WebHook API ÀÌ¿ë ½Ã Æ¯Á¤ µð½ºÄÚµå ¼¹ö¿¡ µ¥ÀÌÅÍ¿Í ¾Ë¸² Àü´Þ °¡´É
[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] LGÀ¯Ç÷¯½º°¡ ¼ºñ½ºÇÏ´Â À¥Çϵå(Webhard)´Â ±¹³» »ç¿ëÀÚ¸¦ ´ë»óÀ¸·Î °ø°ÝÇÏ´Â ÇØÄ¿µéÀÌ ¾Ç¼ºÄÚµå À¯Æ÷ Ç÷§ÆûÀ¸·Î Á¾Á¾ ¾Ç¿ëµÇ°í ÀÖ´Ù. ÀϹÝÀûÀ¸·Î °ø°ÝÀÚµéÀº ¼ºÀÎ °ÔÀÓÀ̳ª »ç¿ë °ÔÀÓÀÇ Å©·¢ ¹öÀü°ú °°Àº ºÒ¹ý ÇÁ·Î±×·¥°ú ÇÔ²² ¾Ç¼ºÄڵ带 À¯Æ÷ÇÑ´Ù.
À¥Çϵ带 À¯Æ÷ °æ·Î·Î »ç¿ëÇÏ´Â °ø°ÝÀÚµéÀº ÁÖ·Î ¡â±¹³» À¯¸í À¥Çϵ带 ÅëÇØ À¯Æ÷µÇ´Â njRAT ¾Ç¼ºÄÚµå ¡âÀ¥Çϵ带 ÅëÇØ À¯Æ÷ ÁßÀÎ UDP Rat ¾Ç¼ºÄÚµå ¡âÀ¥Çϵ带 ÅëÇØ À¯Æ÷ ÁßÀÎ DDoS IRC Bot ¾Ç¼ºÄÚµå(GoLang) µî°ú °°Àº RAT(¿ø°Ý Á¢±Ù µµ±¸) À¯ÇüÀÇ ¾Ç¼ºÄڵ带 ¼³Ä¡ÇÑ´Ù.
¡ãÇØÅ· Æ÷·³¿¡¼ °øÀ¯µÈ HH IRC Bot[À̹ÌÁö=ASECºÐ¼®ÆÀ]
ÀÌ·¸µí °ø°ÝÀÚµéÀº ÁÖ±âÀûÀ¸·Î ´Ù¾çÇÑ À¯ÇüÀÇ ¾Ç¼ºÄڵ带 »ç¿ëÇÏ°í ÀÖ´Ù. ÀÌ·¯ÇÑ °¡¿îµ¥ ¾È·¦ ASEC ºÐ¼®ÆÀ¿¡¼´Â ÃÖ±Ù ¡®HH IRC Bot¡¯À̶ó°í ÇÏ´Â DDoS º¿ ¾Ç¼ºÄڵ尡 À¥Çϵ带 ÅëÇØ À¯Æ÷µÇ°í ÀÖ´Â °ÍÀ» È®ÀÎÇß´Ù. ¾Ç¼ºÄڵ忡¼ »ç¿ëµÇ´Â ¹®ÀÚ¿ ¹× ±â´ÉµéÀ» ÅëÇØ Ã£¾ÆºÃÀ» ¶§ °ú°Å 2012³â°æ ÇØÅ· Æ÷·³¿¡¼ °øÀ¯µÈ ¾Ç¼ºÄÚµåÀÎ °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. ¡®HH¡¯´Â HackHound¸¦ ÀǹÌÇϸç Hackhound Æ÷·³ÀÇ °ø½Ä IRC BotÀ¸·Î ¼Ò°³µÇ°í ÀÖ´Ù.
