ProLock ์—ด๊ธฐ: MITRE ATT&CK ๋งคํŠธ๋ฆญ์Šค๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ƒˆ๋กœ์šด ๋žœ์„ฌ์›จ์–ด ์šด์˜์ž์˜ ํ™œ๋™ ๋ถ„์„

ProLock ์—ด๊ธฐ: MITRE ATT&CK ๋งคํŠธ๋ฆญ์Šค๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ƒˆ๋กœ์šด ๋žœ์„ฌ์›จ์–ด ์šด์˜์ž์˜ ํ™œ๋™ ๋ถ„์„

์ „ ์„ธ๊ณ„ ์กฐ์ง์— ๋Œ€ํ•œ ๋žœ์„ฌ์›จ์–ด ๊ณต๊ฒฉ์˜ ์„ฑ๊ณต์œผ๋กœ ์ธํ•ด ์ ์  ๋” ๋งŽ์€ ์ƒˆ๋กœ์šด ๊ณต๊ฒฉ์ž๊ฐ€ ๊ฒŒ์ž„์— ๋›ฐ์–ด๋“ค๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ƒˆ๋กœ์šด ํ”Œ๋ ˆ์ด์–ด ์ค‘ ํ•˜๋‚˜๋Š” ProLock ๋žœ์„ฌ์›จ์–ด๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ทธ๋ฃน์ž…๋‹ˆ๋‹ค. 2020๋…„ ๋ง์— ์šด์˜์„ ์‹œ์ž‘ํ•œ PwndLocker ํ”„๋กœ๊ทธ๋žจ์˜ ํ›„์† ํ”„๋กœ๊ทธ๋žจ์œผ๋กœ 2019๋…„ XNUMX์›”์— ๋“ฑ์žฅํ–ˆ์Šต๋‹ˆ๋‹ค. ProLock ๋žœ์„ฌ์›จ์–ด ๊ณต๊ฒฉ์€ ์ฃผ๋กœ ๊ธˆ์œต ๋ฐ ์˜๋ฃŒ ๊ธฐ๊ด€, ์ •๋ถ€ ๊ธฐ๊ด€, ์†Œ๋งค ๋ถ€๋ฌธ์„ ๋Œ€์ƒ์œผ๋กœ ํ•ฉ๋‹ˆ๋‹ค. ์ตœ๊ทผ ProLock ์šด์˜์ž๋Š” ์ตœ๋Œ€ ATM ์ œ์กฐ์—…์ฒด ์ค‘ ํ•˜๋‚˜์ธ Diebold Nixdorf๋ฅผ ์„ฑ๊ณต์ ์œผ๋กœ ๊ณต๊ฒฉํ–ˆ์Šต๋‹ˆ๋‹ค.

์ด ๊ฒŒ์‹œ๋ฌผ์—์„œ Group-IB ์ปดํ“จํ„ฐ ๋ฒ•์˜ํ•™ ์—ฐ๊ตฌ์†Œ์˜ ์ˆ˜์„ ์ „๋ฌธ๊ฐ€์ธ Oleg Skulkin์—์„œ๋Š” ProLock ์šด์˜์ž๊ฐ€ ์‚ฌ์šฉํ•˜๋Š” ๊ธฐ๋ณธ ์ „์ˆ , ๊ธฐ์ˆ  ๋ฐ ์ ˆ์ฐจ(TTP)๋ฅผ ๋‹ค๋ฃน๋‹ˆ๋‹ค. ์ด ๊ธฐ์‚ฌ๋Š” ๋‹ค์–‘ํ•œ ์‚ฌ์ด๋ฒ„ ๋ฒ”์ฃ„ ๊ทธ๋ฃน์ด ์‚ฌ์šฉํ•˜๋Š” ํ‘œ์  ๊ณต๊ฒฉ ์ „์ˆ ์„ ์ข…ํ•ฉํ•œ ๊ณต๊ฐœ ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค์ธ MITRE ATT&CK Matrix์™€์˜ ๋น„๊ต๋กœ ๋งˆ๋ฌด๋ฆฌ๋ฉ๋‹ˆ๋‹ค.

