Home > Àüü±â»ç

¼û¾î ÀÖ´Â ¿ÀÇǽº ±â´É ¼­ºêµ¶ ÅëÇØ Å©¸®µ§¼È µµ³­´çÇÑ´Ù

ÀÔ·Â : 2018-01-08 16:24
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
MS ¿öµåÀÇ ¡®¹®¼­ ³» ¹®¼­ ·Îµù¡¯ ±â´ÉÀÎ ¼­ºêµ¶, ¾Ç¿ë °¡´É
¼û¾î ÀÖ´Â ±â´É ¸¹¾Æ...¾ÕÀ¸·Îµµ »õ·Î¿î °ø°Ý ±â¼ú ´õ ³ª¿Ã µí


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸¶½ºÅÍ ¹®¼­·ÎºÎÅÍ ¼­ºê ¹®¼­¸¦ ·ÎµùÇÏ°Ô ÇØÁÖ´Â ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¿öµå ³» ±â´ÉÀÌ °ø°ÝÀڵ鿡 ÀÇÇØ ¾Ç¿ëµÉ ¼ö ÀÖ´Ù´Â ¿¬±¸ °á°ú°¡ ³ª¿Ô´Ù. ÀÌ °ø°ÝÀÌ ¼º°øÀûÀ¸·Î ÅëÇÏ¸é »ç¿ëÀÚÀÇ Å©¸®µ§¼ÈÀ» ÈÉÃij»´Â °ÍÀÌ °¡´ÉÇØÁø´Ù. º¸¾È ¾÷ü ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼(Rhino Security)°¡ ¹ßÇ¥ÇÑ ³»¿ëÀÌ´Ù.

[À̹ÌÁö = iclickart]


¹®Á¦°¡ µÈ ±â´ÉÀÇ À̸§Àº ¼­ºêµ¶(subDoc)À¸·Î ¹®¼­ ÀÚü¸¦ ¶Ç ´Ù¸¥ ¹®¼­ÀÇ º»¹®¿¡ »ðÀÔÇØÁØ´Ù. ¼­ºêµ¶ ±â´ÉÀ» ÅëÇØ ·ÎÄÿ¡ ÀÖ´Â ¹®¼­ ÆÄÀϸ¸ÀÌ ¾Æ´Ï¶ó ÀÎÅͳݿ¡ ÀÖ´Â ¿ø°Ý ÆÄÀÏµé ¿ª½Ã ·ÎµùÇÏ´Â °Ô °¡´ÉÇѵ¥, ÀÌ°ÍÀÌ °ø°ÝÀÇ ºô¹Ì°¡ µÈ´Ù. ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼¿¡ ÀÇÇÏ¸é ¼­ºêµ¶ ±â´ÉÀº attachedTemplate¶ó´Â ¿öµå ³» ¶Ç ´Ù¸¥ ±â´É°ú ºñ½ÁÇϸç, ÀÌ ¿ª½Ã ¾Ç¿ëµÉ ¼ÒÁö°¡ ÀÖ´Â ºÎºÐÀ̶ó°í ÇÑ´Ù.

»÷µå¹Ú½º¿¡¼­ ½ÇÇèÀ» Çغ» °á°ú ¼­ºêµ¶À» ¾îºä¡ÇÏ´Â µ¥ ¼º°øÇϸé attachedTemplate ¿ª½Ã °ø·«ÇÒ ¼ö ÀÖ´Ù´Â °É ¾Ë¾Æ³¾ ¼ö ÀÖ¾ú´Ù°í ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼´Â ¹àÈù´Ù. µÑ ´Ù °ø°ÝÀÚ°¡ ¿ø°Ý Å©¸®µ§¼È Å»Ã븦 ½Ç½ÃÇÒ ¼ö ÀÖ°Ô ÇØÁشٴ °ÍÀÌ´Ù. ¶ÇÇÑ ¿ÜºÎ·Î ¼ÛÃâµÇ´Â SMB ¿äûÀ» °Å¸£Áö ¾Ê´Â ±â¾÷µéÀÌ ½ÇÁ¦·Î ¸¹´Ù´Â °ÍÀ» ÁöÀûÇߴµ¥, ÀÌ·± ½Ç»óµéÀÌ °áÇյǸé NTML v2 Çؽø¦ À¯Ãâ½Ãų ¼ö ÀÖ´Ù´Â ¶æÀ̶ó°í ¶óÀ̳ë ÃøÀº ¼³¸íÇß´Ù.