1988³â °³¹ßµÈ ½Ç½Ã°£ ÀÎÅÍ³Ý Ã¤Æà ÇÁ·ÎÅäÄÝÀÎ IRC(Internet Relay Chat)´Â »ç¿ëÀÚµéÀÌ Æ¯Á¤ IRC ¼¹öÀÇ Æ¯Á¤ ä³Î¿¡ Á¢¼ÓÇØ °°Àº ä³Î¿¡ Á¢¼ÓÇÑ ´Ù¸¥ »ç¿ëÀÚµé°ú ½Ç½Ã°£À¸·Î äÆÃÀ» ÇÒ ¼ö ÀÖ´Ù. IRC BotÀº ÀÌ·¯ÇÑ IRC¸¦ ¾Ç¿ëÇØ C&C ¼¹ö¿ÍÀÇ Åë½Å¿¡ »ç¿ëÇÏ´Â º¿ ¾Ç¼ºÄÚµå´Ù. °¨¿° ½Ã½ºÅÛ¿¡ ¼³Ä¡µÈ IRC º¿Àº IRC ÇÁ·ÎÅäÄÝ¿¡ µû¶ó °ø°ÝÀÚ°¡ ÁöÁ¤ÇÑ IRC ¼¹öÀÇ Ã¤³Î¿¡ Á¢¼ÓÇϸç, ±× ÀÌÈÄ Å»ÃëÇÑ Á¤º¸¸¦ ÇØ´ç ä³Î¿¡ Àü´ÞÇϰųª °ø°ÝÀÚ°¡ ƯÁ¤ ¹®ÀÚ¿À» ÀÔ·ÂÇÒ °æ¿ì À̸¦ ¸í·ÉÀ¸·Î Àü´Þ¹Þ¾Æ ÀÌ¿¡ »óÀÀÇÏ´Â ¾Ç¼º ÇàÀ§¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Ù.
IRC º¿ ¾Ç¼ºÄÚµå´Â Ãß°¡ÀûÀÎ ¸í·ÉÁ¦¾î(C&C) ¼¹ö ¹× ÇÁ·ÎÅäÄÝÀ» °³¹ßÇÒ ÇÊ¿ä ¾øÀÌ ÀÌ¹Ì Á¸ÀçÇÏ´Â IRC ÇÁ·ÎÅäÄÝÀ» ÀÌ¿ëÇÏ°í ±âÁ¸ IRC ¼¹ö¸¦ È°¿ëÇÒ ¼ö ÀÖ´Ù´Â Á¡¿¡¼ °ú°ÅºÎÅÍ ²ÙÁØÈ÷ »ç¿ëµÆ´Ù. ÇöÀç À¥Çϵ忡¼ °ø°ÝÀÚ°¡ ¾÷·ÎµåÇÑ ÆÄÀÏÀº È®ÀεÇÁö ¾ÊÁö¸¸, ¡â\½Ã°£Á¤Áö Âü±³À° (2)\d4work.dll ¡â\¾áµ¥·¹_¿©µ¿»ýÀÇ_»ç¶ûÀ»_µë»Ò_¹Þ´Â_¾ÆÀÌ_¸¸µé±â_»ýÈ°_04_10 (2)\d3dcompiler_46.dll ¡â\»÷µåÀ§Ä¡´Â ¾ÈµÅ (2)\d3dcompiler_46.dll ¡â\½Çºñ Å°¿ì±â\save.dll µîÀÇ °æ·Î¸íÀ» ÅëÇØ °ú°Å »ç·Êó·³ ¼ºÀÎ °ÔÀÓÀ» À§ÀåÇØ À¯Æ÷µÈ °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.
ÀÌ·¸°Ô À¥Çϵ忡 ¾÷·ÎµåµÈ °ÔÀÓ ¾ÐÃà ÆÄÀÏ¿¡ Æ÷ÇÔµÈ ÆÄÀϵéÀº ¸ðµÎ njRAT ¾Ç¼ºÄÚµåÀ̸ç, ƯÈ÷ ¡®d4work.dll¡¯À̳ª ¡®d3dcompiler_46.dll¡¯¿Í °°Àº À¯Æ÷ ÆÄÀϸíÀº °ú°ÅºÎÅÍ njRAT À¯Æ÷¿¡ ÀÚÁÖ »ç¿ëµÇ°í ÀÖ´Â À̸§µéÀÌ´Ù.
¡ãnjRAT ¼³Á¤ µ¥ÀÌÅÍ[À̹ÌÁö=ASECºÐ¼®ÆÀ]
À¥Çϵ带 ÁÖ¿ä À¯Æ÷ °æ·Î·Î »ç¿ëÇß´Ù´Â Á¡À̳ª À¯Æ÷¿¡ »ç¿ëµÈ ÆÄÀϸíÀÌ °ú°Å °ø°Ýµé¿¡¼ »ç¿ëµÈ °Í°ú µ¿ÀÏÇÏ´Ù´Â Á¡, °ú°Å Golang DDoS IRC Bot ¾Ç¼ºÄڵ带 »ç¿ëÇÑ »ç·Êó·³ IRC ¾Ç¼ºÄڵ带 »ç¿ëÇß´Ù´Â Á¡, °ø°Ý¿¡ njRAT, HackHound IRC Bot ¿Ü¿¡µµ UDP RatÀÌ »ç¿ëµÆ´Ù´Â Á¡ µîÀ¸·Î ºÃÀ» ¶§ ±âÁ¸°ú µ¿ÀÏÇÑ °ø°ÝÀÚÀÇ ¼ÒÇàÀ¸·Î ÃßÁ¤µÇ°í ÀÖ´Ù. À¯Æ÷µÇ´Â njRATµéÀº ¿©·¯ ¹æ½ÄÀ¸·Î ÆÐÅ·°ú ÇÔ²² ³µ¶ÈµÅ ÀÖÀ¸¸ç, ±¸ºÐÀÚ·Î ¡°|¡¯|¡¯|¡±¸¦ »ç¿ëÇÏ´Â ¹öÀüÀ» ÀÌ¿ëÇß´Ù.
