Home > Àüü±â»ç

¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ÀÎÁõ¼­·Î ¼­¸íµÈ ¾Ç¼ºÄÚµåµé, ·£¼¶¿þ¾î À¯Æ÷¿¡ ¾Ç¿ë Áß

ÀÔ·Â : 2022-12-18 23:22
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
IOCTL(Input/Output Control Code) ¹øÈ£¿Í Ÿ±ê ÇÁ·Î¼¼½º Á¤º¸ Å»ÃëÇØ

[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] ÃÖ±Ù ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®(Microsoft)¿¡¼­ Microsoft ÀÎÁõ¼­·Î ¼­¸íµÈ ¾Ç¼ºÄڵ尡 À¯Æ÷µÇ°í ÀÖ´Â ½ÇÅ¿¡ ´ëÇØ °ø°³Çß´Ù. ÇØ´ç ¹ßÇ¥¿¡ µû¸£¸é MicrosoftÀÇ ¿©·¯ °³¹ßÀÚ °èÁ¤ÀÇ À¯Ãâ·Î ÀÎÇØ Windows Çϵå¿þ¾î °³¹ßÀÚ ÇÁ·Î±×·¥(Windows Hardware Developer Program)¿¡¼­ ÀÎÁõÇÑ µå¶óÀ̹ö°¡ ¾Ç¿ëµÆÀ¸¸ç, ÇÇÇظ¦ ¸·±â À§ÇØ Microsoft¿¡¼­´Â °ü·ÃÇÑ °èÁ¤À» Â÷´ÜÇÏ°í º¸¾È ¾÷µ¥ÀÌÆ®(Microsoft Defender 1.377.987.0 ÀÌ»ó)¸¦ Àû¿ëÇß´Ù.

[À̹ÌÁö=utoimage]


¾È·¦ ASEC ºÐ¼®ÆÀÀº À̹ø ¹®Á¦¿Í °ü·ÃÇØ Microsoft ÀÎÁõ¼­·Î ¼­¸íµÈ ¾Ç¼ºÄÚµå À¯Æ÷¸¦ ÁÖÀÇÇØ¾ß ÇÑ´Ù°í ¹àÇû´Ù. ASEC ºÐ¼®ÆÀ¿¡ µû¸£¸é Windows¿¡¼­´Â Ä¿³Î ¸ðµå µå¶óÀ̹ö¸¦ ·Îµå ÇÒ ¶§ º¸¾È À§ÇèÀ» ¹æÁöÇϱâ À§ÇØ ¼­¸íÀÌ µÇ¾î ÀÖÀ» °æ¿ì¿¡¸¸ ·Îµå°¡ °¡´ÉÇÏ´Ù.

¡ãÇÁ·Î¼¼½º Á¾·á(IOCTL : 0x222094)[ÀÚ·á=ASEC]


¸¸¾à ¼­¸íµÇ¾î ÀÖÁö ¾ÊÀ» °æ¿ì ·ÎµåµÇÁö ¸øÇÏ°í ¿À·ù¸¦ ¹ß»ý½ÃŲ´Ù. µû¶ó¼­ À̹ø¿¡ ¾Ë·ÁÁø ¾Ç¼º µå¶óÀ̹öÀÇ ±â´ÉÀ» Çϱâ À§Çؼ­´Â ¼­¸íÀÌ ÇʼöÀûÀ¸·Î ÇÊ¿äÇßÀ» °ÍÀ̸ç, À¯È¿ÇÑ Microsoft ÀÎÁõ¼­°¡ »ç¿ëµÇ¾î »ç¿ëÀÚµéÀº ¾ÇÀÇÀûÀ¸·Î Á¦ÀÛµÈ ÆÄÀÏÀÓÀ» ½±°Ô ¾Ë±â ¾î·Á¿üÀ» °ÍÀ¸·Î º¸ÀδÙ.

