Home > Àüü±â»ç

Ĭº¿ ¾Ç¼ºÄÚµå, ¿ø³ëÆ® Ȱ¿ëÇÑ »õ·Î¿î ¹æ½ÄÀ¸·Î À¯Æ÷Áß

ÀÔ·Â : 2023-02-10 16:27
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â īī¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
¿ø³ëÆ® ³»ºÎ °³Ã¼ÀÎ HTA ÆÄÀÏÀÌ ½ÇÁ¦ ¾Ç¼º ÇàÀ§ ¼öÇà

[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] Ãֱ٠Ĭº¿(Qakbot)°ú °°Àº »ó¾÷¿ë ¾Ç¼ºÄÚµåµéÀÌ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®(Microsoft) ¿ÀÇǽº ¸ÅÅ©·Î¸¦ »ç¿ëÇÏ´Â ±âÁ¸ÀÇ À¯Æ÷ ¹æ½ÄÀ» ´ë½ÅÇØ ¿ø³ëÆ®(OneNote)¸¦ ÀÌ¿ëÇØ ¾Ç¼ºÄڵ带 ÆÛ¶ß¸®´Â »õ·Î¿î »ç·Ê°¡ ´Ã¾î³ª°í ÀÖ´Ù. ÃÖ±Ù ¿ø³ëÆ®¸¦ ÅëÇØ À¯Æ÷µÈ Ĭº¿ ¾Ç¼ºÄÚµåÀÇ À¯Æ÷»ç·Ê¸¦ º¸¸é °ø°ÝÀÚ´Â ¾Æ¿ô·èÀÇ Ã·ºÎ ÆÄÀÏ ÇüÅ·Π¿ø³ëÆ® ¾Ç¼ºÄڵ带 À¯Æ÷Çß´Ù.

¡ã¾Æ¿ô·è ¸ÞÀÏ¿¡ ÷ºÎµÈ ¿ø³ëÆ® ¾Ç¼ºÄÚµå[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


¾È·¦ ASEC ºÐ¼®ÆÀ¿¡ µû¸£¸é, »ç¿ëÀÚ°¡ ÷ºÎÆÄÀÏÀ» ½ÇÇàÇßÀ» ¶§ ÇØ´ç ¾Ç¼ºÄÚµå´Â ÀüÇüÀûÀÎ MS ¿ÀÇǽº ¸ÅÅ©·Î ¾Ç¼ºÄÚµå¿Í À¯»çÇÏ°Ô ¡®Open¡¯ ¹öư Ŭ¸¯À» À¯µµÇÑ´Ù. ½ÇÁ¦ ¡®Open¡¯ ¹öư À§Ä¡ ±Ùó¿¡´Â HTA(HTML Application) °³Ã¼°¡ ¼û¾î ÀÖ´Ù. Áï, »ç¿ëÀÚ´Â ¡®Open¡¯À» Ŭ¸¯ÇÑ °Íó·³ º¸ÀÌÁö¸¸, ½ÇÁ¦·Î´Â HTA °³Ã¼°¡ ½ÇÇàµÈ´Ù.

¡ã¿ø³ëÆ®¿¡ »ðÀÔµÈ ¾Ç¼º HTA °³Ã¼[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


»ç¿ëÀÚ°¡ ¡®Open¡¯ ¹öưÀ» Ŭ¸¯ÇÏ¸é ¿ø³ëÆ®¿¡ ÷ºÎµÈ °³Ã¼ÀÎ HTA ÆÄÀÏÀÌ Àӽà °æ·Î¿¡ »ý¼ºµÇ°í, HTA È®ÀåÀÚ ¿¬°á ÇÁ·Î±×·¥ÀÎ mshta ÇÁ·Î¼¼½º¿¡ ÀÇÇØ ¾Ç¼º HTA ÆÄÀÏÀÌ ÃÖÁ¾ ½ÇÇàµÈ´Ù. HTA´Â ³»ºÎ¿¡ ¾Ç¼º VBS Äڵ带 Æ÷ÇÔÇϰí ÀÖÀ¸¸ç À©µµ Á¤»ó À¯Æ¿¸®Æ¼ÀÎ curl ÇÁ·Î±×·¥À» ÅëÇØ Ĭº¿ ¾Ç¼ºÄڵ带 ³»·Á¹Þ´Â´Ù. ÃÖÁ¾À¸·Î rundll32.exe¿¡ ÀÇÇØ Ĭº¿ ¾Ç¼ºÄڵ尡 ½ÇÇàµÈ´Ù.