njRATÀº °¨¿° ½Ã½ºÅÛ¿¡ »óÁÖÇÏ¸é¼ °ø°ÝÀÚÀÇ ¸í·ÉÀ» ¹Þ¾Æ ´Ù¾çÇÑ ¾Ç¼ºÇàÀ§¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Ù. °ø°ÝÀÚ´Â njRATÀ» ÀÌ¿ëÇØ Ãß°¡ ¾Ç¼ºÄڵ带 »ý¼ºÇßÀ¸¸ç ´ëÇ¥ÀûÀ¸·Î UDP Rat,ÀÌ ¼³Ä¡µÈ ´Ù¾çÇÑ À¥ ºê¶ó¿ìÀú¿¡ ÀúÀåµÈ °èÁ¤ Á¤º¸µéÀ» ¼öÁýÇØ º¸¿©ÁÖ´Â WebBrowserPassView¿Í Å©·Ò À¥ ºê¶ó¿ìÀú °èÁ¤ Á¤º¸ Å»ÃëÇü ¾Ç¼ºÄڵ尡 ÀÖ´Ù. UDP RatÀº UDP Flooding °ø°ÝÀ» Áö¿øÇÏ´Â DDoS º¿ÀÌ´Ù.
¡ãSimple-UDP-Rat[À̹ÌÁö=ASECºÐ¼®ÆÀ]
°ø°Ý¿¡ »ç¿ëµÈ UDP Rat ¾Ç¼ºÄÚµåµéÀº PDB Á¤º¸¿¡ µû¶ó ¡âD:\wkfy\Machos Sharing2\Machos Sharing2[ÀÚ·á] Ư¼ö\Èñ±Í¼Ò½º[USER] UDP botnet src\layer4botnet ourse\Client\x64\Debug\Client.pdb ¡âC:\Users\jk\Desktop[USER] UDP botnet src\layer4botnet sourse\Client\x64\Debug\Client.pdb µî µÎ Á¾·ù·Î ³ª´¶´Ù.
WebBrowserPassView´Â ÃֽŠ¹öÀü ´ë½Å ¡®/stext¡¯ ÀÎÀÚ¸¦ Áö¿øÇÏ´Â °ú°Å ¹öÀüÀÌ »ç¿ëµÆ´Ù. ÃßÃâÇÑ °èÁ¤ Á¤º¸¸¦ º¸¿©ÁÙ ¶§ GUI ¹öÀü¸¸ Áö¿øÇÏ´Â ÃֽŠ¹öÀü°ú ´Þ¸® ¡®/stext¡¯ ÀÎÀÚ¸¦ Áö¿øÇÏ´Â °ú°Å ¹öÀüÀÇ WebBrowserPassView´Â »ç¿ëÀÚ°¡ ÀÎÁöÇÏÁö ¸øÇÏ°Ô Ä¿¸Çµå ¶óÀÎÀ¸·Î ½ÇÇàµÅ ¼öÁýÇÑ °èÁ¤ Á¤º¸¸¦ ÆÄÀÏ ÇüÅ·Π»ý¼ºÇÒ ¼ö ÀÖ´Ù. ÀÌ·¸°Ô »ý¼ºµÈ °èÁ¤ Á¤º¸°¡ ´ã±ä ÆÄÀÏÀº °ø°ÝÀÚ°¡ RAT ¾Ç¼ºÄÚµåµéÀ» È°¿ëÇØ Å»Ãë°¡ °¡´ÉÇØÁø´Ù. ÀÌ¿¡ µû¶ó °ú°Å ¹öÀüÀÇ WebBrowserPassView´Â HawkEye¸¦ Æ÷ÇÔÇÑ ´Ù¾çÇÑ ¾Ç¼ºÄÚµåµé¿¡ ÀÇÇØ »ç¿ëµÇ°í ÀÖ´Ù.