์ดˆ๊ธฐ ์•ก์„ธ์Šค ์–ป๊ธฐ

ProLock ์šด์˜์ž๋Š” QakBot(Qbot) ํŠธ๋กœ์ด ๋ชฉ๋งˆ์™€ ์ทจ์•ฝํ•œ ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๋ณดํ˜ธ๋˜์ง€ ์•Š์€ RDP ์„œ๋ฒ„๋ผ๋Š” ๋‘ ๊ฐ€์ง€ ์ฃผ์š” ์นจํ•ด ๋ฒกํ„ฐ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

์™ธ๋ถ€์—์„œ ์•ก์„ธ์Šค ๊ฐ€๋Šฅํ•œ RDP ์„œ๋ฒ„๋ฅผ ํ†ตํ•œ ์†์ƒ์€ ๋žœ์„ฌ์›จ์–ด ์šด์˜์ž๋“ค ์‚ฌ์ด์—์„œ ๋งค์šฐ ์ธ๊ธฐ๊ฐ€ ๋†’์Šต๋‹ˆ๋‹ค. ์ผ๋ฐ˜์ ์œผ๋กœ ๊ณต๊ฒฉ์ž๋Š” ์ œXNUMX์ž๋กœ๋ถ€ํ„ฐ ์†์ƒ๋œ ์„œ๋ฒ„์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ตฌ๋งคํ•˜์ง€๋งŒ ๊ทธ๋ฃน ๊ตฌ์„ฑ์›์ด ์Šค์Šค๋กœ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜๋„ ์žˆ์Šต๋‹ˆ๋‹ค.

๋”์šฑ ํฅ๋ฏธ๋กœ์šด XNUMX์ฐจ ์นจํ•ด ๋ฒกํ„ฐ๋Š” QakBot ์•…์„ฑ์ฝ”๋“œ์ž…๋‹ˆ๋‹ค. ์ด์ „์— ์ด ํŠธ๋กœ์ด ๋ชฉ๋งˆ๋Š” ๋‹ค๋ฅธ ๋žœ์„ฌ์›จ์–ด ๊ณ„์—ด์ธ MegaCortex์™€ ๊ด€๋ จ์ด ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ์ด์ œ๋Š” ProLock ์šด์˜์ž๊ฐ€ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

์ผ๋ฐ˜์ ์œผ๋กœ QakBot์€ ํ”ผ์‹ฑ ์บ ํŽ˜์ธ์„ ํ†ตํ•ด ๋ฐฐํฌ๋ฉ๋‹ˆ๋‹ค. ํ”ผ์‹ฑ ์ด๋ฉ”์ผ์—๋Š” ์ฒจ๋ถ€๋œ Microsoft Office ๋ฌธ์„œ๋‚˜ Microsoft OneDrive์™€ ๊ฐ™์€ ํด๋ผ์šฐ๋“œ ์ €์žฅ์†Œ ์„œ๋น„์Šค์— ์žˆ๋Š” ํŒŒ์ผ์— ๋Œ€ํ•œ ๋งํฌ๊ฐ€ ํฌํ•จ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Ryuk ๋žœ์„ฌ์›จ์–ด๋ฅผ ๋ฐฐํฌํ•˜๋Š” ์บ ํŽ˜์ธ์— ์ฐธ์—ฌํ•œ ๊ฒƒ์œผ๋กœ ๋„๋ฆฌ ์•Œ๋ ค์ง„ Emotet์ด๋ผ๋Š” ๋˜ ๋‹ค๋ฅธ ํŠธ๋กœ์ด ๋ชฉ๋งˆ๊ฐ€ QakBot์— ๋กœ๋“œ๋œ ์‚ฌ๋ก€๋„ ์•Œ๋ ค์ ธ ์žˆ์Šต๋‹ˆ๋‹ค.

์‹คํ–‰

๊ฐ์—ผ๋œ ๋ฌธ์„œ๋ฅผ ๋‹ค์šด๋กœ๋“œํ•˜๊ณ  ์—ด๋ฉด ์‚ฌ์šฉ์ž์—๊ฒŒ ๋งคํฌ๋กœ ์‹คํ–‰์„ ํ—ˆ์šฉํ•˜๋ผ๋Š” ๋ฉ”์‹œ์ง€๊ฐ€ ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค. ์„ฑ๊ณตํ•˜๋ฉด ๋ช…๋ น ๋ฐ ์ œ์–ด ์„œ๋ฒ„์—์„œ QakBot ํŽ˜์ด๋กœ๋“œ๋ฅผ ๋‹ค์šด๋กœ๋“œํ•˜๊ณ  ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” PowerShell์ด โ€‹โ€‹์‹œ์ž‘๋ฉ๋‹ˆ๋‹ค.

