์ ์ธ๊ณ ์กฐ์ง์ ๋ํ ๋์ฌ์จ์ด ๊ณต๊ฒฉ์ ์ฑ๊ณต์ผ๋ก ์ธํด ์ ์ ๋ ๋ง์ ์๋ก์ด ๊ณต๊ฒฉ์๊ฐ ๊ฒ์์ ๋ฐ์ด๋ค๊ณ ์์ต๋๋ค. ์ด๋ฌํ ์๋ก์ด ํ๋ ์ด์ด ์ค ํ๋๋ ProLock ๋์ฌ์จ์ด๋ฅผ ์ฌ์ฉํ๋ ๊ทธ๋ฃน์
๋๋ค. 2020๋
๋ง์ ์ด์์ ์์ํ PwndLocker ํ๋ก๊ทธ๋จ์ ํ์ ํ๋ก๊ทธ๋จ์ผ๋ก 2019๋
XNUMX์์ ๋ฑ์ฅํ์ต๋๋ค. ProLock ๋์ฌ์จ์ด ๊ณต๊ฒฉ์ ์ฃผ๋ก ๊ธ์ต ๋ฐ ์๋ฃ ๊ธฐ๊ด, ์ ๋ถ ๊ธฐ๊ด, ์๋งค ๋ถ๋ฌธ์ ๋์์ผ๋ก ํฉ๋๋ค. ์ต๊ทผ ProLock ์ด์์๋ ์ต๋ ATM ์ ์กฐ์
์ฒด ์ค ํ๋์ธ Diebold Nixdorf๋ฅผ ์ฑ๊ณต์ ์ผ๋ก ๊ณต๊ฒฉํ์ต๋๋ค.
์ด ๊ฒ์๋ฌผ์์ Group-IB ์ปดํจํฐ ๋ฒ์ํ ์ฐ๊ตฌ์์ ์์ ์ ๋ฌธ๊ฐ์ธ Oleg Skulkin์์๋ ProLock ์ด์์๊ฐ ์ฌ์ฉํ๋ ๊ธฐ๋ณธ ์ ์ , ๊ธฐ์ ๋ฐ ์ ์ฐจ(TTP)๋ฅผ ๋ค๋ฃน๋๋ค. ์ด ๊ธฐ์ฌ๋ ๋ค์ํ ์ฌ์ด๋ฒ ๋ฒ์ฃ ๊ทธ๋ฃน์ด ์ฌ์ฉํ๋ ํ์ ๊ณต๊ฒฉ ์ ์ ์ ์ข
ํฉํ ๊ณต๊ฐ ๋ฐ์ดํฐ๋ฒ ์ด์ค์ธ MITRE ATT&CK Matrix์์ ๋น๊ต๋ก ๋ง๋ฌด๋ฆฌ๋ฉ๋๋ค.
์ด๊ธฐ ์ก์ธ์ค ์ป๊ธฐ
ProLock ์ด์์๋ QakBot(Qbot) ํธ๋ก์ด ๋ชฉ๋ง์ ์ทจ์ฝํ ๋น๋ฐ๋ฒํธ๋ฅผ ์ฌ์ฉํ๋ ๋ณดํธ๋์ง ์์ RDP ์๋ฒ๋ผ๋ ๋ ๊ฐ์ง ์ฃผ์ ์นจํด ๋ฒกํฐ๋ฅผ ์ฌ์ฉํฉ๋๋ค.
์ธ๋ถ์์ ์ก์ธ์ค ๊ฐ๋ฅํ RDP ์๋ฒ๋ฅผ ํตํ ์์์ ๋์ฌ์จ์ด ์ด์์๋ค ์ฌ์ด์์ ๋งค์ฐ ์ธ๊ธฐ๊ฐ ๋์ต๋๋ค. ์ผ๋ฐ์ ์ผ๋ก ๊ณต๊ฒฉ์๋ ์ XNUMX์๋ก๋ถํฐ ์์๋ ์๋ฒ์ ๋ํ ์ก์ธ์ค ๊ถํ์ ๊ตฌ๋งคํ์ง๋ง ๊ทธ๋ฃน ๊ตฌ์ฑ์์ด ์ค์ค๋ก ์ก์ธ์ค ๊ถํ์ ์ป์ ์๋ ์์ต๋๋ค.
๋์ฑ ํฅ๋ฏธ๋ก์ด XNUMX์ฐจ ์นจํด ๋ฒกํฐ๋ QakBot ์ ์ฑ์ฝ๋์ ๋๋ค. ์ด์ ์ ์ด ํธ๋ก์ด ๋ชฉ๋ง๋ ๋ค๋ฅธ ๋์ฌ์จ์ด ๊ณ์ด์ธ MegaCortex์ ๊ด๋ จ์ด ์์์ต๋๋ค. ๊ทธ๋ฌ๋ ์ด์ ๋ ProLock ์ด์์๊ฐ ์ฌ์ฉํฉ๋๋ค.