¡ãstext ÀÎÀÚ¸¦ Áö¿øÇÏ´Â °ú°Å ¹öÀüÀÇ WebBrowserPassView[À̹ÌÁö=ASECºÐ¼®ÆÀ]
°ø°ÝÀÚ´Â WebBrowserPassView¸¦ »ç¿ëÇÏ´Â °Í ÀÌ¿Ü¿¡µµ Ãß°¡ÀûÀÎ °èÁ¤ Å»ÃëÇü ¾Ç¼ºÄڵ嵵 À¯Æ÷Çß´Ù. ÇØ´ç ¾Ç¼ºÄÚµå´Â Å©·Ò À¥ ºê¶ó¿ìÀú¸¸À» ´ë»óÀ¸·Î °èÁ¤ Á¤º¸¸¦ ¼öÁýÇϸç, ÀÌÈÄ µð½ºÄڵ带 ÀÌ¿ëÇØ ¼öÁýÇÑ Á¤º¸¸¦ Å»ÃëÇÑ´Ù.
ÇöÀç Å©·Ò À¥ ºê¶ó¿ìÀú°¡ ½ÇÇà ÁßÀÏ °æ¿ì °Á¦·Î Á¾·áÇÏ°í ¼³Á¤ ÆÄÀÏ¿¡ ÀúÀåµÈ °èÁ¤ Á¤º¸¸¦ ±¸ÇØ¿Í º¹È£ÈÇÑ´Ù. ±×¸®°í µð½ºÄÚµå WebHookÀ» ÀÌ¿ëÇØ ÇØ´ç Á¤º¸¸¦ Å»ÃëÇÑ´Ù. WebHook API¸¦ ÀÌ¿ëÇϸé ƯÁ¤ÇÑ µð½ºÄÚµå ¼¹ö¿¡ µ¥ÀÌÅÍ¿Í ÇÔ²² ¾Ë¸²À» Àü´ÞÇÒ ¼ö ÀÖ´Ù. Áï, ¾Ç¼ºÄÚµå´Â WebHook URLÀ» ÅëÇØ Å»ÃëÇÑ Á¤º¸°¡ Æ÷ÇÔµÈ ¾ÐÃà ÆÄÀÏÀ» ÷ºÎÇØ POST¸¦ ¿äûÇϸç, °ø°ÝÀÚ´Â µð½ºÄÚµå ¼¹ö¿¡¼ ¾Ë¸²°ú ÇÔ²² Å»ÃëÇÑ Á¤º¸¸¦ Àü´Þ¹ÞÀ» ¼ö ÀÖ´Ù.
¡ãÅ©·Ò ºê¶ó¿ìÀú °èÁ¤Á¤º¸ Å»ÃëÇü ¾Ç¼ºÄÚµå(ÁÂ)¿Í µð½ºÄÚµå WebHookÀ» ÀÌ¿ëÇØ Á¤º¸¸¦ Å»ÃëÇÏ´Â ¸ð½À[À̹ÌÁö=ASECºÐ¼®ÆÀ]
njRATÀÌ »ý¼ºÇÏ´Â ¾Ç¼ºÄÚµå·Î´Â ¸¶Áö¸·À¸·Î HackHound IRC BotÀÌ ÀÖ´Ù. HackHound IRC BotÀº IRC ÇÁ·ÎÅäÄÝÀ» C&C ¼¹ö·Î ÀÌ¿ëÇØ °ø°ÝÀڷκÎÅÍ Àü´Þ¹ÞÀº ¸í·ÉÀ» ¼öÇàÇÒ ¼ö ÀÖÀ¸¸ç, Áö¿øÇÏ´Â ±â´ÉÀ¸·Î´Â Ãß°¡ ¾Ç¼ºÄÚµå ´Ù¿î·Îµå³ª ¾÷µ¥ÀÌÆ®¿Í °°Àº ±âº»ÀûÀÎ ±â´É ¿Ü¿¡ ´ëºÎºÐÀÌ DDoS °ø°ÝµéÀÌ´Ù. HackHound IRC BotÀº ¡âÆÄÀÏ ´Ù¿î·Îµå ¡â¾÷µ¥ÀÌÆ® ¡âDDoS °ø°Ý(UDP Flood, HTTP Get Flood, HTTP POST Flood, ConDis Flood, HTTP Torhammer Flood, HTTP Hulk Flood) µîÀÇ ±â´ÉÀ» Áö¿øÇÏ°í ÀÖ´Ù.
