º¸¾È´º½º â°£ 17ÁÖ³âÀ» ÃàÇÏÇÕ´Ï´Ù!!

Home > Àüü±â»ç

ºÏÇÑ ÇØÅ·±×·ì ¶óÀڷ罺, DLL-Side Loading ±â¹ý È°¿ë... º¯Á¾ DLL Ãß°¡

ÀÔ·Â : 2024-01-18 17:58
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
¶óÀڷ罺, Á¤»óÇÁ·Î±×·¥À» ÀÌ¿ëÇÑ ¡®DLL Side-Loading¡¯ °ø°Ý ±â¹ý »ç¿ë
DLL Side-Loading °ø°Ý ±â¹ý¿¡ º¯Á¾ DLL Ãß°¡...¾È·¦ ASEC, °¨¿° ´ë»ó °ËÁõÇÏ´Â ·çƾ °øÀ¯


[º¸¾È´º½º ¹ÚÀºÁÖ ±âÀÚ] ºÏÇÑÀÇ ÇØÅ·±×·ì ¶óÀڷ罺(Lazarus)°¡ Ãʱâ ħÅõ ´Ü°è¿¡¼­ ±× ´ÙÀ½ ´Ü°è °ø°Ý ´Þ¼ºÀ» À§ÇØ Á¤»óÇÁ·Î±×·¥À» ÀÌ¿ëÇÑ ¡®DLL Side-Loading¡¯ °ø°Ý ±â¹ý¿¡ »õ·Î¿î º¯Á¾ DLL Ãß°¡µÇ°í, °¨¿° ´ë»óÀ» °ËÁõÇÏ´Â ·çƾÀÌ µå·¯³µ´Ù.

¡ã¶óÀڷ罺°¡ »ç¿ëÇÏ´Â DLL Side-Loading °ø°Ý ±â¹ý¿¡ »õ·Î¿î º¯Á¾°ú °¨¿° °ËÁõ ·çƾÀÌ ¹àÇôÁ³´Ù[À̹ÌÁö=¾È·¦ ASEC]


¾È·¦ ½ÃÅ¥¸®Æ¼ ÀÎÅÚ¸®Àü½º ¼¾ÅÍ(ASEC)¿¡ µû¸£¸é ¶óÀڷ罺°¡ Ãʱâ ħÅõ ´Ü°è¿¡¼­ ´ÙÀ½ °ø°Ý ´Þ¼ºÀ» À§ÇØ Á¤»ó ÀÀ¿ëÇÁ·Î·¥À» ÀÌ¿ëÇÑ ¡®DLL Side-Loading¡¯ °ø°Ý ±â¹ýÀ» »ç¿ëÇÏ°í ÀÖ´Ù°í Áö³­ 2022³â 10¿ù ¹àÈù ¹Ù ÀÖ´Ù. À̶§ DLL Side-Loading °ø°Ý ±â¹ýÀº Á¤»óÀûÀÎ ÀÀ¿ë ÇÁ·Î±×·¥°ú ¾Ç¼º DLLÀ» °°Àº Æú´õ °æ·Î¿¡ ÀúÀåÇØ ÀÀ¿ë ÇÁ·Î±×·¥ÀÌ ½ÇÇàµÉ ¶§ ¾Ç¼º DLLÀÌ ÇÔ²² µ¿ÀÛÇϵµ·Ï ÇÏ´Â ±â¹ýÀ» ÀǹÌÇÑ´Ù.

Áö³­ 12ÀÏ ASD(AhnLab Smart Defense) ÀÎÇÁ¶ó¸¦ ÅëÇØ ¶óÀڷ罺 ±×·ìÀÌ ¾Ç¼ºÄڵ带 ½ÇÇàÇÒ ¶§ ÁÖ·Î »ç¿ëÇÏ´Â ±â¹ýÀÎ DLL-Side LoadingÀÇ »õ·Î¿î Á¤»ó ÇÁ·Î±×·¥ÀÌ È®ÀεƴÙ.

»õ·Ó°Ô È®ÀÎµÈ Á¤»ó ÇÁ·Î±×·¥Àº ¡®wmiapsrv.exe¡¯ÀÌ´Ù. wmiapsrv.exe ÇÁ·Î±×·¥Àº MS Á¤»ó ¸ðµâÀ̸ç, ¡®wbemcomn.dll¡¯À» ·ÎµåÇÑ´Ù. À̸¦ ÀÌ¿ëÇØ º¯Á¶µÈ ¾Ç¼º wbemcomn.dllÀ» ·ÎµåÇÑ´Ù. ¶ÇÇÑ µ¿ÀÏÇÑ °æ·Î ³» º¯Á¶µÈ ¶Ç ´Ù¸¥ ¾Ç¼º DLL ¡®netutils.dl¡¯ÀÌ È®ÀεƴÙ. »ý¼ºµÈ wbemcomn.dll°ú netutils.dllÀº ¹éµµ¾î ±â´ÉÀ» ¼öÇàÇÑ´Ù.

