ด๋๋ฆฌ์ ๋ํ ๊ธฐ๋ณธ ์ ๋ณด๋ฅผ ์ป๋ ๊ฒ๋ถํฐ ๋ฐ์ด๋๋ฆฌ ์์ฒด์์ ํต์ฌ ์ ๋ณด๋ฅผ ์ถ์ถํ๋ ๊ณผ.. 2025. 4. 25. Malware Analysis Series (MAS) – Article 5 Alexandre Borges์ ๋ธ๋ก๊ทธ Exploit Reversing์ ์ ์ฑ์ฝ๋ ๋ถ์ ์๋ฆฌ์ฆ 'Malware Analysis Series(MAS)'๋ฅผ ๋ฒ์ญํ์ฌ ๊ณต๋ถํด๋ณด๊ณ , ๋ฐฐ์ด๋๋ก ๋ถ์ํด๋ณธ์ง ๋ฒ์จ 2๋ฌ์ด ์ง๋ฌ์ต๋๋ค. ๋ฒ์จ 5๋ฒ์งธ ์ํฐํด์ ๋ฆฌ๋ทฐํ๋ ๊ฒ์๊ธ์ด๋ค์.์ด๋ฒ ๋ค์ฏ ๋ฒ์งธ ์ํฐํด์์๋ x64 ์ ์ฑ์ฝ๋ ๋ถ์์ ๋ํด ๋ค๋ฃน๋๋ค. [Instruction]์ ์ฑ์ฝ๋ ๋ถ์ ์๋ฆฌ์ฆ(MAS) ๋ค์ฏ ๋ฒ์งธ ์ํฐํด์ ์ค์ ๊ฒ์ ํ์ํฉ๋๋ค. ์ด ์๋ฆฌ์ฆ์ ์ฃผ์ ๋ชฉํ๋ ์ ์ฑ์ฝ๋ ๋ถ์์ ๋ํ ๊ธฐ์ด ๊ฐ๋ ๊ณผ ์ค์ ์ ์ผ๋ก ์ ์ฉ ๊ฐ๋ฅํ ์ ๊ทผ ๋ฐฉ์์ ์ ๊ณตํ์ฌ, ํ์ํ ๊ธฐ์ ์ ์ต๋ํ๊ณ ์ค์ค๋ก ๋ถ์ํ๊ณ ํ์ตํ๋ ๊ธธ์ ๋์๊ฐ ์ ์๋๋ก ๋๋ ๊ฒ์ ๋๋ค. ๊ทธ๋์์ ์๋ฆฌ์ฆ๋ก ๋ณด์ จ๋ค์ํผ ์ด๋ ค์ด ์ํ์ ์ ์ํ์ง ์์ ๊ฒ์ ๋๋ค.์์ ๋ค ๊ฐ์ ์ํฐํด์์ .. 2025. 3. 25. Malware Analysis Series (MAS) – Article 4 Alexandre Borges์ ๋ธ๋ก๊ทธ Exploit Reversing์ ์ ์ฑ์ฝ๋ ๋ถ์ ์๋ฆฌ์ฆ 'Malware Analysis Series(MAS)'๋ฅผ ๋ฆฌ๋ทฐํ๋ฉฐ ๊ณต๋ถํด๋ณด๊ฒ ์ต๋๋ค. ๋ค ๋ฒ์งธ ์ํฐํด์์๋ MAS ์๋ฆฌ์ฆ ์ฒ์์ผ๋ก .NET์ ๋ํด ๋ค๋ฃน๋๋ค. Malware Analysis Series (MAS) – Article 4 [Instruction]์ด๋ฒ ์ํฐํด์์๋ ์ฒ์์ผ๋ก .NET ์ ์ฑ์ฝ๋ ๋ถ์์ ๋ํด ๋ค๋ค๋ณผ ๊ฒ์ ๋๋ค. ์ฌ๋ฌ ๊ฐ์ง ๊ธฐ์ ๊ณผ ํธ๋ฆญ๋ค๋ก ์ด๋ ค์ธ ์ ์์ง๋ง, MSIL(Microsoft Intermediate Language)๋ก ์ฝ๋๋ฅผ ๋์ปดํ์ผํ๊ณ ์๋ณธ์ ๊ทผ์ ํ ๊ณ ๊ธ .NET์ธ์ด๋ก ์ฝ๋๋ฅผ ์ ๊ณตํด์ฃผ๋ dnSpy์ ILSpy ๊ฐ์ ํ๋ฅญํ ๋๊ตฌ๋ค์ด ๋์์ด ๋ ๊ฒ์ ๋๋ค. ํ์ง๋ง ์ผ๋ถ ์ปค์คํ ๋ ์ธ์ฝ๋ฉ๊ณผ .. 2025. 3. 6. ์ด์ 1 2 ๋ค์