์ด๋ฒ ์ฃผ ์คํฐ๋ ๋ฒ์:
์ด๋ฏธ์ง ์ธํฌ ํตํด ์ด์์ฒด์ ๋ฅผ ์๋ณํด์ค
1GB ์ ๋์ฌ์ ์๋ณํ๋ ๋ฐ์ ์๊ฐ์ด ์กฐ๊ธ ๊ฑธ๋ฆผ.
netscan: connections, sockets๋ฅผ ํฌํจํ ๋ ๋ง์ ๊ธฐ๋ฅ
(Windows xp)
connections: "ํ์ฌ ์ฐ๊ฒฐ๋" TCP ํต์ ์ ๋ํ ์ ๋ณด
sockets: ์๋ต๋ฐ๊ธฐ๋ฅผ ๊ธฐ๋ค๋ฆฌ๊ณ ์๋ ๋ชจ๋ ํ๋กํ ์ฝ์ ๋ํ socket ์ ๋ณด
cmdline: ํ๋ก์ธ์ค๊ฐ ์คํ๋ ๋ ์ธ์๊ฐ
cmdscan: ์ฝ์์ ์
๋ ฅํ๋ ๊ฐ์ ์ค์ ๋ก ๋ณผ ์ ์์
consoles: ์ฝ์ ์
๋ ฅ & ์ถ๋ ฅ ๊ฐ์ ์ค์ ๋ก ๋ณผ ์ ์์
Notepad++๋ก ๋ง๋ ํ์ผ๋ค์ ๊ฐ์ ธ์์ค๋ค.
(๋ถ์ํ ๋์ ํ์ผ์ ์์๋๋ก ๋ฐ๊ฟ์ฃผ์๋ค.)
3๋ฒ์งธ ์ค์ csrss.exe๋ ๋ญ๊น?
๊ฒ์ํด๋ณด๋ฉด ์ ์ ์๋ค.
์ด ํ๋ก์ธ์ค๋ฅผ ํฌํจํ ๋ค๋ฅธ exe ํ์ผ์ ๋ณด๊ฒ ๋ค.
ํ ๋ทฐ์ด์ ๊ด๋ จ๋ ์ ์ฑ ํ์ผ์ด ์ ํฌ๋์๋ค๋ ์ต๊ทผ ์ด์๊ฐ ์์์ ๋ฐ๋ผ, ์ด์ง ์์ฌ๋๋ค๊ณ ํ์๋ฅผ ํด๋๋ค.
์ด์ธ์ ๋ค๋ฅธ ์์ฌ๋๋ ํ์ผ๋ค์ ํ์ํด๋์๋ค.
pslist ๋ฅผ ํตํด, ์์ฌ๋๋ ํ์ผ๋ค์ ์คํ ์์๋ฅผ ํ์ธํด๋ณด์.
pslist์์ ์์ฌ๋๋ ํ์ผ ์ค ์๊ฐ ์์์ ๊ฐ์ฅ ๋จผ์ ์์๋ OUTLOOK.EXE ํ์ผ ์์ ํ์๋ฅผ ํด๋๋ค.
cmdline์์๋ ํ๋ก์ธ์ค๊ฐ ์คํ๋ ๋ ์ธ์๊ฐ์ ๋ณผ ์ ์๋ค.
cmdline ํ์ผ์์ tv_w32.exe์์ hooks ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๋ ๋ถ๋ถ์ด ์์ฌ์ค๋ฌ์์ ์ผ๋จ ํ์ํด๋์๋ค.
๋ฐ๋ผ์ ๋ฉ๋ชจ๋ฆฌ๋คํ๋ฅผ ์งํํ ์์ ์ด๋ค.
๋ฉ๋ชจ๋ฆฌ ๋คํ ์๋ฃ
cmdscan.log ์์ ๋ฐ๊ฒฌํ ์์ฌ์ค๋ฌ์ด ์
์ฌ๊ธฐ๋... ์์ฌ์ค๋ฌ์
Temp ๋๋ ๋๋ฆฌ ์์ ์์ฑ๋ ์์ฌ์ค๋ฌ์ด ํ์ผ์ ์ฐพ์๋ณด๊ธฐ๋ก ํ๋ค.
<์ง๊ธ ํ ๊ฒ๋ค ์ฒดํฌํ๊ธฐ>
- OUTLOOK.EXE ํ์ธ
- TeamViewer.exe ํ์ธ
- C:\Windows\Temp\wce.exe, w.tmp ํ์ธ
filescan.log์์ ํ์ธํ๊ธฐ
์์น๋ฅผ ํ์ธํ์ผ๋, ์ถ์ถ์ ํด๋ณด๋๋ก ํ๋ค.