¡ã¾ÆÆ¼ÆÑÆ® Á¤º¸[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


ŽÁö ´ë»ó¿¡¼­ È®ÀεǴ Open.hta ÆÄÀÏÀÌ ½ÇÁ¦ ¾Ç¼º ½ºÅ©¸³Æ® ÆÄÀÏÀ̸ç, ÇàÀ§ºÐ¼®À» ÅëÇØ¼­´Â ÆÄÀÏ, ·¹Áö½ºÆ®¸®, ÇÁ·Î¼¼½º, ³×Æ®¿öÅ© °ü·Ã ¾ÆÆ¼ÆÑÆ® Á¤º¸µµ È®ÀÎ °¡´ÉÇÏ´Ù. À̹ø ¿ø³ëÆ® ¾Ç¼ºÄÚµå »ç·ÊÀÇ °æ¿ì ¿ø³ëÆ® ³»ºÎ °³Ã¼ÀÎ HTA ÆÄÀÏÀÌ ½ÇÁ¦ ¾Ç¼ºÇàÀ§¸¦ ¼öÇàÇÑ´Ù.

Ĭº¿ ¾Ç¼ºÄÚµå´Â ÃÖÃÊ Ä§Åõ ÀÌÈÄ ³»ºÎ È®»ê(Lateral Movement)À» °ÅÃÄ ÃÖÁ¾À¸·Î ·£¼¶¿þ¾î¸¦ Á¶Á÷ ³» °¨¿°½Ã۱⵵ ÇÑ´Ù. Ãʱ⿡ Ĭº¿ À§ÇùÀ» °¨ÁöÇϸé ÇÇÇØ È®»êÀ» ¸·±â À§ÇØ ¿ì¼±À¸·Î °¨¿° PC¿¡ ´ëÇØ ³×Æ®¿öÅ© °Ý¸® Á¶Ä¡ÇÏ´Â °ÍÀÌ ÇÊ¿äÇÏ´Ù.

¾È·¦ ASEC ºÐ¼®ÆÀ ÃøÀº ¡°¾È·¦ EDR(Endpoint Detection and Response) Á¦Ç°¿¡¼­´Â ¿ø³ëÆ® À¯ÇüÀÇ ¾Ç¼ºÄÚµå À§Çù¿¡ ´ëÇØ ÇàÀ§ Á¤º¸ ±â·Ï°ú ŽÁö¸¦ Çϰí ÀÖ´Ù¡±¸ç, ¡°µû¶ó¼­ EDR ¿î¿µ ´ã´çÀÚ´Â EDR ÀÌ·Â °Ë»öÀ» ÅëÇØ »ç³» ÀÎÇÁ¶ó¿¡ ¿ø³ëÆ® °ü·Ã À§ÇùÀÌ ÀÖ´ÂÁö È®ÀÎÇÒ ¼ö ÀÖ´Ù¡±°í ¹àÇû´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â īī¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
2025 º¸¾È½ÃÀå ¹é¼­ À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
SKÅÚ·¹ÄÞ ÇØÅ· »çÅ·ΠÃÖ±Ù ÀÕ½´°¡ µÇ°í ÀÖ´Â ¡®BPFµµ¾î¡¯ °ü·Ã, ¾î¶² ¼Ö·ç¼ÇÀ» »ç¿ëÁßÀΰ¡¿ä?
¾È·¦ V3 Net for Linux
¼Ò¸¸»ç Server-i
ÆÄÀÌ¿À¸µÅ© Á¡°Ë µµ±¸
À×Ä«ÀÎÅÍ³Ý Àü¿ë ¹é½Å
Æ®·»µå ¸¶ÀÌÅ©·Î ¹é½Å
±âŸ ±¹»ê(¼Ö·ç¼Ç¸íÀº ´ñ±Û·Î)
±âŸ ¿Ü»ê(¼Ö·ç¼Ç¸íÀº ´ñ±Û·Î)
»ç¿ëÇÏÁö ¾Ê´Â´Ù