일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | |||||
3 | 4 | 5 | 6 | 7 | 8 | 9 |
10 | 11 | 12 | 13 | 14 | 15 | 16 |
17 | 18 | 19 | 20 | 21 | 22 | 23 |
24 | 25 | 26 | 27 | 28 | 29 | 30 |
- sql
- C 프로그래밍
- Code Up
- c언어
- 오늘의 보안동향
- 멀웨어
- 설치
- 코드업
- 랜섬웨어
- cmd
- SQLD
- 오늘의 영어
- C
- Volatility
- 보안
- DEFCON
- 악성코드
- Defcon DFIR CTF 2019
- 정보보안기사
- 오늘의 보안
- 보안동향
- 다운로드
- ctf
- C language
- 리버싱
- 리버싱 핵심원리
- Memory Forensics
- codeup
- defcon.mem
- 코딩
- Today
- Total
오브의 빛나는 별
[오늘의 보안] Guloader 악성코드 본문
<3줄 요약>
- 세금 계산서, 운송장 번호로 위장한 이메일의 첨부 파일 형태로 Guloader 악성코드가 유포되는 정황 확인
- RAR 압축 파일 내부에 존재하고 사용자가 실행하면 최종적으로 Remcos, AgentTesla, Vidar 등의 알려진 악성코드 다운로드
- 보안 제품의 시그니처 탐지 회피를 위해 Guloader와 같은 다운로더 악성코드를 유포
GuLoader: 추가 악성코드를 다운로드 하는 다운로더 형태의 악성코드
RAR(Roshal Archive Compressed): WinRAR 프로그램에서 자체적으로 제공하는 독점 압축 포맷
https://asec.ahnlab.com/ko/55865/
AhnLab Security Emergency response Center(ASEC)은 세금 계산서, 운송장 번호로 위장한 이메일의 첨부 파일 형태로 Guloader 악성코드가 유포되는 정황을 확인하였다. 이번에 확인된 Guloader는 RAR(Roshal Archive Compressed) 압축 파일 내부에 존재하였다. 사용자가 Guloader를 실행하면 최종적으로 Remcos, AgentTesla, Vidar 등의 알려진 악성코드를 다운로드 한다.
안랩 MDS 제품에서는 이메일로 유포되는 악성코드 차단을 위해 이메일 기반의 위협 탐지 및 격리 기능(MTA)을 제공하고 있다. 아래 [그림 3]은 안랩 MDS 제품의 Guloader 악성코드 탐지 보고서 화면이다. 당시에 Guloader 다운로더 악성코드는 공격자 서버로부터 Remcos 악성코드를 다운로드하였다.
Remcos는 스팸 메일과 MS-SQL 취약점으로 유포되는 알려진 RAT(Remote Administration Tool) 도구이다. Remcos 악성코드 관련하여 여러차례 ASEC 블로그를 통해서 소개한 바 있다.
- (2020.11.23) 스팸 메일로 유포 중인 Remcos RAT 악성코드
- (2022.02.15) 취약한 MS-SQL 서버를 대상으로 유포 중인 Remcos RAT
Remcos는 공식 판매 사이트가 존재하며 지난 2016년 7월에 버전 1.0이 최초 공개를 시작으로 2023년 7월 26일에는 4.9.0 버전이 공개되었다. 즉, 제작자는 꾸준히 해당 악성코드의 기능을 업데이트하며 상업 목적으로 판매하고 있는 것으로 보인다.
MDS에서는 이메일 유입 단계에서 가상 머신 기반의 동적 분석을 통해 Guloader의 악성코드 다운로드 행위 및 Remcos 악성코드의 정보 유출 행위와 특징을 기반으로 이를 탐지한다.
Guloader는 Remcos 뿐만 아니라 Formbook, Lokibot 등 인터넷에서 판매되고 있는 악성코드를 다운로드 받아 실행한다. 이렇게 판매되는 악성코드를 상업용(Commodity) 악성코드라고 하며 공격자가 상업용 악성코드를 직접 유포하지 않고, Guloader와 같은 다운로더 악성코드를 통해 유포하는 이유는 보안 제품의 시그니처 탐지 회피를 위한 것으로 보인다. Guloader 악성코드는 NSIS, 닷넷, 과거에는 VisualBasic 유형으로 컴파일되어 정적 탐지 회피를 위해 매번 외형을 변경하여 유포하고 있다. 그러나, 결과적으로 메모리 상에서 실행되는 악성코드는 Remcos와 같은 상업용 악성코드이므로 파일 외형은 다르더라도 수행하는 악성 행위는 변형마다 동일하다. 따라서 기업의 보안 담당자는 엔드포인트 보안 제품(V3) 뿐만 아니라 MDS와 같은 샌드박스 기반의 APT 솔루션을 도입하여 사이버 공격에 대한 피해를 예방해야 한다.
'오늘의 보안' 카테고리의 다른 글
[오늘의 보안] HiddenGh0st 악성코드 (0) | 2023.10.04 |
---|---|
[오늘의 보안] BlueShell 악성코드 (0) | 2023.09.27 |
[오늘의 보안] 하쿠나 마타타(Hakuna matata) 랜섬웨어 (0) | 2023.09.20 |
[오늘의 보안] Venus 랜섬웨어 (0) | 2023.07.01 |
[오늘의 보안] RecordBreaker 정보탈취 악성코드 (0) | 2023.06.16 |