¸Þ¸ð¸® ³»¿¡¼ ½ÇÇàµÇ´Â ±â¹ýµµ »ç¿ë...C&C ¼¹ö·ÎºÎÅÍ Ãß°¡ ¸í·É ¹Þ¾Æ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Áßµ¿ Áö¿ªÀ» °Ü³ÉÇÑ »çÀ̹ö °ø°Ýµé¿¡¼ ¾ÏÈ£ÈµÈ ´Ù¿î·Î´õ°¡ ¹ß°ßµÆ´Ù. ÀÌ ´Ù¿î·Î´õµéÀº ¸ÞŸ½ºÇ÷ÎÀÕ(Metasploit)À̶ó´Â ¹éµµ¾î¸¦ ¹èÆ÷ÇÏ´Â °ÍÀ¸·Î ³ªÅ¸³µ´Ù. º¸¾È ¾÷ü ¿¡¾ó¸®¾ðº¼Æ®(AlienVault)°¡ ¹ßÇ¥Çß´Ù.
[À̹ÌÁö = iclickart]
°ø°ÝÀº ´ÙÀ½ »óÇÏÀÌÇù·Â±â±¸ Á¤»óȸ´ã(Shanghai Cooperation Organization Summit)¿¡ °üÇÑ ³»¿ëÀÇ °¡Â¥ À̸ÞÀϷκÎÅÍ ½ÃÀ۵ȴÙ. ÀÌ À̸ÞÀÏ¿¡´Â ¾Ç¼º ¹®¼°¡ ÷ºÎµÇ¾î ÀÖ´Ù. ÀÌ´Â ½ÇÁ¦ 5¿ù ¸» Áßµ¿ Áö¿ªÀÇ ´º½º ¸Åü¸¦ ÅëÇØ º¸µµµÈ ³»¿ëÀÇ ÀϺÎÀ̱⵵ ÇÏ´Ù.
÷ºÎµÈ ¹®¼´Â MS ¿ÀÇǽº ¹®°ÇÀ¸·Î ¾Ç¼º ¸ÅÅ©·Î Äڵ带 Æ÷ÇÔÇÏ°í ÀÖÀ¸¸ç, ºñÁÖ¾ó º£ÀÌÁ÷ ½ºÅ©¸³Æ®¸¦ ½ÇÇà½ÃÅ°´Â ±â´ÉÀ» °¡Áö°í ÀÖ´Ù. ÀÌ ½ºÅ©¸³Æ®´Â 16Áø¼ö ½ºÆ®¸² ÇüÅ·ΠÀúÀåµÇ¾î ÀÖ°í, ¼û°ÜÁø ÆÄ¿ö¼Ð ÄÜ¼Ö ÇüÅ·Π»õ·Î¿î ÀÛ¾÷(task)À» ½ÇÇà½ÃŲ´Ù. ±×·¯¸é¼ ´å³Ý(.NET) ´Ù¿î·Î´õ°¡ ¹ßµ¿µÇ´Âµ¥, ÀÌ ´Ù¿î·Î´õ´Â ÀÚü Á¦ÀÛÇÑ ¾ÏÈ£È ±â¼úÀ» žÀçÇÏ°í ÀÖ¾î ÇÁ·Î¼¼½º ¸Þ¸ð¸®¸¦ Àбâ Èûµé°Ô ¸¸µé°í ¹é½Å ŽÁö ±â¼úÀ» ȸÇÇÇÑ´Ù.
ÀÌ ´Ù¿î·Î´õÀÇ À̸§Àº GZipDe·Î, ÀÌ¹Ì ¼Ò½ºÄڵ尡 ÀÏ¹Ý ´ëÁߵ鿡°Ôµµ °ø°³µÈ ¸®¹ö½º tcp(reverse-tcp) ÆäÀ̷ε带 ±â¹ÝÀ¸·Î ¸¸µé¾îÁø °ÍÀ¸·Î º¸ÀδÙ. À̹ø °ø°ÝÀÚµéÀº °ø°³µÈ ¸®¹ö½ºtcp¿¡ ¾ÏÈ£ÈµÈ ÆäÀ̷ε带 ÇÑ °ã ´õ µ¡¾º¿ü´Ù.