¡ãÇÁ·Î¼¼½º ÀϽà ÁßÁö(IOCTL : 0x22209C)[ÀÚ·á=ASEC]


ÇØ´ç ¾Ç¼ºÄÚµåµéÀº ¼¾Æ¼³Ú¿ø(SentinelOne), ¸Çµð¾ðÆ®(Mandiant), ¼ÒÆ÷½º(Sophos)°¡ ¸ÕÀú ¹ß°ßµÆÀ¸¸ç, ÇØ´ç ¾÷ü¿¡¼­´Â °ü·Ã ¾Ç¼ºÄڵ忡 ´ëÇÑ Á¤º¸¸¦ °ø°³Çß´Ù. ¾Ç¼ºÄÚµåµéÀº º¸¾È ÇÁ·Î±×·¥À» Á¾·áÇϱâ À§ÇØ Á¦ÀÛ ¹× »ç¿ëµÆÀ¸¸ç, ÃÖÁ¾ÀûÀ¸·Î´Â ·£¼¶¿þ¾î À¯Æ÷¸¦ À§ÇÑ ¸ñÀûÀ¸·Î »ç¿ëµÈ °ÍÀ¸·Î ÃßÁ¤Çß´Ù. °ø°³µÈ µå¶óÀ̹ö ÆÄÀÏÀº º¸¾È ÇÁ·Î±×·¥ ¹«·ÂÈ­ µµ±¸·Î ¾Æ·¡¿Í °°Àº ±â´ÉÀ» °¡Áö°í ÀÖ´Ù.

¡ãÇÁ·Î¼¼½º Àç°³(IOCTL : 0x2220A0)[ÀÚ·á=ASEC]


µå¶óÀ̹ö¸¦ ¼³Ä¡ÇÑ ·Î´õ°¡ ÇØ´ç µå¶óÀ̹ö¿¡ °ªÀ» Àü´ÞÇØ ¼öÇàµÇ´Âµ¥, Àü´ÞµÇ´Â °ªÀº IOCTL(Input/Output Control Code) ¹øÈ£¿Í Ÿ±ê ÇÁ·Î¼¼½º Á¤º¸´Ù. IOCTLÀº À¯Àú ¸ðµå ¾ÖÇø®ÄÉÀ̼ǰú µå¶óÀ̹ö°£ÀÇ Åë½Å ÀÎÅÍÆäÀ̽º·Î, µå¶óÀ̹ö¿¡´Â ±â´É¸¶´Ù IOCTL ¹øÈ£°¡ ºÎ¿©µÇ¾î ÀÖ´Ù. ·Î´õ¿¡¼­ ƯÁ¤ ±â´É¿¡ ¸Â´Â IOCTL ¹øÈ£¿Í ÇÁ·Î¼¼½º Á¤º¸¸¦ Àü´ÞÇØ µ¿ÀÛÇÑ´Ù. ¼ÒÆ÷½º¿¡ ÀÇÇϸé Á¾·áµÉ Ÿ±ê ÇÁ·Î¼¼½º´Â ·Î´õ¿¡ ¸í½ÃµÇ¾î ÀÖÀ¸¸ç, ¿©·¯ º¸¾È ¾÷üÀÇ ¼­ºñ½º¿Í ÇÁ·Î¼¼½º À̸§ÀÌ È®ÀεȴÙ. µû¶ó¼­ ·Î´õ¿¡ ¸í½ÃµÈ º¸¾È ÇÁ·Î±×·¥ÀÌ ¹«·ÂÈ­ µÉ ¼ö ÀÖ´Ù. ¶ÇÇÑ, µå¶óÀ̹ö Åë½Å ½Ã¿¡´Â ¡°\\\\.\\KApcHelperLink1¡± À̸§ÀÇ ½Éº¼¸¯ ¸µÅ©°¡ »ç¿ëµÈ´Ù.

¡ãµå¶óÀ̹öÀÇ ½Éº¼¸¯ ¸µÅ©[ÀÚ·á=ASEC]


ÇØ´ç ÇÇÇظ¦ ¸·±â À§ÇØ »ç¿ëÀÚµéÀº Windows º¸¾È ¾÷µ¥ÀÌÆ®¸¦ ÃÖ½ÅÀ¸·Î Àû¿ëÇØ¾ß ÇÑ´Ù. ÇöÀç V3 ¿¡¼­´Â ÇØ´ç ¾Ç¼ºÄÚµåµéÀ» ´ÙÀ½°ú °°ÀÌ Áø´ÜÇÏ°í ÀÖ´Ù.

