SWLUG/๋””์ง€ํ„ธ ํฌ๋ Œ์‹ (2-1)

[๋””์ง€ํ„ธ ํฌ๋ Œ์‹ ์Šคํ„ฐ๋””] 3์ฃผ์ฐจ: ๋ฌธ์ œ ํ’€์ด

waterproof 2024. 5. 1. 14:30

์ด๋ฒˆ ์ฃผ ์Šคํ„ฐ๋”” ๋ฒ”์œ„:

 

https://inf.run/zmPL

 

[์ง€๊ธˆ ๋ฌด๋ฃŒ] ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ | ํ›ˆ์ง€์† - ์ธํ”„๋Ÿฐ

ํ›ˆ์ง€์† | ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ๊ฐ•์˜์ž…๋‹ˆ๋‹ค. ๊ฐ•์˜๋ฅผ ๋”ฐ๋ผํ•˜๋‹ค๋ณด๋ฉด "๋ฌผ ํ๋ฅด๋“ฏ, ์ž์—ฐ์Šค๋Ÿฝ๊ฒŒ" ์‹ค๋ ฅ์ด ๋Š˜์–ด๊ฐ€๋Š” ๊ฐ•์˜๋ฅผ ์ถ”๊ตฌํ•ฉ๋‹ˆ๋‹ค., ์ดˆ๋ณด์ž ๋ˆˆ๋†’์ด์— ๋”ฑ ๋งž์ถ˜, ์›๋ฆฌ๋ฅผ ์ดํ•ดํ•˜๋Š” ๋””์ง€ํ„ธ

www.inflearn.com


 

 

์ด๋ฏธ์ง€ ์ธํฌ ํ†ตํ•ด ์šด์˜์ฒด์ œ๋ฅผ ์‹๋ณ„ํ•ด์คŒ
1GB ์ •๋„์—ฌ์„œ ์‹๋ณ„ํ•˜๋Š” ๋ฐ์— ์‹œ๊ฐ„์ด ์กฐ๊ธˆ ๊ฑธ๋ฆผ.

 

 

netscan: connections, sockets๋ฅผ ํฌํ•จํ•œ ๋” ๋งŽ์€ ๊ธฐ๋Šฅ

(Windows xp)
connections: "ํ˜„์žฌ ์—ฐ๊ฒฐ๋œ" TCP ํ†ต์‹ ์— ๋Œ€ํ•œ ์ •๋ณด
sockets: ์‘๋‹ต๋ฐ›๊ธฐ๋ฅผ ๊ธฐ๋‹ค๋ฆฌ๊ณ  ์žˆ๋Š” ๋ชจ๋“  ํ”„๋กœํ† ์ฝœ์— ๋Œ€ํ•œ socket ์ •๋ณด

cmdline: ํ”„๋กœ์„ธ์Šค๊ฐ€ ์‹คํ–‰๋  ๋•Œ ์ธ์ž๊ฐ’
cmdscan: ์ฝ˜์†”์— ์ž…๋ ฅํ•˜๋Š” ๊ฐ’์„ ์‹ค์ œ๋กœ ๋ณผ ์ˆ˜ ์žˆ์Œ
consoles: ์ฝ˜์†” ์ž…๋ ฅ & ์ถœ๋ ฅ ๊ฐ’์„ ์‹ค์ œ๋กœ ๋ณผ ์ˆ˜ ์žˆ์Œ

 

 

Notepad++๋กœ ๋งŒ๋“  ํŒŒ์ผ๋“ค์„ ๊ฐ€์ ธ์™€์ค€๋‹ค.

 

 

(๋ถ„์„ํ•  ๋Œ€์ƒ ํŒŒ์ผ์˜ ์ˆœ์„œ๋Œ€๋กœ ๋ฐ”๊ฟ”์ฃผ์—ˆ๋‹ค.)

3๋ฒˆ์งธ ์ค„์˜ csrss.exe๋Š” ๋ญ˜๊นŒ?

 

 

๊ฒ€์ƒ‰ํ•ด๋ณด๋ฉด ์•Œ ์ˆ˜ ์žˆ๋‹ค.

์ด ํ”„๋กœ์„ธ์Šค๋ฅผ ํฌํ•จํ•œ ๋‹ค๋ฅธ exe ํŒŒ์ผ์„ ๋ณด๊ฒ ๋‹ค.

 

 

ํŒ€ ๋ทฐ์–ด์™€ ๊ด€๋ จ๋œ ์•…์„ฑ ํŒŒ์ผ์ด ์œ ํฌ๋˜์—ˆ๋‹ค๋Š” ์ตœ๊ทผ ์ด์Šˆ๊ฐ€ ์žˆ์Œ์— ๋”ฐ๋ผ, ์‚ด์ง ์˜์‹ฌ๋œ๋‹ค๊ณ  ํ‘œ์‹œ๋ฅผ ํ•ด๋‘”๋‹ค.

