[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] ÃÖ±Ù ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®(Microsoft)¿¡¼ Microsoft ÀÎÁõ¼·Î ¼¸íµÈ ¾Ç¼ºÄڵ尡 À¯Æ÷µÇ°í ÀÖ´Â ½ÇÅ¿¡ ´ëÇØ °ø°³Çß´Ù. ÇØ´ç ¹ßÇ¥¿¡ µû¸£¸é MicrosoftÀÇ ¿©·¯ °³¹ßÀÚ °èÁ¤ÀÇ À¯Ãâ·Î ÀÎÇØ Windows Çϵå¿þ¾î °³¹ßÀÚ ÇÁ·Î±×·¥(Windows Hardware Developer Program)¿¡¼ ÀÎÁõÇÑ µå¶óÀ̹ö°¡ ¾Ç¿ëµÆÀ¸¸ç, ÇÇÇظ¦ ¸·±â À§ÇØ Microsoft¿¡¼´Â °ü·ÃÇÑ °èÁ¤À» Â÷´ÜÇÏ°í º¸¾È ¾÷µ¥ÀÌÆ®(Microsoft Defender 1.377.987.0 ÀÌ»ó)¸¦ Àû¿ëÇß´Ù.
[À̹ÌÁö=utoimage]
¾È·¦ ASEC ºÐ¼®ÆÀÀº À̹ø ¹®Á¦¿Í °ü·ÃÇØ Microsoft ÀÎÁõ¼·Î ¼¸íµÈ ¾Ç¼ºÄÚµå À¯Æ÷¸¦ ÁÖÀÇÇØ¾ß ÇÑ´Ù°í ¹àÇû´Ù. ASEC ºÐ¼®ÆÀ¿¡ µû¸£¸é Windows¿¡¼´Â Ä¿³Î ¸ðµå µå¶óÀ̹ö¸¦ ·Îµå ÇÒ ¶§ º¸¾È À§ÇèÀ» ¹æÁöÇϱâ À§ÇØ ¼¸íÀÌ µÇ¾î ÀÖÀ» °æ¿ì¿¡¸¸ ·Îµå°¡ °¡´ÉÇÏ´Ù.
¡ãÇÁ·Î¼¼½º Á¾·á(IOCTL : 0x222094)[ÀÚ·á=ASEC]
¸¸¾à ¼¸íµÇ¾î ÀÖÁö ¾ÊÀ» °æ¿ì ·ÎµåµÇÁö ¸øÇÏ°í ¿À·ù¸¦ ¹ß»ý½ÃŲ´Ù. µû¶ó¼ À̹ø¿¡ ¾Ë·ÁÁø ¾Ç¼º µå¶óÀ̹öÀÇ ±â´ÉÀ» Çϱâ À§Çؼ´Â ¼¸íÀÌ ÇʼöÀûÀ¸·Î ÇÊ¿äÇßÀ» °ÍÀ̸ç, À¯È¿ÇÑ Microsoft ÀÎÁõ¼°¡ »ç¿ëµÇ¾î »ç¿ëÀÚµéÀº ¾ÇÀÇÀûÀ¸·Î Á¦ÀÛµÈ ÆÄÀÏÀÓÀ» ½±°Ô ¾Ë±â ¾î·Á¿üÀ» °ÍÀ¸·Î º¸ÀδÙ.
¡ãÇÁ·Î¼¼½º ÀϽà ÁßÁö(IOCTL : 0x22209C)[ÀÚ·á=ASEC]
ÇØ´ç ¾Ç¼ºÄÚµåµéÀº ¼¾Æ¼³Ú¿ø(SentinelOne), ¸Çµð¾ðÆ®(Mandiant), ¼ÒÆ÷½º(Sophos)°¡ ¸ÕÀú ¹ß°ßµÆÀ¸¸ç, ÇØ´ç ¾÷ü¿¡¼´Â °ü·Ã ¾Ç¼ºÄڵ忡 ´ëÇÑ Á¤º¸¸¦ °ø°³Çß´Ù. ¾Ç¼ºÄÚµåµéÀº º¸¾È ÇÁ·Î±×·¥À» Á¾·áÇϱâ À§ÇØ Á¦ÀÛ ¹× »ç¿ëµÆÀ¸¸ç, ÃÖÁ¾ÀûÀ¸·Î´Â ·£¼¶¿þ¾î À¯Æ÷¸¦ À§ÇÑ ¸ñÀûÀ¸·Î »ç¿ëµÈ °ÍÀ¸·Î ÃßÁ¤Çß´Ù. °ø°³µÈ µå¶óÀ̹ö ÆÄÀÏÀº º¸¾È ÇÁ·Î±×·¥ ¹«·ÂÈ µµ±¸·Î ¾Æ·¡¿Í °°Àº ±â´ÉÀ» °¡Áö°í ÀÖ´Ù.
