SANS¿¬±¸¼Ò´Â ±Û·Î¹ú º¸¾È¿¬±¸ ¹× ±³À°±â°üÀ¸·Î ¿¬±¸È°µ¿°ú ÇÔ²² ´Ù¾çÇÑ ±³À° ÇÁ·Î±×·¥À» ¸¶·ÃÇØ Àü ¼¼°èÀûÀ¸·Î È°µ¿ÇÏ°í ÀÖ´Ù. ÀÌ¿¡ º»Áö¿¡¼´Â ÃÖ±Ù »çÀ̹ö °ø°Ý¿¡ ´ëÇÑ ÀÌÇصµ¸¦ ³ôÀÌ°í, ±Û·Î¹ú º¸¾ÈÀ§Çù Ãß¼¼¿Í ´ëÀÀ¹æ¾ÈÀ» »ìÆ캸±â À§ÇØ SANSÄÚ¸®¾ÆÀÇ ÇùÁ¶·Î SANS¿¬±¸¼ÒÀÇ À¯¸í º¸¾ÈÀü¹®°¡µéÀÇ ±â°í¸¦ 3ȸ¿¡ °ÉÃÄ ¿¬ÀçÇÑ´Ù. [ÆíÁýÀÚ ÁÖ]
¿¬Àç¼ø¼-----------------------------------------
1. ½Ã¹Ä·¹ÀÌ¼Ç È¯°æ¿¡¼ APT °ø°Ý°á°ú ºÐ¼® - ·Ó ¸®
2. ħÅõ ½ÃÇè °¡Ä¡ ±Ø´ëÈÇϱâ - ºê¶óÀ̽º °¶ºê·¹À̽º
3. °¡»ó ȯ°æ¿¡¼ ±ÇÇÑ »ó½Â ¹æ¹ý - ½ºÅ×ÆÇ ½É½º
------------------------------------------------
[º¸¾È´º½º=·Ó ¸® SANS ¿¬±¸¼Ò] µðÁöÅÐ Æ÷·»½Ä »ç°í ´ëÀÀ(DFIR) ºÐ¾ß Ä¿¹Â´ÏƼ¿¡¼ °¡Àå Å« ºÒ¸¸»çÇ× Áß Çϳª°¡ ¹Ù·Î ±³À°À¸·Î »ç¿ëÇÒ ½ÇÁ¦ µ¥ÀÌÅÍ°¡ ¾ø´Ù´Â Á¡ÀÌ´Ù. 1³â Àü¿¡ ÇÊÀÚ´Â SANSÀÇ Áß°ß °»ç Àüü°¡ Âü°¡ÇØ °æÇè¿¡ ¹ÙÅÁÇÑ ½ÇÁ¦ ½Ã³ª¸®¿À¸¦ ¸¸µé°í, ³ª¸ÓÁö Àü¹®°¡µéÀº °ø°Ý ½ºÅ©¸³Æ®¸¦ °ËÅäÇÏ°í ÀÚ¹®ÇÏ´Â °ÍÀ¸·Î °èȹÀ» ¼¼¿ü´Ù.
ÀÌ °á°ú ´ëºÎºÐÀÇ ±â¾÷¿¡¼ ¿î¿µÇϴ ȯ°æ°ú °°Àº À©µµ¿ì ½Ã½ºÅÛÀ» ±â¹ÝÀ¸·Î ÇÏ´Â ½ÇÁ¦ °ø°Ý ½Ã³ª¸®¿À¸¦ ¸¸µé ¼ö ÀÖ¾ú´Ù. ÀÌ °ø°Ý ½Ã³ª¸®¿À´Â ÇöÀç ¡®SANS FOR508 : °í±Þ Æ÷·»½Ä ¹× »ç°í ´ëÀÀ°úÁ¤¡¯(www.itlkorea.kr/sans/for508.php)¿¡¼ »ç¿ëµÇ°í ÀÖ´Ù.