ProLock์—๋„ ๋™์ผํ•˜๊ฒŒ ์ ์šฉ๋œ๋‹ค๋Š” ์ ์— ์œ ์˜ํ•˜๋Š” ๊ฒƒ์ด ์ค‘์š”ํ•ฉ๋‹ˆ๋‹ค. ํŽ˜์ด๋กœ๋“œ๋Š” ํŒŒ์ผ์—์„œ ์ถ”์ถœ๋ฉ๋‹ˆ๋‹ค. BMP ๋˜๋Š” JPG PowerShell์„ ์‚ฌ์šฉํ•˜์—ฌ ๋ฉ”๋ชจ๋ฆฌ์— ๋กœ๋“œ๋ฉ๋‹ˆ๋‹ค. ๊ฒฝ์šฐ์— ๋”ฐ๋ผ ์˜ˆ์•ฝ๋œ ์ž‘์—…์„ ์‚ฌ์šฉํ•˜์—ฌ PowerShell์„ ์‹œ์ž‘ํ•ฉ๋‹ˆ๋‹ค.

์ž‘์—… ์Šค์ผ€์ค„๋Ÿฌ๋ฅผ ํ†ตํ•ด ProLock์„ ์‹คํ–‰ํ•˜๋Š” ๋ฐฐ์น˜ ์Šคํฌ๋ฆฝํŠธ:

schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat

์‹œ์Šคํ…œ ํ†ตํ•ฉ

RDP ์„œ๋ฒ„๋ฅผ ์†์ƒ์‹œํ‚ค๊ณ  ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” ๊ฒฝ์šฐ ์œ ํšจํ•œ ๊ณ„์ •์„ ์‚ฌ์šฉํ•˜์—ฌ ๋„คํŠธ์›Œํฌ์— ์•ก์„ธ์Šคํ•ฉ๋‹ˆ๋‹ค. QakBot์€ ๋‹ค์–‘ํ•œ ๋ถ€์ฐฉ ๋ฉ”์ปค๋‹ˆ์ฆ˜์ด ํŠน์ง•์ž…๋‹ˆ๋‹ค. ๋Œ€๋ถ€๋ถ„ ์ด ํŠธ๋กœ์ด ๋ชฉ๋งˆ๋Š” Run ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํ‚ค๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์Šค์ผ€์ค„๋Ÿฌ์— ์ž‘์—…์„ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค.

ProLock ์—ด๊ธฐ: MITRE ATT&CK ๋งคํŠธ๋ฆญ์Šค๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ƒˆ๋กœ์šด ๋žœ์„ฌ์›จ์–ด ์šด์˜์ž์˜ ํ™œ๋™ ๋ถ„์„
Run ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํ‚ค๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ Qakbot์„ ์‹œ์Šคํ…œ์— ๊ณ ์ •

์–ด๋–ค ๊ฒฝ์šฐ์—๋Š” ์‹œ์ž‘ ํด๋”๋„ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ๋ถ€ํŠธ๋กœ๋”๋ฅผ ๊ฐ€๋ฆฌํ‚ค๋Š” ๋ฐ”๋กœ๊ฐ€๊ธฐ๊ฐ€ ์—ฌ๊ธฐ์— ๋ฐฐ์น˜๋ฉ๋‹ˆ๋‹ค.

