ICMP¡¤¸ÅÁ÷ ÆÐŶ ±â¹Ý Àº¹ÐÇÑ Åë½Å°ú ¹«»óÅ C2·Î ŽÁö ȸÇÇ ¹× °ø°ÝÀÚ ÃßÀû ¾î·Á¿ò
[º¸¾È´º½º ±èÇü±Ù ±âÀÚ] Áß±¹ ¹èÈÄ ÇØÅ· ±×·ì ¡®·¹µå¸à¼Ç¡¯(Red Menshen)ÀÌ °íµµÈµÈ ¸®´ª½º ¹éµµ¾î ¡®BPFµµ¾î¡¯(BPFDoor) º¯Á¾À» Ȱ¿ëÇØ ¼¼°è Åë½Å ÀÎÇÁ¶ó¸¦ °Ü³ÉÇÑ °ø°ÝÀ» ¼öÇàÇϰí ÀÖ´Â °ÍÀ¸·Î ³ªÅ¸³µ´Ù.
BPFµµ¾î´Â Áö³ÇØ SKÅÚ·¹ÄÞ À¯½É ÇØÅ· »çÅ ¶§ ÇÙ½É ¿ªÇÒÀ» ÇÑ ¾Ç¼º ÄÚµå´Ù.

À̹ø º¯Á¾Àº ¡®¹öŬ¸® ÆÐŶ ÇÊÅÍ¡¯(BPF: Berkeley Packet Filter) ±â´ÉÀ» ¾Ç¿ëÇØ º°µµ Æ÷Æ®¸¦ ¿Áö ¾Ê°íµµ À¯ÀԵǴ ¸ðµç ÆÐŶÀ» Á¤¹ÐÇÏ°Ô °¨½ÃÇϸç Àº¹ÐÈ÷ Ȱµ¿ÇÑ´Ù.
º¸¾È ±â¾÷ ·¡Çǵå7(Rapid7)¿¡ µû¸£¸é, °ø°ÝÀڴ ƯÁ¤ ¡®¸ÅÁ÷ ÆÐŶ¡¯(Magic Packet)ÀÌ Àü´ÞµÉ ¶§¸¸ Ȱ¼ºÈµÇ´Â ÆÐ½Ãºê(Passive) ±¸Á¶¸¦ ÅëÇØ º¸¾È ÀåºñÀÇ Å½Áö¸¦ ȸÇÇÇÑ´Ù. ƯÈ÷ ½Å±Ô º¯Á¾ÀÎ ¡®icmpShell¡¯°ú ¡®httpShell¡¯Àº ¡®¹«»óÅ ¸í·ÉÁ¦¾î¡¯(Stateless C2) ¹æ½ÄÀ» Àû¿ëÇØ °ø°ÝÀÚÀÇ °íÁ¤ IP ÈçÀûÀ» ³²±âÁö ¾Ê´Â °ÍÀÌ Æ¯Â¡ÀÌ´Ù.
¶ÇÇÑ ¡®-1¡¯ Ç÷¡±×¸¦ Ȱ¿ëÇÑ ¿ª¹æÇâ ¼Ð(Reverse Shell) À¯µµ ±â¹ýÀ» ÅëÇØ °ø°ÝÀÚ´Â VPNÀ̳ª NAT ȯ°æ µÚ¿¡ ¼û¾î ¸í·ÉÀ» ¼öÇàÇÒ ¼ö ÀÖ´Ù.
ÀÌ¿Í ÇÔ²² ¡®ÀÎÅÍ³Ý Á¦¾î ¸Þ½ÃÁö ÇÁ·ÎÅäÄÝ¡¯(ICMP) ¸±·¹ÀÌ ±â¼úÀ» Ȱ¿ëÇØ ÀϹÝÀû ÇÎ(Ping) Æ®·¡ÇÈ¿¡ ¾Ç¼º ¸í·ÉÀ» ¼û±èÀ¸·Î½á ³»ºÎ ³×Æ®¿öÅ© º¸¾È Àåºñ¸¦ ¿ìȸÇÑ´Ù. ÀÌ ¾Ç¼ºÄÚµå´Â SCTP¿Í °°Àº Åë½Å ÇÁ·ÎÅäÄݰú ÄÁÅ×ÀÌ³Ê È¯°æÀ» ¾Ç¿ëÇØ ÇÙ½É ÀÎÇÁ¶ó¸¦ °ø°ÝÇÒ ¼ö ÀÖ´Ù.
¶Ç ½Ã½ºÅÛ ³»ºÎ¿¡¼± ¡®HPE ÀλçÀÌÆ® ¸Å´ÏÁö¸ÕÆ® ¿¡ÀÌÀüÆ®¡¯(HPE Insight Management Agents) µî Á¤»ó ¼ºñ½º·Î À§ÀåÇϰí, ÆÄÀÏ Á¤º¸¸¦ Á¶ÀÛÇÏ´Â ±â¸¸ Àü¼úµµ »ç¿ëÇÏ´Â °ÍÀ¸·Î ºÐ¼®µÆ´Ù.
º¸¾È Àü¹®°¡µéÀº ±âÁ¸ º¸¾È µµ±¸·Î ŽÁö°¡ ¾î·Á¿î ÀÌ·¯ÇÑ À§Çù¿¡ ´ëÀÀÇϱâ À§ÇØ ³»ºÎ ³×Æ®¿öÅ© ³» ºñÁ¤»óÀûÀÎ ICMP Æ®·¡ÇÈ¿¡ ´ëÇÑ ¸ð´ÏÅ͸µÀ» °ÈÇÒ °ÍÀ» ±Ç°íÇß´Ù.
À̹ø °ø°ÝÀº °íµµÈµÈ ½ºÆÄÀÌ Ä·ÆäÀÎÀ¸·Î Æò°¡µÇ¸ç, ¸®´ª½º ¼¹ö º¸¾È ü°è Àü¹Ý¿¡ ´ëÇÑ ÀçÁ¡°Ë Çʿ伺À» ½Ã»çÇÑ´Ù.
[±èÇü±Ù ±âÀÚ(editor@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>



.jpg)








°ÃÊÈñ±âÀÚ ±â»çº¸±â





































.jpg)





_m.jpg)


.jpg)

.jpg)

