0xMH

고정 헤더 영역

글 제목

메뉴 레이어

0xMH

메뉴 리스트

  • 홈
  • 태그
  • 방명록
  • 분류 전체보기
    • TryHackme
    • HackTheBox
    • 악성코드 Malware
      • 랜섬웨어
      • Maldocs
      • Stealer
      • Dropper-Loader
      • Wiper
      • RAT
      • Threat Intelligence
    • Windows 해킹
      • 권한상승
      • 지속성 확보
    • Blue Team
    • 정보보안 뉴스

검색 레이어

0xMH

검색 영역

컨텐츠 검색

전체 글

  • Pitchforks Out! 오픈소스 레드팀툴 - 저주인가 축복인가 - QuasarRAT 케이스

    2024.10.08 by 0xmh

  • 더블 확장자에서 RedLine Stealer로. 다단계 악성코드 분석

    2024.09.29 by 0xmh

  • 새로운 김수키 IOC 2024/09/23

    2024.09.23 by 0xmh

  • APT43 김수키 악성 문서 파일 분석

    2024.09.17 by 0xmh

  • 북한 킴수키 (Kimsuky) APT 그룹의 인프라 헌팅

    2024.08.04 by 0xmh

  • Hack The Box 해킹 모의 침투 #9: Support

    2024.03.02 by 0xmh

  • Rhadamanthys Stealer 악성코드 분석 Part 1

    2023.01.28 by 0xmh

  • IcedID 로더 악성코드 새로운 TTP 분석

    2023.01.11 by 0xmh

Pitchforks Out! 오픈소스 레드팀툴 - 저주인가 축복인가 - QuasarRAT 케이스

오늘도 - (네, 악성코드 그렇게 좋아합니다 ㅎㅎ) - 악성코드 헌팅하다가 재밌어 보이는 샘플 하나 발견해서 자세하게 분석해 봤습니다.미리 결과를 말하자면, 오픈소스 레드팀(?)툴을 활용해서 다양한 악성코드 배포를 위한 멀웨어였는데 문득 그런 생각이 들었습니다: "레드팀 하는 사람들은 깃허브에서 자기 만든 로더, 새로운 인젝션 방법, EDR 우회 기술 뭐 이거저거 다 올리는데 정말 악당인 사람들이 그걸 가지고 악용하면 어떡하지?"오해하지 마세요. 저도 레드팀에 관심이 엄청 많고 위협 인텔 관련 일을 안 할 때 C나 Rust로 악성코드 개발 알아보긴 합니다. 다만, 그걸 다 비공개 깃허브에 저장해 두고 만약에 공개한다고 해도 무조건 내가 만든 악성코드를 탐지할 수 있는 YARA 룰이나 비슷한 탐지 기술하고..

카테고리 없음 2024. 10. 8. 22:09

더블 확장자에서 RedLine Stealer로. 다단계 악성코드 분석

새로 업로드된 악성코드들 중에 재밌어 보이는 게 있지 않을까~라는 마음으로 오늘도 다양한 악성코드 데이터베이스들을 뒤져봤더니... 흥미로워 보이는 게 하나 있었더라고요... 정확히 어떤 악성코드 "family"에 속하는지 모르겠지만 한번 볼만해서 분석 결과를 공유하고자 합니다.오늘의 해부 대상자 소개합니다~ (SHA256: e9ad5fb2cb6836ac0a35b95e834fad9e4034e40a8d395b14993dba6738e8f0f7)1st Stage: 파일 이름이 "playmod24.pdf.lnk"인 것을 보고 "더블 확장자... 냄새 나는군"라는 생각이 들어 콘텐츠를 봤더니 직감이 맞았습니다.WindowsSystem32WindowsPowerShellpowershell.exeC:\\Windows\\..

카테고리 없음 2024. 9. 29. 17:48

새로운 김수키 IOC 2024/09/23

파일k.ps1b01eef4bfd68fa46ae93ade813471e62e8939b6f3d53c94114ffd98c0d5f1fd3 --> VT 업로드 날짜 2024년 09월 23일pow.ps1 751698edee5ec4c46fddaa995f120984dfd551e1f68fc2d0fea7bfe1a8868c83 --> VT 업로드 날짜 2024년 9월 23일dream.vbs24048a45edb373df83bcaee3fd2b0bc2b4bb858fe154919195f48fa0410b73b9 --> VT 업로드 날짜 2024년 09월 23docx.bat6aa86e6c5ca97af149bf22c4deb7b0456727a4c5e67b508c9518e8c8e1b79795 --> VT 업로드 날짜 2024년 09월 23t..