์šฐํšŒ ๋ณดํ˜ธ

QakBot์€ ๋ช…๋ น ๋ฐ ์ œ์–ด ์„œ๋ฒ„์™€ ํ†ต์‹ ํ•˜์—ฌ ์ฃผ๊ธฐ์ ์œผ๋กœ ์ž์ฒด ์—…๋ฐ์ดํŠธ๋ฅผ ์‹œ๋„ํ•˜๋ฏ€๋กœ ํƒ์ง€๋ฅผ ํ”ผํ•˜๊ธฐ ์œ„ํ•ด ์•…์„ฑ ์ฝ”๋“œ๋Š” ํ˜„์žฌ ๋ฒ„์ „์„ ์ƒˆ ๋ฒ„์ „์œผ๋กœ ๊ต์ฒดํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์‹คํ–‰ ํŒŒ์ผ์€ ์†์ƒ๋˜๊ฑฐ๋‚˜ ์œ„์กฐ๋œ ์„œ๋ช…์œผ๋กœ ์„œ๋ช…๋ฉ๋‹ˆ๋‹ค. PowerShell์—์„œ ๋กœ๋“œ๋œ ์ดˆ๊ธฐ ํŽ˜์ด๋กœ๋“œ๋Š” ํ™•์žฅ๋ช…์„ ์‚ฌ์šฉํ•˜์—ฌ C&C ์„œ๋ฒ„์— ์ €์žฅ๋ฉ๋‹ˆ๋‹ค. PNG. ๋˜ํ•œ, ์‹คํ–‰ ํ›„์—๋Š” ํ•ฉ๋ฒ•์ ์ธ ํŒŒ์ผ๋กœ ๊ต์ฒด๋ฉ๋‹ˆ๋‹ค. CALC.EXE.

๋˜ํ•œ ์•…์˜์ ์ธ ํ™œ๋™์„ ์ˆจ๊ธฐ๊ธฐ ์œ„ํ•ด QakBot์€ ๋‹ค์Œ์„ ์‚ฌ์šฉํ•˜์—ฌ ํ”„๋กœ์„ธ์Šค์— ์ฝ”๋“œ๋ฅผ ์ฃผ์ž…ํ•˜๋Š” ๊ธฐ์ˆ ์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. Explorer.exe์—์„œ.

์•ž์„œ ์–ธ๊ธ‰ํ–ˆ๋“ฏ์ด ProLock ํŽ˜์ด๋กœ๋“œ๋Š” ํŒŒ์ผ ๋‚ด๋ถ€์— ์ˆจ๊ฒจ์ ธ ์žˆ์Šต๋‹ˆ๋‹ค. BMP ๋˜๋Š” JPG. ์ด๋Š” ๋ณดํ˜ธ๋ฅผ ์šฐํšŒํ•˜๋Š” ๋ฐฉ๋ฒ•์œผ๋กœ๋„ ๊ฐ„์ฃผ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ž๊ฒฉ ์ฆ๋ช… ์–ป๊ธฐ

QakBot์—๋Š” ํ‚ค๋กœ๊ฑฐ ๊ธฐ๋Šฅ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ ์œ ๋ช…ํ•œ Mimikatz ์œ ํ‹ธ๋ฆฌํ‹ฐ์˜ PowerShell ๋ฒ„์ „์ธ Invoke-Mimikatz์™€ ๊ฐ™์€ ์ถ”๊ฐ€ ์Šคํฌ๋ฆฝํŠธ๋ฅผ ๋‹ค์šด๋กœ๋“œํ•˜๊ณ  ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์Šคํฌ๋ฆฝํŠธ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ ์ž๊ฒฉ ์ฆ๋ช…์„ ๋คํ”„ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋„คํŠธ์›Œํฌ ์ธํ…”๋ฆฌ์ „์Šค

ProLock ์šด์˜์ž๋Š” ๊ถŒํ•œ ์žˆ๋Š” ๊ณ„์ •์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์€ ํ›„ ํฌํŠธ ๊ฒ€์ƒ‰ ๋ฐ Active Directory ํ™˜๊ฒฝ ๋ถ„์„์„ ํฌํ•จํ•  ์ˆ˜ ์žˆ๋Š” ๋„คํŠธ์›Œํฌ ์ •์ฐฐ์„ ์ˆ˜ํ–‰ํ•ฉ๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ๋‹ค์–‘ํ•œ ์Šคํฌ๋ฆฝํŠธ ์™ธ์—๋„ ๋žœ์„ฌ์›จ์–ด ๊ทธ๋ฃน์—์„œ ๋„๋ฆฌ ์‚ฌ์šฉ๋˜๋Š” ๋˜ ๋‹ค๋ฅธ ๋„๊ตฌ์ธ AdFind๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ Active Directory์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ์ˆ˜์ง‘ํ•ฉ๋‹ˆ๋‹ค.