À̸¦ È°¿ëÇÏ¿© FOR 508 °úÁ¤ Âü°¡ÀÚµéÀÌ ½ÇÁ¦ ÆÄÀÏ ½Ã½ºÅÛ°ú ¸Þ¸ð¸® À̹ÌÁö¸¦ ÀÌ¿ëÇÏ¿© Áö´ÉÇü Áö¼ÓÀ§Çù(APT) ±â¹ÝÀÇ È°µ¿À» ŽÁö¡¤½Äº° ¹× Æ÷·»½Ä Á¶»ç¸¦ ºÐ¼®ÇÒ ¼ö ÀÖµµ·Ï ÇÏ´Â °ÍÀÌ´Ù. Áï, ¼ö° Çлýµé¿¡°Ô ºÐ¼®À» À§ÇØ ¡®½ÇÁ¦ ¼¼°è¡¯ÀÇ µ¥ÀÌÅ͸¦ º¸¿©ÁÙ ¼ö ÀÖµµ·Ï ÇÏ´Â °ÍÀÌ´Ù. °ø°Ý µ¥ÀÌÅ͸¦ »ý¼ºÇÏ¿© SANS °úÁ¤¿¡¼ ½ÇÁ¦ °ø°Ý¿¡¼Ã³·³ Áö´ÉÀûÀÎ °ø°Ý È°µ¿À» Á¶»çÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
½ÇÁ¦ °ø°ÝÆÀÀ» ±¸¼ºÇØ ½ÇÁ¦ APT¿Í À¯»çÇÑ ÀûµéÀÇ ÇൿÀ» ¸ð¹æÇϵµ·Ï Çß´Ù. APT Àü¼úÀ» ¸ÕÀú º» ÈÄ¿¡, ¿ì¸®´Â ½ÇÁ¦ ±â°üÀÇ ³×Æ®¿öÅ©¸¦ ¸ð¹æÇÑ ½ÇÁ¦ ȯ°æÀ» ¸¸µéµµ·Ï ÈƷðèȹÀ» ¼¼¿ü´Ù. ±× °á°ú ħÅõ ½ÃÇè°ú APT °ø°Ý ½ÃÇè¿¡ ÀÖ¾î ´Ù¸¥ Á¡À» ¹ß°ßÇß´Ù.
¾à 1ÁÖÀÏ ÀÌ»ó, ¸ÕÀú °ø°Ý ÆÀÀ» °üÂûÇÑ ÈÄ ±²ÀåÈ÷ °¡Ä¡ ÀÖ´Â ±³ÈÆÀ» ¾ò¾ú´Ù. ÀÌ¿Í °ü·ÃÇÑ Ã¹ ¹ø° Áú¹®Àº ¡®¾ÈƼ¹ÙÀÌ·¯½º°¡ Á¤¸» ¼Ò¿ëÀÌ ¾ø´Â°¡?¡¯ÀÌ´Ù.
¾ÈƼ¹ÙÀÌ·¯½º°¡ Á¤¸» ¼Ò¿ë¾ø´Â°¡?
¼ö ³â µ¿¾È ¾ÈƼ¹ÙÀÌ·¯½º°¡ ¿ìȸ°¡´ÉÇÏ´Ù´Â °ÍÀ» ¾Ë°í ÀÖ¾ú´Ù. ÀÏ·ÃÀÇ APT »ç°ÇÀ» Æ÷ÇÔÇÏ¿© ¼ö³â°£ ¸¹Àº º¸¾È»ç°í¿¡¼, »ç°í´ëÀÀÆÀÀº ¾ÈƼ¹ÙÀÌ·¯½º´Â ħÇØ Â¡Èĸ¦ ŽÁöÇÑ´Ù´Â °ÍÀ» ¾Ë¾Ò´Ù. ±×·¯³ª Á¾Á¾ ¹«½ÃµÇ±âµµ Çß´Ù.