HH IRC BotÀÌ Ã³À½ ½ÇÇàµÇ¸é ¸®¼Ò½º¿¡ ÀúÀåµÅ ÀÖ´Â ¼³Á¤ µ¥ÀÌÅ͸¦ Àоî¿Í Ãʱâȸ¦ ÁøÇàÇÑ´Ù. ù ¹ø° Ç׸ñÀº C&C ¼¹öÀÎ IRC ¼¹öÀÇ ÁÖ¼ÒÀÌ¸ç ´ÙÀ½ Ç׸ñÀº C&C ¼¹öÀÇ Æ÷Æ® ¹øÈ£, ä³Î À̸§ÀÌ´Ù. ±×¸®°í ¼³Á¤¿¡ Æ÷ÇÔµÈ ¡®test¡¯ ¹®ÀÚ¿Àº ÀçºÎÆà ÀÌÈÄ¿¡ ½ÇÇàµÉ ¼ö ÀÖµµ·Ï ¼³Á¤ÇÏ´Â Run Å°ÀÇ À̸§, ¡®test.exe¡¯ ¹®ÀÚ¿Àº ÃÖÃÊ ½ÇÇà ½Ã ÀÚ½ÅÀ» %APPDATA% °æ·Î¿¡ º¹»çÇÒ ¶§ º¯°æÇÒ À̸§À» ÀǹÌÇÑ´Ù.
¡ãHH IRC Bot ÃʱâÈ ·çƾ[À̹ÌÁö=ASECºÐ¼®ÆÀ]
ÇöÀç´Â Á¢¼ÓÀÌ ºÒ°¡´ÉÇÏÁö¸¸, C&C ¼¹ö¿ÍÀÇ Á¢¼Ó ÀÌÈÄ¿¡´Â ¡®IRC ¸í·ÉÀÌ ±¸ÇöµÈ ·çƾ¡¯°ú °°ÀÌ ´Ù¿î·Îµå, ¾÷µ¥ÀÌÆ®, DDoS °ø°Ý µî °ø°ÝÀڷκÎÅÍ Àü´Þ¹ÞÀº ¸í·ÉÀ» ¼öÇàÇÒ ¼ö ÀÖ´Ù. ±¸ÇöµÈ DDoS °ø°Ý ·çƾµéµµ ÇØÅ· Æ÷·³¿¡¼ ¼Ò°³ÇÑ ³»¿ë°ú µ¿ÀÏÇÏ´Ù. Âü°í·Î Tor¡Çs Hammer, Hulk µîÀ» Æ÷ÇÔÇØ »ç¿ëµÇ´Â ´ëºÎºÐÀÇ DDoS °ø°Ýµé ´ëºÎºÐÀº À̸§ÀÌ ¾Ë·ÁÁø °ÍµéÀ̸ç, ConDis °ø°ÝÀº Connection/DisconnectionÀ» ÀǹÌÇÏ´Â °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. Áï, °ø°Ý ´ë»ó¿¡ ¿¬°á°ú ¿¬°á ²÷±â¸¦ ¹Ýº¹ÀûÀ¸·Î ¼öÇàÇÏ´Â DDoS °ø°ÝÀÌ´Ù.
¡ãIRC ¸í·ÉÀÌ ±¸ÇöµÈ ·çƾ(ÁÂ)°ú DDoS °ø°ÝÀÌ ±¸ÇöµÈ ·çƾ(¿ì)[À̹ÌÁö=ASECºÐ¼®ÆÀ]
¾È·¦ ASEC ºÐ¼®ÆÀÀº ¡°¾Ç¼ºÄÚµå´Â À¥ÇÏµå µî ÀÚ·á °øÀ¯ »çÀÌÆ®¸¦ ÅëÇØ È°¹ßÇÏ°Ô À¯Æ÷µÇ°í ÀÖ´Ù¡±¸ç ¡°ÀÚ·á °øÀ¯ »çÀÌÆ®¿¡¼ ³»·Á¹ÞÀº ½ÇÇà ÆÄÀÏÀº ½ÇÇàÇÏ´Â µ¥ ÀÖ¾î ÁÖÀÇÇÏ°í À¯Æ¿¸®Æ¼ ¹× °ÔÀÓ µîÀÇ ÇÁ·Î±×·¥Àº ¹Ýµå½Ã °ø½Ä ȨÆäÀÌÁö¿¡¼ ´Ù¿î·ÎµåÇÏ´Â °ÍÀ» ±ÇÀåÇÑ´Ù¡±°í ´çºÎÇß´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>