º¸¾È´º½º â°£ 17ÁÖ³âÀ» ÃàÇÏÇÕ´Ï´Ù!!

Home > Àüü±â»ç

¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ÀÎÁõ¼­·Î ¼­¸íµÈ ¾Ç¼ºÄÚµåµé, ·£¼¶¿þ¾î À¯Æ÷¿¡ ¾Ç¿ë Áß

ÀÔ·Â : 2022-12-18 23:22
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
IOCTL(Input/Output Control Code) ¹øÈ£¿Í Ÿ±ê ÇÁ·Î¼¼½º Á¤º¸ Å»ÃëÇØ

[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] ÃÖ±Ù ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®(Microsoft)¿¡¼­ Microsoft ÀÎÁõ¼­·Î ¼­¸íµÈ ¾Ç¼ºÄڵ尡 À¯Æ÷µÇ°í ÀÖ´Â ½ÇÅ¿¡ ´ëÇØ °ø°³Çß´Ù. ÇØ´ç ¹ßÇ¥¿¡ µû¸£¸é MicrosoftÀÇ ¿©·¯ °³¹ßÀÚ °èÁ¤ÀÇ À¯Ãâ·Î ÀÎÇØ Windows Çϵå¿þ¾î °³¹ßÀÚ ÇÁ·Î±×·¥(Windows Hardware Developer Program)¿¡¼­ ÀÎÁõÇÑ µå¶óÀ̹ö°¡ ¾Ç¿ëµÆÀ¸¸ç, ÇÇÇظ¦ ¸·±â À§ÇØ Microsoft¿¡¼­´Â °ü·ÃÇÑ °èÁ¤À» Â÷´ÜÇÏ°í º¸¾È ¾÷µ¥ÀÌÆ®(Microsoft Defender 1.377.987.0 ÀÌ»ó)¸¦ Àû¿ëÇß´Ù.

[À̹ÌÁö=utoimage]


¾È·¦ ASEC ºÐ¼®ÆÀÀº À̹ø ¹®Á¦¿Í °ü·ÃÇØ Microsoft ÀÎÁõ¼­·Î ¼­¸íµÈ ¾Ç¼ºÄÚµå À¯Æ÷¸¦ ÁÖÀÇÇØ¾ß ÇÑ´Ù°í ¹àÇû´Ù. ASEC ºÐ¼®ÆÀ¿¡ µû¸£¸é Windows¿¡¼­´Â Ä¿³Î ¸ðµå µå¶óÀ̹ö¸¦ ·Îµå ÇÒ ¶§ º¸¾È À§ÇèÀ» ¹æÁöÇϱâ À§ÇØ ¼­¸íÀÌ µÇ¾î ÀÖÀ» °æ¿ì¿¡¸¸ ·Îµå°¡ °¡´ÉÇÏ´Ù.

¡ãÇÁ·Î¼¼½º Á¾·á(IOCTL : 0x222094)[ÀÚ·á=ASEC]


¸¸¾à ¼­¸íµÇ¾î ÀÖÁö ¾ÊÀ» °æ¿ì ·ÎµåµÇÁö ¸øÇÏ°í ¿À·ù¸¦ ¹ß»ý½ÃŲ´Ù. µû¶ó¼­ À̹ø¿¡ ¾Ë·ÁÁø ¾Ç¼º µå¶óÀ̹öÀÇ ±â´ÉÀ» Çϱâ À§Çؼ­´Â ¼­¸íÀÌ ÇʼöÀûÀ¸·Î ÇÊ¿äÇßÀ» °ÍÀ̸ç, À¯È¿ÇÑ Microsoft ÀÎÁõ¼­°¡ »ç¿ëµÇ¾î »ç¿ëÀÚµéÀº ¾ÇÀÇÀûÀ¸·Î Á¦ÀÛµÈ ÆÄÀÏÀÓÀ» ½±°Ô ¾Ë±â ¾î·Á¿üÀ» °ÍÀ¸·Î º¸ÀδÙ.