¡°ÀÌ ÆäÀ̷εå´Â Base64 ¹®ÀÚ¿ÀÎ GZipDe¸¦ Æ÷ÇÔÇÏ°í ÀÖ½À´Ï´Ù. GZipDe´Â ZipÀ¸·Î ¾ÐÃàµÇ°í ´ëĪ Å° ¾Ë°í¸®ÁòÀ¸·Î ¾ÏȣȵǾî ÀÖ°í¿ä. ¹é½Å ŽÁö¸¦ ¿ìȸÇϱâ À§ÇØ °ø°ÝÀÚµéÀÌ °í¾ÈÇÑ ¹æ¹ýÀ¸·Î º¸ÀÔ´Ï´Ù.¡± ¿¡¾ó¸®¾ðº¼Æ® ÃøÀÇ ¼³¸íÀÌ´Ù.
´Ù¿î·Î´õ ³»¿¡ ÀÖ´Â ¼Ð ÄÚµåÀÇ °æ¿ì 175.194.42[.]8¶ó´Â ¼¹ö·Î ¿¬°áµÈ´Ù. ±×¸®°í ¿©±â¼ºÎÅÍ ÃÖÁ¾ ÆäÀ̷ε带 °¡Á®¿Â´Ù. ÀÌ ¼¹ö´Â ¿¡¾ó¸®¾ðº¼Æ®°¡ ºÐ¼®ÇÏ´ø ½Ã±â¿¡´Â È°¼ºÈµÇÁö ¾ÊÀº »óÅ¿´À¸³ª, ¡°ÀÌÀü °ø°Ý¿¡¼ ¸ÞŸ½ºÇ÷ÎÀÕ ÆäÀ̷ε带 ÀüÆÄÇß´Ù´Â ±â·ÏÀÌ ³²¾ÆÀÖ´Â ¼¹ö¡±¿´´Ù°í ÇÑ´Ù.
¸ÞŸ½ºÇ÷ÎÀÕÀº ÃÖ±Ù À§Çù ÇàÀ§ÀÚµé »çÀÌ¿¡¼ ÀαⰡ ¸Å¿ì ³ô¾ÆÁö°í ÀÖ´Â µµ±¸·Î, Åжó(Turla)¶ó´Â ÇØÅ· ±×·ìµéÀÌ ÁÖ·Î »ç¿ëÇÏ´ø °ÍÀ̾úÀ¸³ª Á¡Â÷ ´Ù¸¥ ÇØÄ¿µé »çÀÌ¿¡¼µµ »ç¿ë¹ýÀÌ ÆÛÁö°í ÀÖ´Â »óȲÀÌ´Ù.
À§ÀÇ ¼¹ö¿¡¼ºÎÅÍ Àü¼ÛµÇ´Â ¸ÞŸ½ºÇ÷ÎÀÕ ÆäÀ̷εåÀÇ °æ¿ì, ¡°Å½Áö ½Ã½ºÅÛÀ» ȸÇÇÇϱâ À§ÇÑ ¼Ð ÄÚµå¿Í ¹ÌÅÍÇÁ¸®ÅÍ(Meterpreter)¶ó´Â ÆäÀ̷ε尡 Æ÷ÇԵǾî ÀÖ´Ù¡±°í ÇÑ´Ù. ±×·¡¼ ¡°²Ï³ª °·ÂÇÑ ¹éµµ¾î°¡ ¿Ï¼ºµÈ´Ù¡±°í ¿¡¾ó¸®¾ðº¼Æ®´Â ¼³¸íÇÑ´Ù. ¡°±âº»ÀûÀ¸·Î´Â Á¤º¸¸¦ ¼öÁýÇ쵂 C&C ¼¹ö·ÎºÎÅÍ Ãß°¡ ¸í·ÉÀ» ¹Þ¾Æ ½ÇÇàÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù.¡±
¼Ð ÄÚµå´Â DLL Àüü¸¦ ¸Þ¸ð¸® ³»·Î ·Îµù½ÃÅ°´Â ±â´ÉÀ» °¡Áö°í Àִµ¥, ¡°ÀÌ´Â Áï µð½ºÅ©¿¡ ÆÄÀÏÀ» ¾²Áö ¾Ê°íµµ ÀÛµ¿ÇÒ ¼ö ÀÖ´Ù´Â ¶æ¡±À̶ó°í ÇÑ´Ù. ¡°ÀÌ·± ±â¼úÀº ¹Ý»ç DLL ÁÖÀÔ(reflective DLL injection)À̶ó°í ºÒ¸®´Âµ¥¿ä, °ø°ÝÀÚ°¡ ¾î¶°ÇÑ ÆäÀ̷εå¶óµµ Àü¼ÛÇÒ ¼ö ÀÖ°Ô ÇØÁش١±°í ¼³¸íÇÑ´Ù.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>