๋„คํŠธ์›Œํฌ ํ”„๋กœ๋ชจ์…˜

์ „ํ†ต์ ์œผ๋กœ ๊ฐ€์žฅ ๋„๋ฆฌ ์‚ฌ์šฉ๋˜๋Š” ๋„คํŠธ์›Œํฌ ์Šน๊ฒฉ ๋ฐฉ๋ฒ• ์ค‘ ํ•˜๋‚˜๋Š” ์›๊ฒฉ ๋ฐ์Šคํฌํ†ฑ ํ”„๋กœํ† ์ฝœ์ž…๋‹ˆ๋‹ค. ProLock๋„ ์˜ˆ์™ธ๋Š” ์•„๋‹ˆ์—ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” RDP๋ฅผ ํ†ตํ•ด ๋Œ€์ƒ ํ˜ธ์ŠคํŠธ์— ์›๊ฒฉ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ์Šคํฌ๋ฆฝํŠธ๋ฅผ ๋ณด์œ ํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

RDP ํ”„๋กœํ† ์ฝœ์„ ํ†ตํ•ด ์•ก์„ธ์Šค๋ฅผ ์–ป๊ธฐ ์œ„ํ•œ BAT ์Šคํฌ๋ฆฝํŠธ:

reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f

์Šคํฌ๋ฆฝํŠธ๋ฅผ ์›๊ฒฉ์œผ๋กœ ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•ด ProLock ์šด์˜์ž๋Š” ๋˜ ๋‹ค๋ฅธ ์ธ๊ธฐ ์žˆ๋Š” ๋„๊ตฌ์ธ Sysinternals Suite์˜ PsExec ์œ ํ‹ธ๋ฆฌํ‹ฐ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

ProLock์€ Windows Management Instrumentation ํ•˜์œ„ ์‹œ์Šคํ…œ ์ž‘์—…์„ ์œ„ํ•œ ๋ช…๋ น์ค„ ์ธํ„ฐํŽ˜์ด์Šค์ธ WMIC๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํ˜ธ์ŠคํŠธ์—์„œ ์‹คํ–‰๋ฉ๋‹ˆ๋‹ค. ์ด ๋„๊ตฌ๋Š” ๋žœ์„ฌ์›จ์–ด ์šด์˜์ž๋“ค ์‚ฌ์ด์—์„œ๋„ ์ ์  ์ธ๊ธฐ๋ฅผ ์–ป๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

๋ฐ์ดํ„ฐ ์ˆ˜์ง‘

๋‹ค๋ฅธ ๋งŽ์€ ๋žœ์„ฌ์›จ์–ด ์šด์˜์ž์™€ ๋งˆ์ฐฌ๊ฐ€์ง€๋กœ ProLock์„ ์‚ฌ์šฉํ•˜๋Š” ๊ทธ๋ฃน์€ ๋žœ์„ฌ๋จธ๋‹ˆ๋ฅผ ๋ฐ›์„ ๊ฐ€๋Šฅ์„ฑ์„ ๋†’์ด๊ธฐ ์œ„ํ•ด ์†์ƒ๋œ ๋„คํŠธ์›Œํฌ์—์„œ ๋ฐ์ดํ„ฐ๋ฅผ ์ˆ˜์ง‘ํ•ฉ๋‹ˆ๋‹ค. ์ถ”์ถœ๋˜๊ธฐ ์ „์— ์ˆ˜์ง‘๋œ ๋ฐ์ดํ„ฐ๋Š” 7Zip ์œ ํ‹ธ๋ฆฌํ‹ฐ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๋ณด๊ด€๋ฉ๋‹ˆ๋‹ค.

์œ ์ถœ

๋ฐ์ดํ„ฐ๋ฅผ ์—…๋กœ๋“œํ•˜๊ธฐ ์œ„ํ•ด ProLock ์šด์˜์ž๋Š” OneDrive, Google Drive, Mega ๋“ฑ๊ณผ ๊ฐ™์€ ๋‹ค์–‘ํ•œ ํด๋ผ์šฐ๋“œ ์Šคํ† ๋ฆฌ์ง€ ์„œ๋น„์Šค์™€ ํŒŒ์ผ์„ ๋™๊ธฐํ™”ํ•˜๋„๋ก ์„ค๊ณ„๋œ ๋ช…๋ น์ค„ ๋„๊ตฌ์ธ Rclone์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ํ•ญ์ƒ ์‹คํ–‰ ํŒŒ์ผ์˜ ์ด๋ฆ„์„ ๋ณ€๊ฒฝํ•˜์—ฌ ํ•ฉ๋ฒ•์ ์ธ ์‹œ์Šคํ…œ ํŒŒ์ผ์ฒ˜๋Ÿผ ๋ณด์ด๋„๋ก ํ•ฉ๋‹ˆ๋‹ค.