¡ãÇÁ·Î¼¼½º ÀϽà ÁßÁö(IOCTL : 0x22209C)[ÀÚ·á=ASEC]


ÇØ´ç ¾Ç¼ºÄÚµåµéÀº ¼¾Æ¼³Ú¿ø(SentinelOne), ¸Çµð¾ðÆ®(Mandiant), ¼ÒÆ÷½º(Sophos)°¡ ¸ÕÀú ¹ß°ßµÆÀ¸¸ç, ÇØ´ç ¾÷ü¿¡¼­´Â °ü·Ã ¾Ç¼ºÄڵ忡 ´ëÇÑ Á¤º¸¸¦ °ø°³Çß´Ù. ¾Ç¼ºÄÚµåµéÀº º¸¾È ÇÁ·Î±×·¥À» Á¾·áÇϱâ À§ÇØ Á¦ÀÛ ¹× »ç¿ëµÆÀ¸¸ç, ÃÖÁ¾ÀûÀ¸·Î´Â ·£¼¶¿þ¾î À¯Æ÷¸¦ À§ÇÑ ¸ñÀûÀ¸·Î »ç¿ëµÈ °ÍÀ¸·Î ÃßÁ¤Çß´Ù. °ø°³µÈ µå¶óÀ̹ö ÆÄÀÏÀº º¸¾È ÇÁ·Î±×·¥ ¹«·ÂÈ­ µµ±¸·Î ¾Æ·¡¿Í °°Àº ±â´ÉÀ» °¡Áö°í ÀÖ´Ù.

¡ãÇÁ·Î¼¼½º Àç°³(IOCTL : 0x2220A0)[ÀÚ·á=ASEC]


µå¶óÀ̹ö¸¦ ¼³Ä¡ÇÑ ·Î´õ°¡ ÇØ´ç µå¶óÀ̹ö¿¡ °ªÀ» Àü´ÞÇØ ¼öÇàµÇ´Âµ¥, Àü´ÞµÇ´Â °ªÀº IOCTL(Input/Output Control Code) ¹øÈ£¿Í Ÿ±ê ÇÁ·Î¼¼½º Á¤º¸´Ù. IOCTLÀº À¯Àú ¸ðµå ¾ÖÇø®ÄÉÀ̼ǰú µå¶óÀ̹ö°£ÀÇ Åë½Å ÀÎÅÍÆäÀ̽º·Î, µå¶óÀ̹ö¿¡´Â ±â´É¸¶´Ù IOCTL ¹øÈ£°¡ ºÎ¿©µÇ¾î ÀÖ´Ù. ·Î´õ¿¡¼­ ƯÁ¤ ±â´É¿¡ ¸Â´Â IOCTL ¹øÈ£¿Í ÇÁ·Î¼¼½º Á¤º¸¸¦ Àü´ÞÇØ µ¿ÀÛÇÑ´Ù. ¼ÒÆ÷½º¿¡ ÀÇÇϸé Á¾·áµÉ Ÿ±ê ÇÁ·Î¼¼½º´Â ·Î´õ¿¡ ¸í½ÃµÇ¾î ÀÖÀ¸¸ç, ¿©·¯ º¸¾È ¾÷üÀÇ ¼­ºñ½º¿Í ÇÁ·Î¼¼½º À̸§ÀÌ È®ÀεȴÙ. µû¶ó¼­ ·Î´õ¿¡ ¸í½ÃµÈ º¸¾È ÇÁ·Î±×·¥ÀÌ ¹«·ÂÈ­ µÉ ¼ö ÀÖ´Ù. ¶ÇÇÑ, µå¶óÀ̹ö Åë½Å ½Ã¿¡´Â ¡°\\\\.\\KApcHelperLink1¡± À̸§ÀÇ ½Éº¼¸¯ ¸µÅ©°¡ »ç¿ëµÈ´Ù.