์์ฑ ์๋ฃ
์๋ฃ.
w.tmp๋ฅผ ๋ง๋ ๋ช ๋ น์ด๋ฅผ ํ์ธํด๋ณด๋ฉด txt ํ์ผ์ผ ๊ฒ์ผ๋ก ์์ธกํ ์ ์๋ค.
๋ฐ๋ผ์ notepad++๋ก ์ด์ด์ค๋ค.
w.tmp๋ ๊ด๋ฆฌ์ ๊ณ์ ์ ์์ด๋์ ๋น๋ฐ๋ฒํธ์์ ๊ธฐ๋กํ ๊ฒ์์ ์ ์ ์๊ณ ,
wce.exe๋ ๋ฐ๋ผ์ ์ ์ฑ ํ๋ก๊ทธ๋จ์์ ์ถ์ธกํ ์ ์๋ค.
๋ฐ์ด๋ฌ์ค ํ ํ์์ ๊ฒ์ํด๋ณธ ๊ฒฐ๊ณผ ์ ์ฑ ํ๋ก๊ทธ๋จ์์ ์ ์ ์๋ค.
์ด์ wce.exe๊ฐ ์ด๋ค ๊ฒฝ๋ก์์ ์๋์ง ์ฐพ์๋ณด๋๋ก ํ๋ค.
netscan.log ํ์ผ์์ ์์ฌ์ค๋ฌ์ด mstsc.exe ํ์ผ์ IP์ฃผ์๋ฅผ ํ์ธํ๋ค.
10.1.1.21
iexplore.exe์ TeamView.exe ์ ์ฃผ์๋ ์์ํด๋ณด์ธ๋ค๊ณ ํ๋ค.
----
OUTLOOK.EXE -> ๋ฉ์ผ ๊ด๋ จ ํ๋ก๊ทธ๋จ -> ๋ฉ๋ชจ๋ฆฌ๋คํ๋ฅผ ํ๋ฉด ๋ฉ์ผ์ ์๋ณธ์ด ๋ณด์ผ ๊ฒ์ด๋ค.
tv_w32.exe.dat ๋ถ์ ๊ฒฐ๊ณผ ์ ์ฑ ์ฝ๋๊ฐ ํ ๊ฐ ๋ฐ๊ฒฌ๋์ด์ ์ ๋งคํ ๊ฒ์ผ๋ก... -> TeamViewer ์ ๋งค
iexplore.exe ๋ฅผ ๋ฉ๋ชจ๋ฆฌ ๋คํํด๋ณด๊ฒ ๋ค.
๊ฐ์์์ ์ฐพ์ ํ์ผ์ด ๋ณด์ด์ง ์๋๋ค...
<meta http-equiv="Content-Type" content="text/html; charset=utf-8"><div dir="ltr">Hello Mr. Wellick,<div><br></div><div>In order to provide the best service, in the most secure manner, AllSafe has recently updated our remote VPN software. Please download the update from the link below.</div><div><br></div><div><a href="http://180.76.254.120/AnyConnectInstaller.exe">http://180.76.254.120/AnyConnectInstaller.exe</a></div><div><br></div><div>If you have any questions please don't hesitate to contact IT support.</div><div><br></div><div>Thanks and have a great day!</div><div>AllSafe IT Support Desk</div></div>4
์ด๋ฌํ ๋ด์ฉ์ ํผ์ฑ ๋ฉ์ผ์์ ์ ์ ์์๋ค.
AnyConnectInstaller.exe
์ด ํ์ผ์ด ์์ฌ๋๋ฏ๋ก, filescan์์ ์ฐพ์๋ณด๋๋ก ํ๋ค.
-n ์ต์ ์ ์ฃผ์ด์ผ ์ด๋ฆ์ด ๋ถ์ด์ ธ์ ๋ณด๊ธฐ ํธํจ
AnyConnectInstaller.exe์ ๋ฉ๋ชจ๋ฆฌ ๋คํํ์ฌ ๋ฐ์ด๋ฌ์ค ํ ํ์ ๊ฒ์ฌํด๋ณธ ๊ฒฐ๊ณผ ์ ์ฑ ์ฝ๋๊ฐ ๋ค์ ํฌํจ๋ ๊ฒ์ ํ์ธํ ์ ์์๋ค.