¡ãÇÁ·Î¼¼½º Àç°³(IOCTL : 0x2220A0)[ÀÚ·á=ASEC]
µå¶óÀ̹ö¸¦ ¼³Ä¡ÇÑ ·Î´õ°¡ ÇØ´ç µå¶óÀ̹ö¿¡ °ªÀ» Àü´ÞÇØ ¼öÇàµÇ´Âµ¥, Àü´ÞµÇ´Â °ªÀº IOCTL(Input/Output Control Code) ¹øÈ£¿Í Ÿ±ê ÇÁ·Î¼¼½º Á¤º¸´Ù. IOCTLÀº À¯Àú ¸ðµå ¾ÖÇø®ÄÉÀ̼ǰú µå¶óÀ̹ö°£ÀÇ Åë½Å ÀÎÅÍÆäÀ̽º·Î, µå¶óÀ̹ö¿¡´Â ±â´É¸¶´Ù IOCTL ¹øÈ£°¡ ºÎ¿©µÇ¾î ÀÖ´Ù. ·Î´õ¿¡¼ ƯÁ¤ ±â´É¿¡ ¸Â´Â IOCTL ¹øÈ£¿Í ÇÁ·Î¼¼½º Á¤º¸¸¦ Àü´ÞÇØ µ¿ÀÛÇÑ´Ù. ¼ÒÆ÷½º¿¡ ÀÇÇϸé Á¾·áµÉ Ÿ±ê ÇÁ·Î¼¼½º´Â ·Î´õ¿¡ ¸í½ÃµÇ¾î ÀÖÀ¸¸ç, ¿©·¯ º¸¾È ¾÷üÀÇ ¼ºñ½º¿Í ÇÁ·Î¼¼½º À̸§ÀÌ È®ÀεȴÙ. µû¶ó¼ ·Î´õ¿¡ ¸í½ÃµÈ º¸¾È ÇÁ·Î±×·¥ÀÌ ¹«·ÂÈ µÉ ¼ö ÀÖ´Ù. ¶ÇÇÑ, µå¶óÀ̹ö Åë½Å ½Ã¿¡´Â ¡°\\\\.\\KApcHelperLink1¡± À̸§ÀÇ ½Éº¼¸¯ ¸µÅ©°¡ »ç¿ëµÈ´Ù.
¡ãµå¶óÀ̹öÀÇ ½Éº¼¸¯ ¸µÅ©[ÀÚ·á=ASEC]
ÇØ´ç ÇÇÇظ¦ ¸·±â À§ÇØ »ç¿ëÀÚµéÀº Windows º¸¾È ¾÷µ¥ÀÌÆ®¸¦ ÃÖ½ÅÀ¸·Î Àû¿ëÇØ¾ß ÇÑ´Ù. ÇöÀç V3 ¿¡¼´Â ÇØ´ç ¾Ç¼ºÄÚµåµéÀ» ´ÙÀ½°ú °°ÀÌ Áø´ÜÇÏ°í ÀÖ´Ù.