¡ãµå¶óÀ̹öÀÇ ½Éº¼¸¯ ¸µÅ©[ÀÚ·á=ASEC]


ÇØ´ç ÇÇÇظ¦ ¸·±â À§ÇØ »ç¿ëÀÚµéÀº Windows º¸¾È ¾÷µ¥ÀÌÆ®¸¦ ÃÖ½ÅÀ¸·Î Àû¿ëÇØ¾ß ÇÑ´Ù. ÇöÀç V3 ¿¡¼­´Â ÇØ´ç ¾Ç¼ºÄÚµåµéÀ» ´ÙÀ½°ú °°ÀÌ Áø´ÜÇÏ°í ÀÖ´Ù.

¡âÆÄÀÏ Áø´Ü
Trojan/Win32.Agent.C114064
Trojan/Win.RootkitDrv.C5311744
Trojan/Win.RootkitDrv.C5311748
Trojan/Win.RootkitDrv.C5311745
Trojan/Win.RootkitDrv.C5313281
Trojan/Win.RootkitDrv.C5313299
Trojan/Win.RootkitDrv.C5313267
Trojan/Win.RootkitDrv.C5313273
Trojan/Win.RootkitDrv.C5313261
Trojan/Win.RootkitDrv.C5313014
Trojan/Win.RootkitDrv.C5313271
Trojan/Win.RootkitDrv.C5313304
Trojan/Win.RootkitDrv.C5313297
Trojan/Win.RootkitDrv.C5313257
Trojan/Win.RootkitDrv.C5311743
Trojan/Win.RootkitDrv.C5313262
Trojan/Win.RootkitDrv.C5311747
Trojan/Win.RootkitDrv.C5313269
Trojan/Win.RootkitDrv.C5313259
Trojan/Win.RootkitDrv.C5313278
Trojan/Win.RootkitDrv.C5313296
Trojan/Win.RootkitDrv.C5311742
Trojan/Win.RootkitDrv.C5311746
Trojan/Win.RootkitDrv.C5313303
Trojan/Win.RootkitDrv.C5313265
Trojan/Win.RootkitDrv.C5311749
Trojan/Win.RootkitDrv.C5313295
Trojan/Win.RootkitDrv.C5313263
Trojan/Win.RootkitDrv.C5313260
Trojan/Win.RootkitDrv.C5313302


ÇÑÆí, ¸Çµð¾ðÆ®´Â À̹ø »ç°Ç°ú °ü·ÃÇØ ¼¾Æ¼³Ú¿ø(SentinelOne)°ú Çù·ÂÇØ Á¶»ç¸¦ ÁøÇàÇÏ°í º¸°í¼­¸¦ ¹ßÇ¥Çß´Ù. ¸Çµð¾ðÆ®´Â ħÇØ»ç°í ´ëÀÀ(Incident Response; IR) °úÁ¤¿¡¼­ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ ¼­¸íÇÑ ¸Ö¿þ¾î µå¶óÀ̺갡 ÇÇÇØ Á¶Á÷ ÄÄÇ»ÅÍÀÇ ¿£µåÆ÷ÀÎÆ® ŽÁö ¹× ´ëÀÀ(EDR: Endpoint Detection and Response) ¿¡ÀÌÀüÆ® Á¾·á¿¡ »ç¿ëµÈ °ÍÀ» È®ÀÎÇß´Ù.

