¼û¾î ÀÖ´Â ±â´É ¸¹¾Æ...¾ÕÀ¸·Îµµ »õ·Î¿î °ø°Ý ±â¼ú ´õ ³ª¿Ã µí
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸¶½ºÅÍ ¹®¼·ÎºÎÅÍ ¼ºê ¹®¼¸¦ ·ÎµùÇÏ°Ô ÇØÁÖ´Â ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¿öµå ³» ±â´ÉÀÌ °ø°ÝÀڵ鿡 ÀÇÇØ ¾Ç¿ëµÉ ¼ö ÀÖ´Ù´Â ¿¬±¸ °á°ú°¡ ³ª¿Ô´Ù. ÀÌ °ø°ÝÀÌ ¼º°øÀûÀ¸·Î ÅëÇÏ¸é »ç¿ëÀÚÀÇ Å©¸®µ§¼ÈÀ» ÈÉÃij»´Â °ÍÀÌ °¡´ÉÇØÁø´Ù. º¸¾È ¾÷ü ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼(Rhino Security)°¡ ¹ßÇ¥ÇÑ ³»¿ëÀÌ´Ù.
[À̹ÌÁö = iclickart]
¹®Á¦°¡ µÈ ±â´ÉÀÇ À̸§Àº ¼ºêµ¶(subDoc)À¸·Î ¹®¼ ÀÚü¸¦ ¶Ç ´Ù¸¥ ¹®¼ÀÇ º»¹®¿¡ »ðÀÔÇØÁØ´Ù. ¼ºêµ¶ ±â´ÉÀ» ÅëÇØ ·ÎÄÿ¡ ÀÖ´Â ¹®¼ ÆÄÀϸ¸ÀÌ ¾Æ´Ï¶ó ÀÎÅͳݿ¡ ÀÖ´Â ¿ø°Ý ÆÄÀÏµé ¿ª½Ã ·ÎµùÇÏ´Â °Ô °¡´ÉÇѵ¥, ÀÌ°ÍÀÌ °ø°ÝÀÇ ºô¹Ì°¡ µÈ´Ù. ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼¿¡ ÀÇÇÏ¸é ¼ºêµ¶ ±â´ÉÀº attachedTemplate¶ó´Â ¿öµå ³» ¶Ç ´Ù¸¥ ±â´É°ú ºñ½ÁÇϸç, ÀÌ ¿ª½Ã ¾Ç¿ëµÉ ¼ÒÁö°¡ ÀÖ´Â ºÎºÐÀ̶ó°í ÇÑ´Ù.
»÷µå¹Ú½º¿¡¼ ½ÇÇèÀ» Çغ» °á°ú ¼ºêµ¶À» ¾îºä¡ÇÏ´Â µ¥ ¼º°øÇϸé attachedTemplate ¿ª½Ã °ø·«ÇÒ ¼ö ÀÖ´Ù´Â °É ¾Ë¾Æ³¾ ¼ö ÀÖ¾ú´Ù°í ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼´Â ¹àÈù´Ù. µÑ ´Ù °ø°ÝÀÚ°¡ ¿ø°Ý Å©¸®µ§¼È Å»Ã븦 ½Ç½ÃÇÒ ¼ö ÀÖ°Ô ÇØÁشٴ °ÍÀÌ´Ù. ¶ÇÇÑ ¿ÜºÎ·Î ¼ÛÃâµÇ´Â SMB ¿äûÀ» °Å¸£Áö ¾Ê´Â ±â¾÷µéÀÌ ½ÇÁ¦·Î ¸¹´Ù´Â °ÍÀ» ÁöÀûÇߴµ¥, ÀÌ·± ½Ç»óµéÀÌ °áÇյǸé NTML v2 Çؽø¦ À¯Ãâ½Ãų ¼ö ÀÖ´Ù´Â ¶æÀ̶ó°í ¶óÀ̳ë ÃøÀº ¼³¸íÇß´Ù.
À̸¦ Áõ¸íÇϱâ À§ÇØ ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼´Â ´ÙÀ½°ú °°Àº °úÁ¤À¸·Î ½ÇÇèÀ» ÁøÇàÇß´Ù.
1) ¸ÕÀú ¹®¼¸¦ ¸¸µé°í,
2) ¼ºêµ¶ ±â´ÉÀ» ÅëÇØ ¿ÜºÎ ¹®¼¸¦ ºÒ·¯¿Ô´Ù.
3) ÀÌ ¶§ UNC(Universal Naming Convention) °æ·Î¸¦ È°¿ëÇß´Ù.
4) UNC °æ·Î¸¦ ÅëÇØ ¶óÀ̳밡 ÅëÁ¦ÇÒ ¼ö ÀÖ´Â °÷À» ¸µÅ©½ÃÄ×´Ù.
¿©±â±îÁö ÇÏ´Ï ¸®½ºÆù´õ(Responder)¸¦ ·ÎµùÇØ ³»ºÎ·Î µé¾î¿À´Â SMB ¿äûÀ» ÆľÇÇÏ°í NTML v2 Çؽø¦ ¼öÁýÇÏ´Â °Ô °¡´ÉÇØÁ³´Ù. ¸®½ºÆù´õ¶õ LLMNR, NBT-NS, MDNS Æ÷ÀÌÁî³Ê·Î ±êÇãºê¿¡ °ø°³µÇ¾î ÀÖ´Ù. ¿ø·¡´Â ÆÄÀÏ ¼¹ö ¼ºñ½º(File Server Service) ¿äû¿¡ ´ëÀÀÇϱâ À§ÇØ ¼³°èµÆ´Ù. ¸®½ºÆù´õÀÇ ±êÇãºê ¼Ò½º´Â ¿©±â(https://github.com/SpiderLabs/Responder)¼ ¿¶÷ÀÌ °¡´ÉÇÏ´Ù.