ÈÆ·ÃÀ» ÇÏ´Â °úÁ¤¿¡¼ Àû¾îµµ ÇÊÀÚ´Â ÀϺΠƯ¡À» ŽÁöÇÒ °ÍÀ¸·Î ±â´ëÇß´Ù. ÇÏÁö¸¸ ÀÏÁÖÀÏ¿¡ µ¿ÀÏÇÑ APT ±â¼úÀ» »ç¿ëÇÏ¿© ³×Æ®¿öÅ©¸¦ Á¶»çÇÑ °á°ú, ¾ÈƼ¹ÙÀÌ·¯½º°¡ Áö´ÉÀûÀÌ°í, ´É·Â ÀÖ´Â ÀûÀ» ¹æ¾îÇÏ´Â µ¥´Â ÇÑ°è°¡ ÀÖ´Ù´Â °ÍÀ» ¾Ë¾Ò´Ù. ÇÊÀÚ´Â ¾ÈƼ¹ÙÀÌ·¯½º¸¦ ÀÌ¿ëÇÏÁö ¸»¶ó°í ÃßõÇÏÁö´Â ¾Ê´Â´Ù. ÇÏÁö¸¸ Áö´ÉÀûÀÎ ÀûÀ» ã¾Æ³»°í ¹æ¾îÇϱâ À§Çؼ´Â ´Ü¼øÈ÷ ¾ÈƼ¹ÙÀÌ·¯½º¿¡ ÀÇÁ¸ÇÏ´Â °Í ±× ÀÌ»óÀ» ÇØ¾ß ÇÑ´Ù´Â Á¡ÀÌ´Ù.
±â¾÷¿¡¼ »ç¿ëÇÏ´Â ¾ÈƼ¹ÙÀÌ·¯½º³ª µðÁöÅÐ Æ÷·»½Ä »ç°í´ëÀÀ(HIDS)ÀÌ ½ÇÁ¦·Î ÈǸ¢ÇÑ ±â´ÉÀ» ÇØ ÁÙ °ÍÀ̶ó°í ±â´ëÇßÀ¸³ª, ¾ÈƼ¹ÙÀÌ·¯½º´Â ½±°Ô ¿ìȸ°¡ µÇ¾ú´Ù. ¿ì¸®´Â ³·Àº ¼öÁØÀÇ °ø°ÝÀº ½±°Ô Â÷´ÜÇÒ ¼ö ÀÖ´Â °ÍÀ» È®½ÇÇÏÁö¸¸, È£½ºÆ® ±â¹ÝÀÇ ¾ÈƼ¹ÙÀÌ·¯½º¸¦ ½Å°æ ¾²Áö ¾Ê°í ¿ì¸®°¡ ¿øÇÏ´Â ¸ðµç °ÍÀ» ÇÒ ¼ö ÀÖ¾ú´Ù.
½ÃÇè¿¡ »ç¿ëµÈ ¾ÈƼ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥
»ç¿ëµÈ Á¦Ç°Àº ¸Æ¾ÆÇÇ Endpoint Protection Suite¿¡ ÀÖ´Â ¾ÈƼ¹ÙÀÌ·¯½º, ¾ÈƼ ½ºÆÄÀÌ¿þ¾î, ¾ÈÀüÇÑ ¼ÇÎ, ¾ÈƼ ½ºÆÔ, ÀåÄ¡ Á¦¾î, ¿Â»çÀÌÆ® °ü¸®, HIPS·Î ÇÊÀÚ´Â º°µµ·Î ÀÚü ÄÄÇ»ÅÍ·Î µÈ È£½ºÆ® IPS¸¦ ±¸¸ÅÇßÀ¸¸ç, ¸Æ¾ÆÇÇ EPO¿¡ ±¸ÃàÇÏ¿© ³×Æ®¿öÅ©¿¡ ¹èÄ¡Çß´Ù(Âü°í»çÀÌÆ® : http://shop.mcafee.com/Catalog.aspx).