 

 

์ด์™ธ์— ๋‹ค๋ฅธ ์˜์‹ฌ๋˜๋Š” ํŒŒ์ผ๋“ค์„ ํ‘œ์‹œํ•ด๋‘์—ˆ๋‹ค.

 

 

pslist ๋ฅผ ํ†ตํ•ด, ์˜์‹ฌ๋˜๋Š” ํŒŒ์ผ๋“ค์˜ ์‹คํ–‰ ์ˆœ์„œ๋ฅผ ํ™•์ธํ•ด๋ณด์ž.

 

pslist์—์„œ ์˜์‹ฌ๋˜๋Š” ํŒŒ์ผ ์ค‘ ์‹œ๊ฐ„ ์ˆœ์„œ์ƒ ๊ฐ€์žฅ ๋จผ์ € ์žˆ์—ˆ๋˜ OUTLOOK.EXE ํŒŒ์ผ ์˜†์— ํ‘œ์‹œ๋ฅผ ํ•ด๋‘”๋‹ค.

 

cmdline์—์„œ๋Š” ํ”„๋กœ์„ธ์Šค๊ฐ€ ์‹คํ–‰๋  ๋•Œ ์ธ์ž๊ฐ’์„ ๋ณผ ์ˆ˜ ์žˆ๋‹ค.

cmdline ํŒŒ์ผ์—์„œ tv_w32.exe์—์„œ hooks ๋ช…๋ น์–ด๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๋ถ€๋ถ„์ด ์˜์‹ฌ์Šค๋Ÿฌ์›Œ์„œ ์ผ๋‹จ ํ‘œ์‹œํ•ด๋‘์—ˆ๋‹ค.

๋”ฐ๋ผ์„œ ๋ฉ”๋ชจ๋ฆฌ๋คํ”„๋ฅผ ์ง„ํ–‰ํ•  ์˜ˆ์ •์ด๋‹ค.

 

 

๋ฉ”๋ชจ๋ฆฌ ๋คํ”„ ์™„๋ฃŒ

 

cmdscan.log ์—์„œ ๋ฐœ๊ฒฌํ•œ ์˜์‹ฌ์Šค๋Ÿฌ์šด ์ •

 

์—ฌ๊ธฐ๋„... ์˜์‹ฌ์Šค๋Ÿฌ์›€

 

 

Temp ๋””๋ ‰๋„๋ฆฌ ์•ˆ์— ์ƒ์„ฑ๋œ ์˜์‹ฌ์Šค๋Ÿฌ์šด ํŒŒ์ผ์„ ์ฐพ์•„๋ณด๊ธฐ๋กœ ํ•œ๋‹ค.

 

<์ง€๊ธˆ ํ•  ๊ฒƒ๋“ค ์ฒดํฌํ•˜๊ธฐ>

- OUTLOOK.EXE ํ™•์ธ

- TeamViewer.exe ํ™•์ธ

- C:\Windows\Temp\wce.exe, w.tmp ํ™•์ธ

 

 

filescan.log์—์„œ ํ™•์ธํ•˜๊ธฐ

์œ„์น˜๋ฅผ ํ™•์ธํ–ˆ์œผ๋‹ˆ, ์ถ”์ถœ์„ ํ•ด๋ณด๋„๋ก ํ•œ๋‹ค.

 

 

์ƒ์„ฑ ์™„๋ฃŒ

 

 

์™„๋ฃŒ.

w.tmp๋ฅผ ๋งŒ๋“  ๋ช…๋ น์–ด๋ฅผ ํ™•์ธํ•ด๋ณด๋ฉด txt ํŒŒ์ผ์ผ ๊ฒƒ์œผ๋กœ ์˜ˆ์ธกํ•  ์ˆ˜ ์žˆ๋‹ค.

๋”ฐ๋ผ์„œ notepad++๋กœ ์—ด์–ด์ค€๋‹ค.

 

w.tmp๋Š” ๊ด€๋ฆฌ์ž ๊ณ„์ •์˜ ์•„์ด๋””์™€ ๋น„๋ฐ€๋ฒˆํ˜ธ์ž„์„ ๊ธฐ๋กํ•œ ๊ฒƒ์ž„์„ ์•Œ ์ˆ˜ ์žˆ๊ณ ,

wce.exe๋Š” ๋”ฐ๋ผ์„œ ์•…์„ฑ ํ”„๋กœ๊ทธ๋žจ์ž„์„ ์ถ”์ธกํ•  ์ˆ˜ ์žˆ๋‹ค.