๋™๋ฃŒ์™€ ๋‹ฌ๋ฆฌ ProLock ์šด์˜์ž๋Š” ๋ชธ๊ฐ’ ์ง€๋ถˆ์„ ๊ฑฐ๋ถ€ํ•œ ํšŒ์‚ฌ์˜ ํ›”์นœ ๋ฐ์ดํ„ฐ๋ฅผ ๊ฒŒ์‹œํ•  ์ˆ˜ ์žˆ๋Š” ์ž์ฒด ์›น์‚ฌ์ดํŠธ๋ฅผ ์•„์ง ๊ฐ–๊ณ  ์žˆ์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์ตœ์ข… ๋ชฉํ‘œ ๋‹ฌ์„ฑ

๋ฐ์ดํ„ฐ๊ฐ€ ์œ ์ถœ๋˜๋ฉด ํŒ€์€ ๊ธฐ์—… ๋„คํŠธ์›Œํฌ ์ „์ฒด์— ProLock์„ ๋ฐฐํฌํ•ฉ๋‹ˆ๋‹ค. ๋ฐ”์ด๋„ˆ๋ฆฌ ํŒŒ์ผ์€ ํ™•์žฅ์ž๋ฅผ ๊ฐ€์ง„ ํŒŒ์ผ์—์„œ ์ถ”์ถœ๋ฉ๋‹ˆ๋‹ค. PNG ๋˜๋Š” JPG PowerShell์„ ์‚ฌ์šฉํ•˜์—ฌ ๋ฉ”๋ชจ๋ฆฌ์— ์‚ฝ์ž…ํ•ฉ๋‹ˆ๋‹ค.

ProLock ์—ด๊ธฐ: MITRE ATT&CK ๋งคํŠธ๋ฆญ์Šค๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ƒˆ๋กœ์šด ๋žœ์„ฌ์›จ์–ด ์šด์˜์ž์˜ ํ™œ๋™ ๋ถ„์„
์šฐ์„  ProLock์€ ๋‚ด์žฅ ๋ชฉ๋ก์— ์ง€์ •๋œ ํ”„๋กœ์„ธ์Šค๋ฅผ ์ข…๋ฃŒํ•˜๊ณ (ํฅ๋ฏธ๋กญ๊ฒŒ๋„ "winwor"์™€ ๊ฐ™์€ ํ”„๋กœ์„ธ์Šค ์ด๋ฆ„์˜ XNUMX๊ธ€์ž๋งŒ ์‚ฌ์šฉํ•จ) CSFalconService์™€ ๊ฐ™์€ ๋ณด์•ˆ ๊ด€๋ จ ์„œ๋น„์Šค๋ฅผ ํฌํ•จํ•œ ์„œ๋น„์Šค๋ฅผ ์ข…๋ฃŒํ•ฉ๋‹ˆ๋‹ค. CrowdStrike Falcon) ๋ช…๋ น ์‚ฌ์šฉ ๊ทธ๋ฌผ ์ •๋ฅ˜์žฅ.

๊ทธ๋Ÿฐ ๋‹ค์Œ ๋‹ค๋ฅธ ๋งŽ์€ ๋žœ์„ฌ์›จ์–ด ๊ณ„์—ด๊ณผ ๋งˆ์ฐฌ๊ฐ€์ง€๋กœ ๊ณต๊ฒฉ์ž๋Š” ๋‹ค์Œ์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ๊ด€๋ฆฌ vssadmin Windows ์„€๋„ ๋ณต์‚ฌ๋ณธ์„ ์‚ญ์ œํ•˜๊ณ  ์ƒˆ ๋ณต์‚ฌ๋ณธ์ด ์ƒ์„ฑ๋˜์ง€ ์•Š๋„๋ก ํฌ๊ธฐ๋ฅผ ์ œํ•œํ•˜๋ ค๋ฉด:

vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded

ProLock์— ํ™•์žฅ ๊ธฐ๋Šฅ ์ถ”๊ฐ€ .proLock, .pr0Lock ๋˜๋Š” .proL0ck ๊ฐ ์•”ํ˜ธํ™”๋œ ํŒŒ์ผ์— ๋ณต์‚ฌํ•˜์—ฌ ํ•ด๋‹น ํŒŒ์ผ์„ ๋ฐฐ์น˜ํ•ฉ๋‹ˆ๋‹ค. [ํŒŒ์ผ ๋ณต๊ตฌ ๋ฐฉ๋ฒ•].TXT ๊ฐ ํด๋”์—. ์ด ํŒŒ์ผ์—๋Š” ํ”ผํ•ด์ž๊ฐ€ ๊ณ ์œ  ID๋ฅผ ์ž…๋ ฅํ•˜๊ณ  ๊ฒฐ์ œ ์ •๋ณด๋ฅผ ๋ฐ›์•„์•ผ ํ•˜๋Š” ์‚ฌ์ดํŠธ์— ๋Œ€ํ•œ ๋งํฌ๋ฅผ ํฌํ•จํ•˜์—ฌ ํŒŒ์ผ์„ ํ•ด๋…ํ•˜๋Š” ๋ฐฉ๋ฒ•์— ๋Œ€ํ•œ ์ง€์นจ์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

ProLock ์—ด๊ธฐ: MITRE ATT&CK ๋งคํŠธ๋ฆญ์Šค๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ƒˆ๋กœ์šด ๋žœ์„ฌ์›จ์–ด ์šด์˜์ž์˜ ํ™œ๋™ ๋ถ„์„
ProLock์˜ ๊ฐ ์ธ์Šคํ„ด์Šค์—๋Š” ๋ชธ๊ฐ’ ๊ธˆ์•ก์— ๋Œ€ํ•œ ์ •๋ณด๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฝ์šฐ์—๋Š” 35๋น„ํŠธ์ฝ”์ธ์œผ๋กœ ์•ฝ $312์ž…๋‹ˆ๋‹ค.

๊ฒฐ๋ก 

๋งŽ์€ ๋žœ์„ฌ์›จ์–ด ์šด์˜์ž๋Š” ๋ชฉํ‘œ๋ฅผ ๋‹ฌ์„ฑํ•˜๊ธฐ ์œ„ํ•ด ์œ ์‚ฌํ•œ ๋ฐฉ๋ฒ•์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ๋™์‹œ์— ์ผ๋ถ€ ๊ธฐ์ˆ ์€ ๊ฐ ๊ทธ๋ฃน๋งˆ๋‹ค ๊ณ ์œ ํ•ฉ๋‹ˆ๋‹ค. ํ˜„์žฌ ์บ ํŽ˜์ธ์— ๋žœ์„ฌ์›จ์–ด๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์‚ฌ์ด๋ฒ„ ๋ฒ”์ฃ„ ๊ทธ๋ฃน์˜ ์ˆ˜๊ฐ€ ์ ์  ๋Š˜์–ด๋‚˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ๊ฒฝ์šฐ์— ๋”ฐ๋ผ ๋™์ผํ•œ ์šด์˜์ž๊ฐ€ ๋‹ค์–‘ํ•œ ๋žœ์„ฌ์›จ์–ด ๊ณ„์—ด์„ ์‚ฌ์šฉํ•˜๋Š” ๊ณต๊ฒฉ์— ์—ฐ๋ฃจ๋  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ์‚ฌ์šฉ๋˜๋Š” ์ „์ˆ , ๊ธฐ์ˆ  ๋ฐ ์ ˆ์ฐจ๊ฐ€ ์ ์  ๋” ์ค‘๋ณต๋˜๋Š” ๊ฒƒ์„ ๋ณด๊ฒŒ ๋  ๊ฒƒ์ž…๋‹ˆ๋‹ค.

