
침해사고 분석 패킷 - 9
·
악성코드 및 포렌식
이번에 진행할 pcap은 이것이다. 5.189216.103 에서 redirection됬다. -> 104.74.211.249 192.168.120.129 가 악성코드 일확률이있다 나머지는 cnc becon 신호를 보내기때문이다. iframe 이 삽입 되 있는것을 확인할수있어서 의심을 할수가있었다 이페이지를열어보면 조금 이상한 문자들이 많았다. 예상으론 조금 난독화가 되있는거 같습니다. 의미없는 문자들이 있고 그런거보니까 난독화가 되어있었습니다. 여기 eval 코드도 존재를 했었습니다. eval 을 alert로 바꾸니까 이렇게 난독화 해제를 한번했습니다. 여기를 보면 자바스크립트 문법들이있었으며 여러번 난독화를해야 하지만 아직은 하지못했습니다 하지만 악성파일이 먼지가 가장 중요함으로 찾아봅시다. http 요..