 

 

๋ฐ”์ด๋Ÿฌ์Šค ํ† ํƒˆ์—์„œ ๊ฒ€์ƒ‰ํ•ด๋ณธ ๊ฒฐ๊ณผ ์•…์„ฑ ํ”„๋กœ๊ทธ๋žจ์ž„์„ ์•Œ ์ˆ˜ ์žˆ๋‹ค.

 

์ด์ œ wce.exe๊ฐ€ ์–ด๋–ค ๊ฒฝ๋กœ์—์„œ ์™”๋Š”์ง€ ์ฐพ์•„๋ณด๋„๋ก ํ•œ๋‹ค.

 

 

netscan.log ํŒŒ์ผ์—์„œ ์˜์‹ฌ์Šค๋Ÿฌ์šด mstsc.exe ํŒŒ์ผ์˜ IP์ฃผ์†Œ๋ฅผ ํ™•์ธํ•œ๋‹ค.

10.1.1.21

 

iexplore.exe์™€ TeamView.exe ์˜ ์ฃผ์†Œ๋„ ์ˆ˜์ƒํ•ด๋ณด์ธ๋‹ค๊ณ  ํ•œ๋‹ค.

 

 

----

OUTLOOK.EXE -> ๋ฉ”์ผ ๊ด€๋ จ ํ”„๋กœ๊ทธ๋žจ -> ๋ฉ”๋ชจ๋ฆฌ๋คํ”„๋ฅผ ํ•˜๋ฉด ๋ฉ”์ผ์˜ ์›๋ณธ์ด ๋ณด์ผ ๊ฒƒ์ด๋‹ค.

 

 

 

 

 

 

 

 

tv_w32.exe.dat ๋ถ„์„ ๊ฒฐ๊ณผ ์•…์„ฑ ์ฝ”๋“œ๊ฐ€ ํ•œ ๊ฐœ ๋ฐœ๊ฒฌ๋˜์–ด์„œ ์• ๋งคํ•œ ๊ฒƒ์œผ๋กœ... -> TeamViewer ์• ๋งค

 

 

iexplore.exe ๋ฅผ ๋ฉ”๋ชจ๋ฆฌ ๋คํ”„ํ•ด๋ณด๊ฒ ๋‹ค.

 

 

 

 

๊ฐ•์˜์—์„œ ์ฐพ์€ ํŒŒ์ผ์ด ๋ณด์ด์ง€ ์•Š๋Š”๋‹ค...

 

 

<meta http-equiv="Content-Type" content="text/html; charset=utf-8"><div dir="ltr">Hello Mr. Wellick,<div><br></div><div>In order to provide the best service, in the most secure manner, AllSafe has recently updated our remote VPN software. Please download the update from the link below.</div><div><br></div><div><a href="http://180.76.254.120/AnyConnectInstaller.exe">http://180.76.254.120/AnyConnectInstaller.exe</a></div><div><br></div><div>If you have any questions please don't hesitate to contact IT support.</div><div><br></div><div>Thanks and have a great day!</div><div>AllSafe IT Support Desk</div></div>4

 

์ด๋Ÿฌํ•œ ๋‚ด์šฉ์˜ ํ”ผ์‹ฑ ๋ฉ”์ผ์ž„์„ ์•Œ ์ˆ˜ ์žˆ์—ˆ๋‹ค.

AnyConnectInstaller.exe

์ด ํŒŒ์ผ์ด ์˜์‹ฌ๋˜๋ฏ€๋กœ, filescan์—์„œ ์ฐพ์•„๋ณด๋„๋ก ํ•œ๋‹ค.

 

 

 

-n ์˜ต์…˜์„ ์ฃผ์–ด์•ผ ์ด๋ฆ„์ด ๋ถ™์–ด์ ธ์„œ ๋ณด๊ธฐ ํŽธํ•จ

 

AnyConnectInstaller.exe์„ ๋ฉ”๋ชจ๋ฆฌ ๋คํ”„ํ•˜์—ฌ ๋ฐ”์ด๋Ÿฌ์Šค ํ† ํƒˆ์— ๊ฒ€์‚ฌํ•ด๋ณธ ๊ฒฐ๊ณผ ์•…์„ฑ ์ฝ”๋“œ๊ฐ€ ๋‹ค์ˆ˜ ํฌํ•จ๋œ ๊ฒƒ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ์—ˆ๋‹ค.