À©µµ¿ì ±â¹ÝÀÇ ±â¾÷ ³×Æ®¿öÅ© ȯ°æ
³×Æ®¿öÅ©´Â Ç¥ÁØ ÄÄÇöóÀ̾𽺠üũ¸®½ºÆ®¸¦ ÀÌ¿ëÇؼ ±â¾÷ ³×Æ®¿öÅ© º¸È£¸ÁÀ» ¸ð¹æÇØ ±¸ÃàÇß´Ù. ¿ì¸®´Â APT »ç°í ÀÌÈÄ¿¡ ¼³Ä¡µÇ´Â Ãß°¡ÀûÀÎ º¸¾ÈÁ¶Ä¡¸¦ Æ÷ÇÔÇÏÁö ¾Ê¾Ò´Ù. ±×·¯³ª ¿ì¸®´Â ¹æȺ®, ¾ÈƼ¹ÙÀÌ·¯½º, È£½ºÆ® ±â¹Ý IDS ¹× ÀÚµ¿ ÆÐÄ¡ ½Ã½ºÅÛ µîÀ» ÃæºÐÈ÷ ±¸ÃàÇß´Ù. ±×¸®°í »ç¿ëÀÚ¿¡ Á¦¾àÀ» ¸¹ÀÌ µÎ¾úÀ¸¸ç, ´ë½Å ¾àÇÑ °ü¸®ÀÚ Æнº¿öµå Á¤Ã¥ ¹× ·ÎÄà °ü¸®ÀÚ °èÁ¤À» µ¿ÀÏÇÏ°Ô ÇÏ´Â µî ¾à°£ÀÇ ¿À·ùµµ °°ÀÌ ¼³Á¤Çß´Ù.
½ÃÇè ȯ°æ
»ç¿ëµÈ ¾Ç¼ºÄÚµå(ºñ°ø°³ ÇÁ·Î±×·¥)
¡¤C&C ÇÁ·Î±×·¥ : XMLRPC Æ®·¡ÇÈ¿¡ ÀÎÄÚµùµÇ¾î 80¹ø Æ÷Æ®·Î Åë½Å. ÀÌ ¾Ç¼ºÄÚµå´Â Microsoft Security Essentials¿¡¼´Â ŽÁö°¡ µÇ³ª, ¸Æ¾ÆÇÇ Á¦Ç°¿¡¼´Â ŽÁö°¡ ¾È µÇ¾úÀ½.
¡¤C&C ä³Î : 맟Ãã½Ä ¹ÌÅÍÇÁ¸®Å͸¦ Áö¿øÇÏ´Â ½ÇÇàÆÄÀÏ. 80¹ø Æ÷Æ®·Î ¿¬°á. Áö¼Ó¼ºÀº ¾øÀ¸¸ç ÀÎÅ͹ú ¼¼Æõµ ¾øÀ½.
»ç¿ëµÈ ¾Ç¼ºÄÚµå(°ø°³ ÇÁ·Î±×·¥)
ȸÇÇ ±â¹ýÀº °£´ÜÇÏ´Ù. ÆÄÀ̼±(Python)À̳ª PERL, Ruby µîÀÇ ½ºÅ©¸³Æ®·Î ÇÁ·Î±×·¥À» ¼³°èÇؼ ´Ù½Ã ½ÇÇà ÇÁ·Î±×·¥À¸·Î ¸¸µå´Â °ÍÀÌ´Ù.