¡âÆÄÀÏ Áø´Ü
Trojan/Win32.Agent.C114064
Trojan/Win.RootkitDrv.C5311744
Trojan/Win.RootkitDrv.C5311748
Trojan/Win.RootkitDrv.C5311745
Trojan/Win.RootkitDrv.C5313281
Trojan/Win.RootkitDrv.C5313299
Trojan/Win.RootkitDrv.C5313267
Trojan/Win.RootkitDrv.C5313273
Trojan/Win.RootkitDrv.C5313261
Trojan/Win.RootkitDrv.C5313014
Trojan/Win.RootkitDrv.C5313271
Trojan/Win.RootkitDrv.C5313304
Trojan/Win.RootkitDrv.C5313297
Trojan/Win.RootkitDrv.C5313257
Trojan/Win.RootkitDrv.C5311743
Trojan/Win.RootkitDrv.C5313262
Trojan/Win.RootkitDrv.C5311747
Trojan/Win.RootkitDrv.C5313269
Trojan/Win.RootkitDrv.C5313259
Trojan/Win.RootkitDrv.C5313278
Trojan/Win.RootkitDrv.C5313296
Trojan/Win.RootkitDrv.C5311742
Trojan/Win.RootkitDrv.C5311746
Trojan/Win.RootkitDrv.C5313303
Trojan/Win.RootkitDrv.C5313265
Trojan/Win.RootkitDrv.C5311749
Trojan/Win.RootkitDrv.C5313295
Trojan/Win.RootkitDrv.C5313263
Trojan/Win.RootkitDrv.C5313260
Trojan/Win.RootkitDrv.C5313302


ÇÑÆí, ¸Çµð¾ðÆ®´Â À̹ø »ç°Ç°ú °ü·ÃÇØ ¼¾Æ¼³Ú¿ø(SentinelOne)°ú Çù·ÂÇØ Á¶»ç¸¦ ÁøÇàÇÏ°í º¸°í¼­¸¦ ¹ßÇ¥Çß´Ù. ¸Çµð¾ðÆ®´Â ħÇØ»ç°í ´ëÀÀ(Incident Response; IR) °úÁ¤¿¡¼­ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ ¼­¸íÇÑ ¸Ö¿þ¾î µå¶óÀ̺갡 ÇÇÇØ Á¶Á÷ ÄÄÇ»ÅÍÀÇ ¿£µåÆ÷ÀÎÆ® ŽÁö ¹× ´ëÀÀ(EDR: Endpoint Detection and Response) ¿¡ÀÌÀüÆ® Á¾·á¿¡ »ç¿ëµÈ °ÍÀ» È®ÀÎÇß´Ù.

¡®ÀÎÁõ ¼­¸í(Attestation Signing)¡¯À¸·Î ¾Ë·ÁÁ® ÀÖ´Â °úÁ¤¿¡¼­ ¿©·¯ °ø°ÝÀÚ¿Í °ü·ÃµÈ ´Ù¼öÀÇ ¼­·Î ´Ù¸¥ ¸Ö¿þ¾î °è¿­ÀÇ ¼­¸íÀÌ ÀÌ·ç¾îÁ³´Ù. ÀÎÁõ ¼­¸íÀº ±âº»ÀûÀ¸·Î À©µµ¿ì10 ½Ã½ºÅÛ¿¡¼­ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ ÇØ´ç µå¶óÀ̹ö¸¦ ½Å·ÚÇÑ´Ù´Â °ÍÀ» ¾Ë·ÁÁִµ¥, ÀÌ·Î ÀÎÇØ »ç¿ëÀÚ°¡ ¼³Ä¡ÇÏ·Á´Â µå¶óÀ̹ö´Â ÈξÀ ´õ ³ôÀº ¼öÁØÀÇ ¡®º¸Áõ¡¯À» ¹Þ°Ô µÈ´Ù. ÀÌ´Â »õ·Î¿î Àü¼úÀº ¾Æ´ÏÁö¸¸ ¸Çµð¾ðÆ®°¡ ÀÌ ¹æ¹ýÀ» »ç¿ëÇϴ ǥÀû °ø°ÝÀÚ¸¦ È®ÀÎÇÑ °ÍÀº À̹øÀÌ Ã³À½À̶ó°í ¹àÇû´Ù. ¸Çµð¾ðÆ®´Â ÀÌ ¹èÈÄ¿¡´Â °ø°ÝÀÚµéÀÇ ¸Ö¿þ¾î ¼­¸íÀ» µ½´Â ¸Ö¿þ¾î ¼­¸í ¼­ºñ½º ±×·ìÀÌ ÀÖ´Ù°í ÃßÁ¤Çß´Ù. ±× ¹è°æÀ¸·Î, ¼­¸íµÈ ¸Ö¿þ¾î¸¦ ¹èÆ÷ÇÑ UNC3944 ±×·ìÀº Àû¾îµµ 2022³â 5¿ùºÎÅÍ È°µ¿ÇÑ ±ÝÀüÀû ¸ñÀûÀÇ °ø°Ý ±×·ìÀ̶ó°í ¼³¸íÇß´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)