À̸¦ Áõ¸íÇϱâ À§ÇØ ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼´Â ´ÙÀ½°ú °°Àº °úÁ¤À¸·Î ½ÇÇèÀ» ÁøÇàÇß´Ù.
1) ¸ÕÀú ¹®¼­¸¦ ¸¸µé°í,
2) ¼­ºêµ¶ ±â´ÉÀ» ÅëÇØ ¿ÜºÎ ¹®¼­¸¦ ºÒ·¯¿Ô´Ù.
3) ÀÌ ¶§ UNC(Universal Naming Convention) °æ·Î¸¦ È°¿ëÇß´Ù.
4) UNC °æ·Î¸¦ ÅëÇØ ¶óÀ̳밡 ÅëÁ¦ÇÒ ¼ö ÀÖ´Â °÷À» ¸µÅ©½ÃÄ×´Ù.

¿©±â±îÁö ÇÏ´Ï ¸®½ºÆù´õ(Responder)¸¦ ·ÎµùÇØ ³»ºÎ·Î µé¾î¿À´Â SMB ¿äûÀ» ÆľÇÇÏ°í NTML v2 Çؽø¦ ¼öÁýÇÏ´Â °Ô °¡´ÉÇØÁ³´Ù. ¸®½ºÆù´õ¶õ LLMNR, NBT-NS, MDNS Æ÷ÀÌÁî³Ê·Î ±êÇãºê¿¡ °ø°³µÇ¾î ÀÖ´Ù. ¿ø·¡´Â ÆÄÀÏ ¼­¹ö ¼­ºñ½º(File Server Service) ¿äû¿¡ ´ëÀÀÇϱâ À§ÇØ ¼³°èµÆ´Ù. ¸®½ºÆù´õÀÇ ±êÇãºê ¼Ò½º´Â ¿©±â(https://github.com/SpiderLabs/Responder)¼­ ¿­¶÷ÀÌ °¡´ÉÇÏ´Ù.

¡°¸®½ºÆù´õ ¼­¹ö¸¦ C&C ¼­¹ö¿¡¼­ ¿î¿µÇϸ鼭 ¾Ç¼º ¹®¼­¸¦ ¸î¸î °ø°Ý ´ë»óµé¿¡°Ô ¹ß¼ÛÇÏ´Â °ÍÀÌ °¡Àå ´ëÇ¥ÀûÀÎ °ø°Ý °úÁ¤¡±À̶ó°í ¶óÀ̳ë´Â ¼³¸íÇÑ´Ù. ¡°ÇÇÇØÀÚµéÀÌ ¹®°ÇÀ» ¿­¸é ±×¿Í °ü·ÃµÈ ÇؽõéÀ» °¡·Îä°í, ÇؽÃĹ(hashcat) µîÀ» È°¿ëÇØ Å©·¡Å·ÇÕ´Ï´Ù. ±×·¸°Ô ã¾Æ³½ Å©¸®µ§¼ÈÀ» È°¿ëÇØ ³×Æ®¿öÅ© ³»¿¡¼­ ȾÀûÀ¸·Î ¿òÁ÷ÀÏ ¼ö ÀÖ°Ô µÇÁÒ.¡±