¡¤Poison Ivy(www.microsoft.com/en-us/download/details.aspx?id=27871)- ŽÁö¸¦ ¸øÇÏ°í, Á¤»óÀûÀ¸·Î µ¿ÀÛÇÔ
¡¤Psexec(http://technet.microsoft.com/en-us/sysinternals/bb897553)- ¾Ç¼ºÄÚµå ¾Æ´Ô
¡¤Radmin(http://www.radmin.co.kr/)- ÀÎÄÚµùÀÌ ÇÊ¿ä ¾øÀ½. ¹éµµ¾î·Î »ç¿ë
¡¤mimikatz(http://pauldotcom.com/2012/02/dumping-cleartext-credentials.html)- ÀÎÄÚµù ÇÊ¿ä ¾øÀ½
APT °ø°Ý ´Ü°è
À̹ø ÈÆ·ÃÀº ³×Æ®¿öÅ©, È£½ºÆ® ½Ã½ºÅÛ, ¸Þ¸ð¸®, ÇÏÀ̹ö³×À̼Ç/ÆäÀÌÁö ÆÄÀÏ µî¿¡¼ ŽÁö°¡ °¡´ÉÇÑ ½ÇÁ¦ ÀûÀÇ ÈçÀûÀ» º¸±â À§ÇÑ °ÍÀ̾ú´Ù. ÀÌ ¾Ç¼ºÄÚµå FOR601(¾Ç¼ºÄÚµå ºÐ¼®)°úÁ¤¿¡¼ »ç¿ëµÇ°í, ³×Æ®¿öÅ© Æ®·¡ÇÈÀº FOR558(³×Æ®¿öÅ© Æ÷·»Á÷) °úÁ¤¿¡¼ »ç¿ëµÉ ¿¹Á¤ÀÌ´Ù.
¡¤1´Ü°è : ½ºÇǾî ÇÇ½Ì °ø°Ý(ÀÚ¹Ù ¾ÖÇø´ °ø°Ý) ¹× C&C ÇÁ·Î±×·¥ ¼³Ä¡
¡¤2´Ü°è : ´Ù¸¥ ½Ã½ºÅÛÀ¸·Î Ãø¸é À̵¿, ¾Ç¼º À¯Æ¿¸®Æ¼ ÇÁ·Î±×·¥ ´Ù¿î·Îµå. Ãß°¡ ÇÁ·Î±×·¥ ¼³Ä¡ ¹× µµ¸ÞÀÎ admin ÀÎÁõµ¥ÀÌÅÍ È¹µæ
¡¤3´Ü°è : ÁöÀû Àç»ê Á¤º¸ °Ë»ö, ³×Æ®¿öÅ© ºÐ¼®, À̸ÞÀÏ ´ýÇÁ, Çؽ¬°ª ´ýÇÁ
¡¤4´Ü°è : µ¥ÀÌÅÍ ¼öÁý ÈÄ °æÀ¯ ½Ã½ºÅÛÀ¸·Î µ¥ÀÌÅÍ º¹»ç. º¹ÀâÇÑ Æнº¿öµå·Î µ¥ÀÌÅÍ rar ÆÄÀÏ·Î ¾ÐÃà
¡¤5´Ü°è : °æÀ¯ ¼¹ö¿¡ rar ÆÄÀÏÀ» Å»ÃëÇÏ°í °æ¿ì ¼¹öÀÇ µ¥ÀÌÅÍ »èÁ¦
¸¶Áö¸·À¸·Î, ¿ì¸®´Â Àüü µð½ºÅ© À̹ÌÁö¿Ü¿¡ °¢°¢ÀÇ ÄÄÇ»ÅÍ¿¡ ÀÖ´Â ÁøÂ¥ ¸Þ¸ð¸®, ³×Æ®¿öÅ© Æ®·¡ÇÈ, ¾Ç¼ºÄÚµå »ùÇÃÀ» ĸóÇß´Ù.
»ç°í´ëÀÀ/Æ÷·»½Ä °á°ú
ÄÄÇ»ÅÍ¿¡¼ ¹ß°ßÇÑ ÀϺΠÆ÷·»½Ä ºÐ¼®°á°ú´Â ´ÙÀ½°ú °°´Ù.