 

 

์•„์›ƒ๋ฃฉ ๋ฉ”์ผ -> AnyConnectInstaller.exe -> wce.exe w.tmp(๊ด€๋ฆฌ์ž ํŒจ์Šค์›Œ๋“œ) -> mstsc.exe 

 

์˜ ๊ฒฝ๋กœ๋ฅผ ์ถ”์ธกํ•  ์ˆ˜ ์žˆ๋‹ค.

 

 


GrrCon2015 ์ •๋ฆฌ

 

์šด์˜์ฒด์ œ ์‹๋ณ„

  • Win7SP1X86

 

ํ”„๋กœ์„ธ์Šค ๊ฒ€์ƒ‰

  • Teamviewer ๊ด€๋ จ ํ”„๋กœ์„ธ์Šค (tv_w32.exe)
  • explorer ํ•˜์œ„ ํ”„๋กœ์„ธ์Šค (mstsc.exe, OUTLOOK.exe)
  • ์ธํ„ฐ๋„ท ์ต์Šคํ”Œ๋กœ๋Ÿฌ (iexplorer.exe, cmd.exe)

 

๋„คํŠธ์›Œํฌ ๋ถ„์„

  • ๊ณต๊ฒฉ์ž IP: 180.76.254.120:22
  • PID: 2996(iexplorer.exe)

 

CMD ๋ถ„์„

  • cmdline -> tv_w32.exe ์˜์‹ฌ๋จ -> ์กฐ์‚ฌํ•ด๋ณด๋‹ˆ ์ •์ƒ ํ”„๋กœ์„ธ์Šค
  • cmdscan, consoles -> ์•…์„ฑ ์‹คํ–‰ํŒŒ์ผ ๋ฐœ๊ฒฌ (wce.exe)

 

ํŒŒ์ผ ๋ถ„์„

  • wce.exe: ๊ด€๋ฆฌ์ž ๊ณ„์ •์„ ํฌํ•จํ•˜์—ฌ ํŒจ์Šค์›Œ๋“œ๋ฅผ ๊ฐ€์ ธ์˜ค๋Š” ์‹คํ–‰ํŒŒ์ผ
  • w.tmp: wce.exe์˜ ์‹คํ–‰ ๊ฒฐ๊ณผ๋กœ ์ถœ๋ ฅ๋œ ํŒŒ์ผ
  • AnyConnextInsteller.exe: ์•„์›ƒ๋ฃฉ ๋ฉ”์ผ๋กœ๋ถ€ํ„ฐ ์ถœ๋ ฅ๋œ ์‹คํ–‰ํŒŒ์ผ

 

ํ”„๋กœ์„ธ์Šค ์„ธ๋ถ€ ๋ถ„์„

  • ์•„์›ƒ๋ฃฉ.exe ์˜ ๋ฉ”๋ชจ๋ฆฌ ๋คํ”„๋กœ๋ถ€ํ„ฐ ํ”ผ์‹ฑ ๋ฉ”์ผ ๋ฐœ๊ฒฌ (Hello Mr. Wellick ...)

       +AnyConnextInsteller.exe ์˜ URL ํ™•๋ณด

  • iexplorer.exe ๋ฉ”๋ชจ๋ฆฌ ๋คํ”„๋กœ๋ถ€ํ„ฐ ๊ณต๊ฒฉ์˜ ํ”์  ๋ฐœ๊ฒฌ
  • Teamviewer ๊ด€๋ จ ํ”„๋กœ์„ธ์Šค๋Š” ์ •์ƒ ํ”„๋กœ์„ธ์Šค๋กœ ํŒ๋‹จ

 

์นจ์ž… ๊ฒฝ๋กœ

  • Outlook ํ”ผ์‹ฑ ๋ฉ”์ผ์„ ํ†ตํ•ด AnyConnectInstaller.exe ๋‹ค์šด๋กœ๋“œ๋ฅผ ์œ ๋„

 

 

์•…์„ฑ ํ–‰์œ„

  • AnyConnextInsteller.exe ์‹คํ–‰ํŒŒ์ผ ๋ฐœ๊ฒฌ
  • iexplorer.exe ๋‚ด๋ถ€์—์„œ๋„ ๊ณต๊ฒฉ์˜ ํ”์  ๋ฐœ๊ฒฌ
  • wce.exe๋ฅผ ํ†ตํ•ด ๊ด€๋ฆฌ์ž ํŒจ์Šค์›Œ๋“œ๋ฅผ ๊ฐ€์ ธ์˜ค๊ณ  w.tmp ํŒŒ์ผ๋กœ ์ €์žฅํ•จ

 

์ถ”๊ฐ€ ๊ณต๊ฒฉ

  • mstsc๋ฅผ ์ด์šฉํ•œ ์ถ”๊ฐ€ ๊ณต๊ฒฉ ์˜ˆ์ƒ...