¡®ÀÎÁõ ¼­¸í(Attestation Signing)¡¯À¸·Î ¾Ë·ÁÁ® ÀÖ´Â °úÁ¤¿¡¼­ ¿©·¯ °ø°ÝÀÚ¿Í °ü·ÃµÈ ´Ù¼öÀÇ ¼­·Î ´Ù¸¥ ¸Ö¿þ¾î °è¿­ÀÇ ¼­¸íÀÌ ÀÌ·ç¾îÁ³´Ù. ÀÎÁõ ¼­¸íÀº ±âº»ÀûÀ¸·Î À©µµ¿ì10 ½Ã½ºÅÛ¿¡¼­ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ ÇØ´ç µå¶óÀ̹ö¸¦ ½Å·ÚÇÑ´Ù´Â °ÍÀ» ¾Ë·ÁÁִµ¥, ÀÌ·Î ÀÎÇØ »ç¿ëÀÚ°¡ ¼³Ä¡ÇÏ·Á´Â µå¶óÀ̹ö´Â ÈξÀ ´õ ³ôÀº ¼öÁØÀÇ ¡®º¸Áõ¡¯À» ¹Þ°Ô µÈ´Ù. ÀÌ´Â »õ·Î¿î Àü¼úÀº ¾Æ´ÏÁö¸¸ ¸Çµð¾ðÆ®°¡ ÀÌ ¹æ¹ýÀ» »ç¿ëÇϴ ǥÀû °ø°ÝÀÚ¸¦ È®ÀÎÇÑ °ÍÀº À̹øÀÌ Ã³À½À̶ó°í ¹àÇû´Ù. ¸Çµð¾ðÆ®´Â ÀÌ ¹èÈÄ¿¡´Â °ø°ÝÀÚµéÀÇ ¸Ö¿þ¾î ¼­¸íÀ» µ½´Â ¸Ö¿þ¾î ¼­¸í ¼­ºñ½º ±×·ìÀÌ ÀÖ´Ù°í ÃßÁ¤Çß´Ù. ±× ¹è°æÀ¸·Î, ¼­¸íµÈ ¸Ö¿þ¾î¸¦ ¹èÆ÷ÇÑ UNC3944 ±×·ìÀº Àû¾îµµ 2022³â 5¿ùºÎÅÍ È°µ¿ÇÑ ±ÝÀüÀû ¸ñÀûÀÇ °ø°Ý ±×·ìÀ̶ó°í ¼³¸íÇß´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ À§Áîµð¿£¿¡½º 2018 ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö
¼³¹®Á¶»ç
3¿ù 15ÀϺÎÅÍ ½ÃÇàµÇ°í ÀÖ´Â °³Á¤ °³ÀÎÁ¤º¸º¸È£¹ý°ú °ü·ÃÇØ °¡Àå ±î´Ù·Ó°í ÀÌÇàÇϱ⠾î·Á¿î Á¶Ç×Àº ¹«¾ùÀΰ¡¿ä?
ÀΰøÁö´É(AI) µî ÀÚµ¿È­µÈ °áÁ¤¿¡ ´ëÇÑ Á¤º¸ÁÖü ±Ç¸® ±¸Ã¼È­
Á¢±Ù±ÇÇÑ °ü¸® µî °³ÀÎÁ¤º¸ ¾ÈÀü¼º È®º¸Á¶Ä¡ °­È­ ¹× °íÀ¯½Äº°Á¤º¸ °ü¸®½ÇÅ Á¤±âÁ¶»ç
¿µÇâÆò°¡ ¿ä¾àº» °ø°³Á¦µµ µµÀÔ µî °³ÀÎÁ¤º¸ ¿µÇâÆò°¡Á¦µµ
¿µ»óÁ¤º¸Ã³¸®±â±â ¹× ¾ÈÀüÁ¶Ä¡ ±âÁØ
°³ÀÎÁ¤º¸ º¸È£Ã¥ÀÓÀÚÀÇ Àü¹®¼º °­È­ À§ÇÑ Àü¹®CPO ÁöÁ¤
±¹¿Ü ¼öÁý¡¤ÀÌÀü °³ÀÎÁ¤º¸ 󸮹æħ °ø°³ µî °³ÀÎÁ¤º¸ 󸮹æħ Æò°¡Á¦µµ
¼ÕÇعè»óÃ¥ÀÓ Àǹ«´ë»óÀÚ º¯°æ ¹× È®´ë
°ø°ø±â°ü °³ÀÎÁ¤º¸ º¸È£¼öÁØ Æò°¡ È®´ë
±âŸ(´ñ±Û·Î)