¡°¸®½ºÆù´õ ¼¹ö¸¦ C&C ¼¹ö¿¡¼ ¿î¿µÇÏ¸é¼ ¾Ç¼º ¹®¼¸¦ ¸î¸î °ø°Ý ´ë»óµé¿¡°Ô ¹ß¼ÛÇÏ´Â °ÍÀÌ °¡Àå ´ëÇ¥ÀûÀÎ °ø°Ý °úÁ¤¡±À̶ó°í ¶óÀ̳ë´Â ¼³¸íÇÑ´Ù. ¡°ÇÇÇØÀÚµéÀÌ ¹®°ÇÀ» ¿¸é ±×¿Í °ü·ÃµÈ ÇؽõéÀ» °¡·Îä°í, ÇؽÃĹ(hashcat) µîÀ» È°¿ëÇØ Å©·¡Å·ÇÕ´Ï´Ù. ±×·¸°Ô ã¾Æ³½ Å©¸®µ§¼ÈÀ» È°¿ëÇØ ³×Æ®¿öÅ© ³»¿¡¼ ȾÀûÀ¸·Î ¿òÁ÷ÀÏ ¼ö ÀÖ°Ô µÇÁÒ.¡±
»ç¿ëÀÚ°¡ Ŭ¸¯ÇØ ¹®°ÇÀÌ ¿¸®¸é ¼ºêµ¶ ±â´ÉÀº ÀÚµ¿À» ¹®¼°¡ ¾Æ´Ï¶ó, ¹®¼°¡ µÉ »·Çß´ø ¸µÅ©¸¦ ·ÎµùÇÑ´Ù. ÇÏÁö¸¸ »ç¿ëÀÚ°¡ ÀÌ ¸µÅ©¸¦ Ŭ¸¯Çؾ߸¸ ¾Ç¼º ÆäÀ̷ε尡 ¹ßµ¿µÇ´Â °Ç ¾Æ´Ï´Ù. ¡°±×·¡¼ ¾Æ¿¹ ¾Ç¼º ¸µÅ©¸¦ »ç¿ëÀÚÀÇ ´«À¸·ÎºÎÅÍ °¨Ãß´Â °Ô ´õ ³ªÀ» °Ì´Ï´Ù. ±×·¯¸é °ø°Ý¿¡ ´ëÇÑ ´Ü¼°¡ Çϳª ÁÙ¾îµå´Â °Å´Ï±î¿ä.¡±
¼ºêµ¶À» ÅëÇÑ °ø°Ý¹ýÀº Çö´ëÀÇ ¹é½Å ¼Ö·ç¼Ç ´ëºÎºÐÀÌ Å½ÁöÇÏÁö ¸øÇÑ´Ù°í ÇÑ´Ù. ¼ºêµ¶À̶ó´Â ±â´ÉÀÌ ¾ÇÀÇÀûÀ¸·Î È°¿ëµÈ ¿¹°¡ ÇÑ ¹øµµ ¾ø¾ú±â ¶§¹®ÀÌ´Ù. ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼´Â ¼ºêµ¶ ±â´ÉÀ» º¸´Ù ¾ÈÀüÇÏ°Ô È°¿ëÇÒ ¼ö ÀÖµµ·Ï µ½´Â ÅøÀ» °³¹ßÇØ °ø°³Çß´Ù. ÀÌ ¿ª½Ã ±êÇãºê¿¡¼ ¿¶÷(https://github.com/RhinoSecurityLabs/Security-Research/blob/master/tools/ms-office/subdoc-injector/subdoc_injector.py)ÀÌ °¡´ÉÇÏ´Ù.
¡°MS ¿ÀÇǽº´Â ¹®¼È µÇÁö ¾ÊÀº ¡®¼û¾î Àִ¡¯ ±â´ÉÀ» ³Ê¹« ¸¹ÀÌ °¡Áö°í ÀÖ¾î¿ä. ±×·¡¼ º¸¾È Àü¹®°¡µé°ú ÇØÄ¿µéÀÌ ¸¹ÀÌ Å½±¸ÇÒ ¼ö¹Û¿¡ ¾øÁÒ. MS ¿ÀÇǽº¿Í °ü·ÃµÈ °ø°ÝµéÀÌ ÀÚÁÖ µîÀåÇÏ´Â ÀÌÀ¯À̱⵵ ÇÕ´Ï´Ù. ¾ÕÀ¸·Îµµ ÀÌ·¯ÇÑ »ç·Ê´Â °è¼ÓÇؼ µîÀåÇÒ °ÍÀÔ´Ï´Ù. ´Ã º¸¾È Àü¹®°¡µéÀÌ ÇØÄ¿º¸´Ù ¸ÕÀú »õ·Î¿î ±â´ÉÀÇ ¾Ç¿ë °¡´É¼ºÀ» ¹ß°ßÇÏ´Â °Ç ¾Æ´Ï¹Ç·Î, »ç¿ëÀÚµé ¿ª½Ã ÁÖÀÇ ±í°Ô ¿ÀÇǽº¿Í °ü·ÃµÈ ¼Ò½ÄÀ» »ìÆ캸´Â °Ô ÁÁ½À´Ï´Ù.¡±
ÇÑÆí ¶óÀ̳밡 °ø°³ÇÑ ¼ºêµ¶ °ø°Ý¿¡ ´ëÇÑ ³»¿ë Àü¹®Àº ¿©±â(https://rhinosecuritylabs.com/research/abusing-microsoft-word-features-phishing-subdoc/)¼ ¿¶÷ÀÌ °¡´ÉÇÏ´Ù.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>