악성코드 Malware/Threat Intelligence 2024. 9. 23. 19:28

APT43 김수키 악성 문서 파일 분석

자는 사이에  트위터에 새로운 김수키 파일이 업로드 됐다고 글이 올라왔는데 추석이지만 김수키 악성코드는 못 참지... (Malware bazaar 업로드 시간: 2024-09-16 16:34:31 UTC) 1st Stage: LNK 파일많이 봐와서 이제 재미없지만 이번 악성 lnk 파일도 아래와 같이 일반 docx 문서 파일 아이콘으로 위장하며 클릭 시 코드가 실행됩니다.파일의 properties을 보자마자 냄새 나지... mshta, base64... 좋을 리가 없죠. 빠른 분석을 위하여 Eric Zimmerman님의 LECmd라는 툴을 사용했습니다. 실행 시 해당 .lnk 파일이 어떤 악성 행위를 하는지 바로 알 수 있습니다. 아래 코드를 보니 해당 lnk 파일은 C2 서버인 64.49.14[.]18..

악성코드 Malware 2024. 9. 17. 19:38

북한 킴수키 (Kimsuky) APT 그룹의 인프라 헌팅

요즘 Threat Intelligence (위협 인텔리전스)에 관심이 많이 생겨 오늘 블로그에서는 악성코드 분석 단계를 뛰어넘고 바로 "인프라 헌팅"에 들어갑니다. 블로그의 핵심 부분에 들어가기 전에 인프라 헌팅이란 것은 무엇인지 그리고 정보보안 전문가들이 이 주제에 관심을 가져야 하는 이유에 대해서 저의 의견을 말씀드리겠습니다.인프라 헌팅 저 악성코드 분석으로 항상 얻고자 했던 것은 IOC (IP 주소, 도메인 이름, 행동 관련 IOC 등)를 얻으려고 했는데 사실 악성 샘플 분석하는 데에 시간이 꽤 걸릴 뿐만 아니라 높은 기술 지식이 필요합니다. 아울러, 회사에서 관련 일을 하다 보면 타이트한 데드라인이 생길 수도 있고 짧은 시간에 쓸만한 정보를 가져야 와야 할 때가 많아 샘플 하나 시작부터 끝까지 분..

악성코드 Malware/Threat Intelligence 2024. 8. 4. 21:09

Hack The Box 해킹 모의 침투 #9: Support

안녕하세요~ 오늘은 오랜만에 모의침투 하나 하겠습니다! HTB의 Support이라는 머신을 풀어볼 것이고, 첫 단계에서는 SMB Share에 연결해서, 바이너리를 다운로드하고, 바이너리 속에 숨어 있는 비밀번호를 얻어, 유저 플래그를 받고, Bloodhound이라는 툴로 권한상승을 하겠습니다. Nmap 스캔을 딱 보니까 뭔가 Domain Controller인 것 같다는 생각이 들었습니다. "dc.support.htb"하고 "support.htb"가 있길래 칼리의 /etc/hosts에 둘을 넣고, SMB 포트도 열려 있어서 접속해 봤더니... "support-tools"이라는 폴더에 접근할 수 있더라고요. 그것뿐만 아니라 파일도 다운로드할 수 있고 share에 있는 파일들 중에 "UserInfo.exe.z..

HackTheBox 2024. 3. 2. 21:06

Rhadamanthys Stealer 악성코드 분석 Part 1

요즘은 구글 광고 유포되는 악성코드가 유행인데요 그중에 12월 말에 처음으로 Malwarebazaar에 나타난 Rhadamanthys이라는 Stealer 악성코드도 하나입니다. 피해자의 소중한 개인정보를 탈취하는 악성코드이므로 이 블로그에서 분석했던 RacoonStealer하고 OskiStealer 악성코드와 매우 비슷하나 분석해 보니 Rhadamanthys가 두 악성코드들보다 더 sophisticated이다! 라는 생각을 들었습니다. 그 이유는 Rhadamanthys가 자신의 마지막 payload를 실행 시키기 전에 다양한 단계들을 거쳐서입니다. 아울러 Rhadamanthys는 Shellcode와 제가 지금까지 본 적 없는 재밌는 shellcode 실행 방식을 쓰기 때문에 분석이 매우 재밌었네요. 이 ..

악성코드 Malware/Stealer 2023. 1. 28. 14:30

IcedID 로더 악성코드 새로운 TTP 분석

악성코드 공부를 처음 시작했을 때 IcedID 로더를 분석한 적이 있었는데 되게 "간단한" 분석이었습니다. 아울러 그때의 IcedID의 TTP (Tactics, Techniques, and Procedures)가 달라졌기 때문에 오랜만에 IcedID를 다시 한번 보기로 했습니다! (파일은 링크에 들어가 다운로드 가능). 그리고 파이썬 코딩은 아직 좀 약한 편인데.... 간단한 config extractor를 만들어보고 싶어서 IcedID 고른 이유도 있습니다 :) https://bazaar.abuse.ch/sample/a60bbdf9d08eb136bb124595828f944fd292a08dd8c860beeeb6fe5e96187fef/ 압축 폴더를 풀고 확인해 보니 .iso 파일하고, "Invoi_PDF"..

악성코드 Malware/Dropper-Loader 2023. 1. 11. 21:08

추가 정보

인기글

최신글

250x250

페이징

이전
1 2 3 4 ··· 7
다음
TISTORY Twitter
0xMH © Magazine Lab
페이스북 트위터 인스타그램 유투브 메일

티스토리툴바