트로이 목마 악성코드 분석 - 1

2021. 3. 28. 14:58·악성코드 및 포렌식

 

 

 

44개백신들이 이 파일을 탐지하고있습니다.

 

 

 

 

 

파일이 upx로 패킹됬다는 것을 알수있습니다.

 

 

2013 년에 컴파일됬고

 

 

 

 

 

 

upx 섹션이름을 가지고있다는 것을 알 수 있습니다.

 

 

 

 

api를 감추고 있기 때문에 파악할수있는 정보는 이정도밖에안되고

 

 

upx압축을 풀고 import를 구성해주는 애들이다.

 

 

 

 

 

어떤파일을 읽었는지 쓰는지를 알려줍니다.

 

 

 

 

 

 

 

 

 

그래서 일단 말웨어 파일의

 

upx 패킹을 풀어줍니다.

 

 

 

 

 

 

 

 

 

패킹이 잘풀린걸 알 수있습니다.

 

 

 

 

 

pestudio가 주의 사항을 정리를해서 어떤기준을 통해서 위험한지 위험하지않은지 나타내고있다.

 

 

 

 

 

 

 

악성코드가 자주사용하는 imports를 블랙리스트로 정의하고 있다.

 

 

 

리소스에 dll들이있는데

 

dll이 서비스에 등록이되는데 저게 주로 중요한 행동을 할거라 생각된다.

 

 

 

 

http 관련된 api들이 dll에서 나왔다고 생각이 됩니다.

 

 

 

 

 

 

 

 

 

 

 

 

 

resourcehacker를 설치한뒤에

 

 

 

 

 

말웨어 파일을 올리니까 이렇게 확인을 할 수가 있습니다.

 

 

 

 

파일을저장하고 보니까

 

내부가 dll로 구성되있는 것을 알 수 있었습니다.

 

 

 

 

 

서비스로 등록이되면 실행되는 함수일거같다...

 

 

 

 

 

저작자표시 비영리 변경금지 (새창열림)

'악성코드 및 포렌식' 카테고리의 다른 글

트로이 목마 악성코드 분석 - 3  (0) 2021.03.28
트로이 목마 악성코드 분석 - 2  (0) 2021.03.28
C언어로 트로이 목마 만들기 -droper 주요 api  (0) 2021.03.28
c언어로 다운로더 만들기  (0) 2021.03.28
PE Spin 언패킹  (0) 2021.03.28
'악성코드 및 포렌식' 카테고리의 다른 글
  • 트로이 목마 악성코드 분석 - 3
  • 트로이 목마 악성코드 분석 - 2
  • C언어로 트로이 목마 만들기 -droper 주요 api
  • c언어로 다운로더 만들기
taktaks
taktaks
보안 연습 일기장입니다. 모든 연습은 불법적인 용도로 사용하지 말아주시길 부탁드립니다. 용무는 wndudxkr2005@gmail.com 메일 부탁드립니다.
  • taktaks
    taktaks
    taktaks
  • 전체
    오늘
    어제
    • 보안 일지 (280)
      • 네트워크 구축 (12)
      • 리눅스 보안구축 (10)
      • 파이썬 기본 (11)
      • Web hacking (39)
      • 통합 인프라 보안 (41)
      • 공격기법 및 탐지 (33)
      • 악성코드 및 포렌식 (93)
      • 리버싱 (5)
      • 시스템 해킹 (20)
      • C 언어 (12)
  • 블로그 메뉴

    • 링크

    • 공지사항

    • 인기 글

    • 태그

      프롯
    • 최근 댓글

    • 최근 글

    • hELLO· Designed By정상우.v4.10.3
    taktaks
    트로이 목마 악성코드 분석 - 1
    상단으로

    티스토리툴바