¡âÆÄÀÏ Áø´Ü
Trojan/Win32.Agent.C114064
Trojan/Win.RootkitDrv.C5311744
Trojan/Win.RootkitDrv.C5311748
Trojan/Win.RootkitDrv.C5311745
Trojan/Win.RootkitDrv.C5313281
Trojan/Win.RootkitDrv.C5313299
Trojan/Win.RootkitDrv.C5313267
Trojan/Win.RootkitDrv.C5313273
Trojan/Win.RootkitDrv.C5313261
Trojan/Win.RootkitDrv.C5313014
Trojan/Win.RootkitDrv.C5313271
Trojan/Win.RootkitDrv.C5313304
Trojan/Win.RootkitDrv.C5313297
Trojan/Win.RootkitDrv.C5313257
Trojan/Win.RootkitDrv.C5311743
Trojan/Win.RootkitDrv.C5313262
Trojan/Win.RootkitDrv.C5311747
Trojan/Win.RootkitDrv.C5313269
Trojan/Win.RootkitDrv.C5313259
Trojan/Win.RootkitDrv.C5313278
Trojan/Win.RootkitDrv.C5313296
Trojan/Win.RootkitDrv.C5311742
Trojan/Win.RootkitDrv.C5311746
Trojan/Win.RootkitDrv.C5313303
Trojan/Win.RootkitDrv.C5313265
Trojan/Win.RootkitDrv.C5311749
Trojan/Win.RootkitDrv.C5313295
Trojan/Win.RootkitDrv.C5313263
Trojan/Win.RootkitDrv.C5313260
Trojan/Win.RootkitDrv.C5313302
ÇÑÆí, ¸Çµð¾ðÆ®´Â À̹ø »ç°Ç°ú °ü·ÃÇØ ¼¾Æ¼³Ú¿ø(SentinelOne)°ú Çù·ÂÇØ Á¶»ç¸¦ ÁøÇàÇÏ°í º¸°í¼¸¦ ¹ßÇ¥Çß´Ù. ¸Çµð¾ðÆ®´Â ħÇØ»ç°í ´ëÀÀ(Incident Response; IR) °úÁ¤¿¡¼ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ ¼¸íÇÑ ¸Ö¿þ¾î µå¶óÀ̺갡 ÇÇÇØ Á¶Á÷ ÄÄÇ»ÅÍÀÇ ¿£µåÆ÷ÀÎÆ® ŽÁö ¹× ´ëÀÀ(EDR: Endpoint Detection and Response) ¿¡ÀÌÀüÆ® Á¾·á¿¡ »ç¿ëµÈ °ÍÀ» È®ÀÎÇß´Ù.
¡®ÀÎÁõ ¼¸í(Attestation Signing)¡¯À¸·Î ¾Ë·ÁÁ® ÀÖ´Â °úÁ¤¿¡¼ ¿©·¯ °ø°ÝÀÚ¿Í °ü·ÃµÈ ´Ù¼öÀÇ ¼·Î ´Ù¸¥ ¸Ö¿þ¾î °è¿ÀÇ ¼¸íÀÌ ÀÌ·ç¾îÁ³´Ù. ÀÎÁõ ¼¸íÀº ±âº»ÀûÀ¸·Î À©µµ¿ì10 ½Ã½ºÅÛ¿¡¼ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ ÇØ´ç µå¶óÀ̹ö¸¦ ½Å·ÚÇÑ´Ù´Â °ÍÀ» ¾Ë·ÁÁִµ¥, ÀÌ·Î ÀÎÇØ »ç¿ëÀÚ°¡ ¼³Ä¡ÇÏ·Á´Â µå¶óÀ̹ö´Â ÈξÀ ´õ ³ôÀº ¼öÁØÀÇ ¡®º¸Áõ¡¯À» ¹Þ°Ô µÈ´Ù. ÀÌ´Â »õ·Î¿î Àü¼úÀº ¾Æ´ÏÁö¸¸ ¸Çµð¾ðÆ®°¡ ÀÌ ¹æ¹ýÀ» »ç¿ëÇϴ ǥÀû °ø°ÝÀÚ¸¦ È®ÀÎÇÑ °ÍÀº À̹øÀÌ Ã³À½À̶ó°í ¹àÇû´Ù. ¸Çµð¾ðÆ®´Â ÀÌ ¹èÈÄ¿¡´Â °ø°ÝÀÚµéÀÇ ¸Ö¿þ¾î ¼¸íÀ» µ½´Â ¸Ö¿þ¾î ¼¸í ¼ºñ½º ±×·ìÀÌ ÀÖ´Ù°í ÃßÁ¤Çß´Ù. ±× ¹è°æÀ¸·Î, ¼¸íµÈ ¸Ö¿þ¾î¸¦ ¹èÆ÷ÇÑ UNC3944 ±×·ìÀº Àû¾îµµ 2022³â 5¿ùºÎÅÍ È°µ¿ÇÑ ±ÝÀüÀû ¸ñÀûÀÇ °ø°Ý ±×·ìÀ̶ó°í ¼³¸íÇß´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>