½ºÇǾî ÇÇ½Ì °ø°Ý ¼öÆÛ Å¸ÀÓ¶óÀÎ
¸Þ¸ð¸® ºÐ¼® °á°ú(ºÐ¼® ¾øÀÌ ·¹µå¶óÀΠȸé) : Ãß°¡ÀûÀÎ ºÐ¼®À» À§Çؼ º¼¶óÆ¿¸®Æ¼(Volatility) »ç¿ëÇÒ °èȹ
¿ì¸®´Â ÀÚü Á¦ÀÛÇÑ ¾Ç¼ºÄÚµå¿Í Poison Ivy, ¸ÞŸ½ºÇ÷ÎÀÕ µî Àß ¾Ë·ÁÁø ¾Ç¼ºÇÁ·Î±×·¥µµ »ç¿ëÇß´Ù. ¾ÈƼ¹ÙÀÌ·¯½º´Â ¿ìȸÇϱâ À§ÇØ °£´ÜÇÑ ¿ìȸ±â¼úÀ» Àû¿ëÇß´Ù. ±× °á°ú ¾ÈƼ¹ÙÀÌ·¯½º´Â ŽÁö¸¦ ÇÏÁö ¸øÇß´Ù. ÇÏÁö¸¸ Á¶Ä¡¸¦ ÃëÇÏÁö ¾ÊÀº ¸ÞŸ½ºÇ÷ÎÀÕ ÆäÀ̷εå´Â ŽÁöÇß°í, Á¦°ÅÇÒ ¼ö ÀÖ¾ú´Ù. ¿ì¸®´Â ¸Æ¾ÆÇÇ Á÷¿øµéÀÌ ¼³¸íÇÑ ¼³Ä¡ ¹× ¼³Á¤À» µû¶ú´Ù.
ÇÊÀÚ´Â °ø°ÝÆÀ¿¡ ħÅõ½ÃÇè °úÁ¤¿¡¼ ¹è¿î °ø°Ý ¹æ¹ýÀ» »ç¿ëÇÒ °ÍÀ» ¿äûÇßÀ¸¸ç, °ø°ÝÆÀÀº °í±Þ °ø°Ý ±â¹ýÀ» »ç¿ëÇÏÁöµµ ¾Ê¾Ò´Ù. °ø°ÝÇÏ´Â µ¿¾È ½Ç¼öµµ ÇßÁö¸¸, ¾Æ¹«°Íµµ ŽÁöÇÏÁö ¸øÇßÀ¸¸ç, Â÷´Üµµ µÇÁö ¾Ê¾Ò´Ù. ÀÌ ¿¬½ÀÀÌ ½ÇÁ¦ »óȲÀ̶ó¸é ³²µéÀÌ Ã£±â Àü¿¡ ¾Æ¸¶ ¼ö°³¿ù, ¼ö³â µ¿¾È ³×Æ®¿öÅ©¿¡ È°µ¿ÇÒ ¼ö ÀÖ¾ú´Ù.
ÇÊÀÚ´Â---------------------------------------------------------
·Ó ¸®(Rob Lee)
·Ó ¸®´Â SANS ¿¬±¸¼Ò¿¡¼ µðÁöÅÐ Æ÷·»Á÷ ¹× »ç°í ´ëÀÀ¿¡ ´ëÇÑ Ä¿¸®Å§·³ ¸®´õÀÌÀÚ °³¹ßÀÚ·Î ÄÄÇ»ÅÍ Æ÷·»½Ä, Ãë¾àÁ¡ ¹× °ø°Ý ŽÁö, ħÀÔ Å½Áö/¿¹¹æ ¹× »ç°í´ëÀÀ ºÐ¾ß¿¡ 15³â ÀÌ»óÀÇ °æÇèÀ» °¡Áö°í ÀÖ´Ù. ·Ó ¸®´Â SANS Korea 2012¿¡¼ 11¿ù 5~10ÀÏ¿¡ Æ÷·»Á÷ 508(°í±Þ ÄÄÇ»ÅÍ Æ÷·»Á÷ ºÐ¼® ¹× »ç°í ´ëÀÀ) °úÁ¤À» °ÀÇÇÒ ¿¹Á¤ÀÌ´Ù.
----------------------------------------------------------------
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>