»ç¿ëÀÚ°¡ Ŭ¸¯ÇØ ¹®°ÇÀÌ ¿­¸®¸é ¼­ºêµ¶ ±â´ÉÀº ÀÚµ¿À» ¹®¼­°¡ ¾Æ´Ï¶ó, ¹®¼­°¡ µÉ »·Çß´ø ¸µÅ©¸¦ ·ÎµùÇÑ´Ù. ÇÏÁö¸¸ »ç¿ëÀÚ°¡ ÀÌ ¸µÅ©¸¦ Ŭ¸¯Çؾ߸¸ ¾Ç¼º ÆäÀ̷ε尡 ¹ßµ¿µÇ´Â °Ç ¾Æ´Ï´Ù. ¡°±×·¡¼­ ¾Æ¿¹ ¾Ç¼º ¸µÅ©¸¦ »ç¿ëÀÚÀÇ ´«À¸·ÎºÎÅÍ °¨Ãß´Â °Ô ´õ ³ªÀ» °Ì´Ï´Ù. ±×·¯¸é °ø°Ý¿¡ ´ëÇÑ ´Ü¼­°¡ Çϳª ÁÙ¾îµå´Â °Å´Ï±î¿ä.¡±

¼­ºêµ¶À» ÅëÇÑ °ø°Ý¹ýÀº Çö´ëÀÇ ¹é½Å ¼Ö·ç¼Ç ´ëºÎºÐÀÌ Å½ÁöÇÏÁö ¸øÇÑ´Ù°í ÇÑ´Ù. ¼­ºêµ¶À̶ó´Â ±â´ÉÀÌ ¾ÇÀÇÀûÀ¸·Î È°¿ëµÈ ¿¹°¡ ÇÑ ¹øµµ ¾ø¾ú±â ¶§¹®ÀÌ´Ù. ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼´Â ¼­ºêµ¶ ±â´ÉÀ» º¸´Ù ¾ÈÀüÇÏ°Ô È°¿ëÇÒ ¼ö ÀÖµµ·Ï µ½´Â ÅøÀ» °³¹ßÇØ °ø°³Çß´Ù. ÀÌ ¿ª½Ã ±êÇãºê¿¡¼­ ¿­¶÷(https://github.com/RhinoSecurityLabs/Security-Research/blob/master/tools/ms-office/subdoc-injector/subdoc_injector.py)ÀÌ °¡´ÉÇÏ´Ù.

¡°MS ¿ÀÇǽº´Â ¹®¼­È­ µÇÁö ¾ÊÀº ¡®¼û¾î Àִ¡¯ ±â´ÉÀ» ³Ê¹« ¸¹ÀÌ °¡Áö°í ÀÖ¾î¿ä. ±×·¡¼­ º¸¾È Àü¹®°¡µé°ú ÇØÄ¿µéÀÌ ¸¹ÀÌ Å½±¸ÇÒ ¼ö¹Û¿¡ ¾øÁÒ. MS ¿ÀÇǽº¿Í °ü·ÃµÈ °ø°ÝµéÀÌ ÀÚÁÖ µîÀåÇÏ´Â ÀÌÀ¯À̱⵵ ÇÕ´Ï´Ù. ¾ÕÀ¸·Îµµ ÀÌ·¯ÇÑ »ç·Ê´Â °è¼ÓÇؼ­ µîÀåÇÒ °ÍÀÔ´Ï´Ù. ´Ã º¸¾È Àü¹®°¡µéÀÌ ÇØÄ¿º¸´Ù ¸ÕÀú »õ·Î¿î ±â´ÉÀÇ ¾Ç¿ë °¡´É¼ºÀ» ¹ß°ßÇÏ´Â °Ç ¾Æ´Ï¹Ç·Î, »ç¿ëÀÚµé ¿ª½Ã ÁÖÀÇ ±í°Ô ¿ÀÇǽº¿Í °ü·ÃµÈ ¼Ò½ÄÀ» »ìÆ캸´Â °Ô ÁÁ½À´Ï´Ù.¡±

ÇÑÆí ¶óÀ̳밡 °ø°³ÇÑ ¼­ºêµ¶ °ø°Ý¿¡ ´ëÇÑ ³»¿ë Àü¹®Àº ¿©±â(https://rhinosecuritylabs.com/research/abusing-microsoft-word-features-phishing-subdoc/)¼­ ¿­¶÷ÀÌ °¡´ÉÇÏ´Ù.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 1
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)