MITRE ATT&CK ๋งคํ•‘์„ ์‚ฌ์šฉํ•œ ๋งคํ•‘

์ˆ ์ฑ…
๊ธฐ์ˆ 

์ดˆ๊ธฐ ์•ก์„ธ์Šค(TA0001)
์™ธ๋ถ€ ์›๊ฒฉ ์„œ๋น„์Šค(T1133), ์Šคํ”ผ์–ดํ”ผ์‹ฑ ์ฒจ๋ถ€ ํŒŒ์ผ(T1193), ์Šคํ”ผ์–ดํ”ผ์‹ฑ ๋งํฌ(T1192)

์‹คํ–‰(TA0002)
Powershell(T1086), ์Šคํฌ๋ฆฝํŒ…(T1064), ์‚ฌ์šฉ์ž ์‹คํ–‰(T1204), Windows Management Instrumentation(T1047)

์ง€์†์„ฑ(TA0003)
๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ์‹คํ–‰ ํ‚ค/์‹œ์ž‘ ํด๋”(T1060), ์˜ˆ์•ฝ๋œ ์ž‘์—…(T1053), ์œ ํšจํ•œ ๊ณ„์ •(T1078)

๋ฐฉ์–ดํšŒํ”ผ(TA0005)
์ฝ”๋“œ ์„œ๋ช…(T1116), ํŒŒ์ผ ๋˜๋Š” ์ •๋ณด ๋‚œ๋…ํ™”/๋””์ฝ”๋”ฉ(T1140), ๋ณด์•ˆ ๋„๊ตฌ ๋น„ํ™œ์„ฑํ™”(T1089), ํŒŒ์ผ ์‚ญ์ œ(T1107), ๊ฐ€์žฅ(T1036), ํ”„๋กœ์„ธ์Šค ์ฃผ์ž…(T1055)

์ž๊ฒฉ ์ฆ๋ช… ์•ก์„ธ์Šค(TA0006)
์ž๊ฒฉ ์ฆ๋ช… ๋คํ•‘(T1003), ๋ฌด์ฐจ๋ณ„ ๋Œ€์ž…(T1110), ์ž…๋ ฅ ์บก์ฒ˜(T1056)

๋””์Šค์ปค๋ฒ„๋ฆฌ(TA0007)
๊ณ„์ • ๊ฒ€์ƒ‰(T1087), ๋„๋ฉ”์ธ ์‹ ๋ขฐ ๊ฒ€์ƒ‰(T1482), ํŒŒ์ผ ๋ฐ ๋””๋ ‰ํ„ฐ๋ฆฌ ๊ฒ€์ƒ‰(T1083), ๋„คํŠธ์›Œํฌ ์„œ๋น„์Šค ๊ฒ€์ƒ‰(T1046), ๋„คํŠธ์›Œํฌ ๊ณต์œ  ๊ฒ€์ƒ‰(T1135), ์›๊ฒฉ ์‹œ์Šคํ…œ ๊ฒ€์ƒ‰(T1018)

์ธก๋ฉด ์ด๋™(TA0008)
์›๊ฒฉ ๋ฐ์Šคํฌํ†ฑ ํ”„๋กœํ† ์ฝœ(T1076), ์›๊ฒฉ ํŒŒ์ผ ๋ณต์‚ฌ(T1105), Windows ๊ด€๋ฆฌ ๊ณต์œ (T1077)

์ปฌ๋ ‰์…˜(TA0009)
๋กœ์ปฌ ์‹œ์Šคํ…œ์˜ ๋ฐ์ดํ„ฐ(T1005), ๋„คํŠธ์›Œํฌ ๊ณต์œ  ๋“œ๋ผ์ด๋ธŒ์˜ ๋ฐ์ดํ„ฐ(T1039), ๋ฐ์ดํ„ฐ ์Šคํ…Œ์ด์ง€(T1074)

๋ช…๋ น ๋ฐ ์ œ์–ด(TA0011)
์ผ๋ฐ˜์ ์œผ๋กœ ์‚ฌ์šฉ๋˜๋Š” ํฌํŠธ(T1043), ์›น ์„œ๋น„์Šค(T1102)

์œ ์ถœ(TA0010)
๋ฐ์ดํ„ฐ ์••์ถ•(T1002), ํด๋ผ์šฐ๋“œ ๊ณ„์ •์œผ๋กœ ๋ฐ์ดํ„ฐ ์ „์†ก(T1537)

์ž„ํŒฉํŠธ(TA0040)
์˜ํ–ฅ์„ ๋ฏธ์น  ์ˆ˜ ์žˆ๋„๋ก ๋ฐ์ดํ„ฐ ์•”ํ˜ธํ™”(T1486), ์‹œ์Šคํ…œ ๋ณต๊ตฌ ๊ธˆ์ง€(T1490)

์ถœ์ฒ˜ : habr.com

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€