์์๋ฃฉ ๋ฉ์ผ -> AnyConnectInstaller.exe -> wce.exe w.tmp(๊ด๋ฆฌ์ ํจ์ค์๋) -> mstsc.exe
์ ๊ฒฝ๋ก๋ฅผ ์ถ์ธกํ ์ ์๋ค.
GrrCon2015 ์ ๋ฆฌ
์ด์์ฒด์ ์๋ณ
- Win7SP1X86
ํ๋ก์ธ์ค ๊ฒ์
- Teamviewer ๊ด๋ จ ํ๋ก์ธ์ค (tv_w32.exe)
- explorer ํ์ ํ๋ก์ธ์ค (mstsc.exe, OUTLOOK.exe)
- ์ธํฐ๋ท ์ต์คํ๋ก๋ฌ (iexplorer.exe, cmd.exe)
๋คํธ์ํฌ ๋ถ์
- ๊ณต๊ฒฉ์ IP: 180.76.254.120:22
- PID: 2996(iexplorer.exe)
CMD ๋ถ์
- cmdline -> tv_w32.exe ์์ฌ๋จ -> ์กฐ์ฌํด๋ณด๋ ์ ์ ํ๋ก์ธ์ค
- cmdscan, consoles -> ์ ์ฑ ์คํํ์ผ ๋ฐ๊ฒฌ (wce.exe)
ํ์ผ ๋ถ์
- wce.exe: ๊ด๋ฆฌ์ ๊ณ์ ์ ํฌํจํ์ฌ ํจ์ค์๋๋ฅผ ๊ฐ์ ธ์ค๋ ์คํํ์ผ
- w.tmp: wce.exe์ ์คํ ๊ฒฐ๊ณผ๋ก ์ถ๋ ฅ๋ ํ์ผ
- AnyConnextInsteller.exe: ์์๋ฃฉ ๋ฉ์ผ๋ก๋ถํฐ ์ถ๋ ฅ๋ ์คํํ์ผ
ํ๋ก์ธ์ค ์ธ๋ถ ๋ถ์
- ์์๋ฃฉ.exe ์ ๋ฉ๋ชจ๋ฆฌ ๋คํ๋ก๋ถํฐ ํผ์ฑ ๋ฉ์ผ ๋ฐ๊ฒฌ (Hello Mr. Wellick ...)
+AnyConnextInsteller.exe ์ URL ํ๋ณด
- iexplorer.exe ๋ฉ๋ชจ๋ฆฌ ๋คํ๋ก๋ถํฐ ๊ณต๊ฒฉ์ ํ์ ๋ฐ๊ฒฌ
- Teamviewer ๊ด๋ จ ํ๋ก์ธ์ค๋ ์ ์ ํ๋ก์ธ์ค๋ก ํ๋จ
์นจ์ ๊ฒฝ๋ก
- Outlook ํผ์ฑ ๋ฉ์ผ์ ํตํด AnyConnectInstaller.exe ๋ค์ด๋ก๋๋ฅผ ์ ๋
์ ์ฑ ํ์
- AnyConnextInsteller.exe ์คํํ์ผ ๋ฐ๊ฒฌ
- iexplorer.exe ๋ด๋ถ์์๋ ๊ณต๊ฒฉ์ ํ์ ๋ฐ๊ฒฌ
- wce.exe๋ฅผ ํตํด ๊ด๋ฆฌ์ ํจ์ค์๋๋ฅผ ๊ฐ์ ธ์ค๊ณ w.tmp ํ์ผ๋ก ์ ์ฅํจ
์ถ๊ฐ ๊ณต๊ฒฉ
- mstsc๋ฅผ ์ด์ฉํ ์ถ๊ฐ ๊ณต๊ฒฉ ์์...
'SWLUG > ๋์งํธ ํฌ๋ ์ (2-1)' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
7์ฃผ์ฐจ_๋์งํธํฌ๋ ์ ์คํฐ๋ (0) | 2024.05.22 |
---|---|
6์ฃผ์ฐจ_๋์งํธ ํฌ๋ ์ ์คํฐ๋ (0) | 2024.05.15 |
[๋์งํธ ํฌ๋ ์ ์คํฐ๋] 4์ฃผ์ฐจ (0) | 2024.05.08 |
[๋์งํธ ํฌ๋ ์ ์คํฐ๋] 3์ฃผ์ฐจ (1) | 2024.04.03 |
[๋์งํธ ํฌ๋ ์ ์คํฐ๋] 1์ฃผ์ฐจ (1) | 2024.03.27 |