¡ãwbemcomn.dllÀÇ Resource Áß ÀϺÎ[ÀÚ·á=¾È·¦ ASEC]


wbemcomn.dllÀº °¨¿° ´ë»óÀ» °ËÁõÇÏ´Â ·çƾÀÌ ÀÖ´Ù. À§ÇùÀÚ´Â GetSystemFirmwareTable API È£ÃâÀÇ °á±£°ªÀÌ °¡Áö´Â °íÀ¯ÇÑ ½Ã½ºÅÛ ³»ÀÇ Á¤º¸¸¦ ÀÌ¿ëÇØ wbemcomn.dllÀÇ Resource ¿µ¿ª¿¡ ÀÖ´Â ¾ÏȣȭµÈ ¹®ÀÚ¿­À» º¹È£È­ÇÑ´Ù. À̶§ º¹È£È­µÈ °ªÀÇ °æ·Î ÆÄÀÏÀ» ·ÎµåÇÑ ÀÌÈÄ ¾Ç¼º ÇàÀ§¸¦ ¼öÇàÇÑ´Ù. À̸¦ ÅëÇØ Æ¯Á¤ ½Ã½ºÅÛ¿¡¼­¸¸ µ¿ÀÛÇϵµ·Ï ÀǵµÇÑ APT °ø°Ý ½ÃµµÀÓÀ» ¾Ë ¼ö ÀÖ´Ù. ´Ù¸¥ ½Ã½ºÅÛ Á¤º¸¸¦ ÅëÇÑ GetSystemFirmwareTable API È£Ãâ °á°ú¸¦ ÀÌ¿ëÇØ º¹È£È­Çϸé, ÆÄÀÏ °æ·Î Á¤º¸¸¦ È®ÀÎÇÒ ¼ö ¾ø±â ¶§¹®ÀÌ´Ù.

¡ãnetutils.dllÀÌ ·ÎµåÇÏ´Â ÆÄÀÏ[ÀÚ·á=¾È·¦ ASEC]


netutils.dllÀº wbemcomn.dll¿Í´Â ´Ù¸£°Ô º¹È£È­ °ËÁõ °úÁ¤ ¾øÀÌ Æ¯Á¤ ÆÄÀÏÀ» ·ÎµåÇÑ´Ù. ÇØ´ç ÆÄÀÏ °æ·Î¿Í ÆÄÀϸíÀº ´ÙÀ½°ú °°´Ù.

- PDB Á¤º¸- O:\Develop\Tool_Dev\Loader\7-Zip\Util\7z\Debug\7zDec.pdb
- ·Îµå ´ë»ó ÆÄÀÏ Á¤º¸- C:\ProgramData\Microsoft Editor\editor.dat

¶óÀڷ罺 ±×·ìÀº ½ºÇǾîÇǽÌ, °ø±Þ¸Á °ø°Ý µî ´Ù¾çÇÑ °ø°Ý º¤Å͸¦ »ç¿ëÇÏ¸ç ¸Å¿ì À§ÇùÀûÀÌ°í Àü ¼¼°èÀûÀ¸·Î È°¹ßÇÏ°Ô È°µ¿ÇÏ´Â °ø°Ý ±×·ì Áß Çϳª´Ù.
[¹ÚÀºÁÖ ±âÀÚ(boan5@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ À§Áîµð¿£¿¡½º 2018 ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö
¼³¹®Á¶»ç
3¿ù 15ÀϺÎÅÍ ½ÃÇàµÇ°í ÀÖ´Â °³Á¤ °³ÀÎÁ¤º¸º¸È£¹ý°ú °ü·ÃÇØ °¡Àå ±î´Ù·Ó°í ÀÌÇàÇϱ⠾î·Á¿î Á¶Ç×Àº ¹«¾ùÀΰ¡¿ä?
ÀΰøÁö´É(AI) µî ÀÚµ¿È­µÈ °áÁ¤¿¡ ´ëÇÑ Á¤º¸ÁÖü ±Ç¸® ±¸Ã¼È­
Á¢±Ù±ÇÇÑ °ü¸® µî °³ÀÎÁ¤º¸ ¾ÈÀü¼º È®º¸Á¶Ä¡ °­È­ ¹× °íÀ¯½Äº°Á¤º¸ °ü¸®½ÇÅ Á¤±âÁ¶»ç
¿µÇâÆò°¡ ¿ä¾àº» °ø°³Á¦µµ µµÀÔ µî °³ÀÎÁ¤º¸ ¿µÇâÆò°¡Á¦µµ
¿µ»óÁ¤º¸Ã³¸®±â±â ¹× ¾ÈÀüÁ¶Ä¡ ±âÁØ
°³ÀÎÁ¤º¸ º¸È£Ã¥ÀÓÀÚÀÇ Àü¹®¼º °­È­ À§ÇÑ Àü¹®CPO ÁöÁ¤
±¹¿Ü ¼öÁý¡¤ÀÌÀü °³ÀÎÁ¤º¸ 󸮹æħ °ø°³ µî °³ÀÎÁ¤º¸ 󸮹æħ Æò°¡Á¦µµ
¼ÕÇعè»óÃ¥ÀÓ Àǹ«´ë»óÀÚ º¯°æ ¹× È®´ë
°ø°ø±â°ü °³ÀÎÁ¤º¸ º¸È£¼öÁØ Æò°¡ È®´ë
±âŸ(´ñ±Û·Î)