์ผ๋ฐ์ ์ผ๋ก QakBot์ ํผ์ฑ ์บ ํ์ธ์ ํตํด ๋ฐฐํฌ๋ฉ๋๋ค. ํผ์ฑ ์ด๋ฉ์ผ์๋ ์ฒจ๋ถ๋ Microsoft Office ๋ฌธ์๋ Microsoft OneDrive์ ๊ฐ์ ํด๋ผ์ฐ๋ ์ ์ฅ์ ์๋น์ค์ ์๋ ํ์ผ์ ๋ํ ๋งํฌ๊ฐ ํฌํจ๋ ์ ์์ต๋๋ค.
Ryuk ๋์ฌ์จ์ด๋ฅผ ๋ฐฐํฌํ๋ ์บ ํ์ธ์ ์ฐธ์ฌํ ๊ฒ์ผ๋ก ๋๋ฆฌ ์๋ ค์ง Emotet์ด๋ผ๋ ๋ ๋ค๋ฅธ ํธ๋ก์ด ๋ชฉ๋ง๊ฐ QakBot์ ๋ก๋๋ ์ฌ๋ก๋ ์๋ ค์ ธ ์์ต๋๋ค.
์คํ
๊ฐ์ผ๋ ๋ฌธ์๋ฅผ ๋ค์ด๋ก๋ํ๊ณ ์ด๋ฉด ์ฌ์ฉ์์๊ฒ ๋งคํฌ๋ก ์คํ์ ํ์ฉํ๋ผ๋ ๋ฉ์์ง๊ฐ ํ์๋ฉ๋๋ค. ์ฑ๊ณตํ๋ฉด ๋ช ๋ น ๋ฐ ์ ์ด ์๋ฒ์์ QakBot ํ์ด๋ก๋๋ฅผ ๋ค์ด๋ก๋ํ๊ณ ์คํํ ์ ์๋ PowerShell์ด โโ์์๋ฉ๋๋ค.
ProLock์๋ ๋์ผํ๊ฒ ์ ์ฉ๋๋ค๋ ์ ์ ์ ์ํ๋ ๊ฒ์ด ์ค์ํฉ๋๋ค. ํ์ด๋ก๋๋ ํ์ผ์์ ์ถ์ถ๋ฉ๋๋ค. BMP ๋๋ JPG PowerShell์ ์ฌ์ฉํ์ฌ ๋ฉ๋ชจ๋ฆฌ์ ๋ก๋๋ฉ๋๋ค. ๊ฒฝ์ฐ์ ๋ฐ๋ผ ์์ฝ๋ ์์ ์ ์ฌ์ฉํ์ฌ PowerShell์ ์์ํฉ๋๋ค.
์์
์ค์ผ์ค๋ฌ๋ฅผ ํตํด ProLock์ ์คํํ๋ ๋ฐฐ์น ์คํฌ๋ฆฝํธ:
schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat
์์คํ ํตํฉ
RDP ์๋ฒ๋ฅผ ์์์ํค๊ณ ์ก์ธ์ค ๊ถํ์ ์ป์ ์ ์๋ ๊ฒฝ์ฐ ์ ํจํ ๊ณ์ ์ ์ฌ์ฉํ์ฌ ๋คํธ์ํฌ์ ์ก์ธ์คํฉ๋๋ค. QakBot์ ๋ค์ํ ๋ถ์ฐฉ ๋ฉ์ปค๋์ฆ์ด ํน์ง์ ๋๋ค. ๋๋ถ๋ถ ์ด ํธ๋ก์ด ๋ชฉ๋ง๋ Run ๋ ์ง์คํธ๋ฆฌ ํค๋ฅผ ์ฌ์ฉํ๊ณ ์ค์ผ์ค๋ฌ์ ์์ ์ ์์ฑํฉ๋๋ค.
Run ๋ ์ง์คํธ๋ฆฌ ํค๋ฅผ ์ฌ์ฉํ์ฌ Qakbot์ ์์คํ
์ ๊ณ ์
์ด๋ค ๊ฒฝ์ฐ์๋ ์์ ํด๋๋ ์ฌ์ฉ๋ฉ๋๋ค. ๋ถํธ๋ก๋๋ฅผ ๊ฐ๋ฆฌํค๋ ๋ฐ๋ก๊ฐ๊ธฐ๊ฐ ์ฌ๊ธฐ์ ๋ฐฐ์น๋ฉ๋๋ค.
์ฐํ ๋ณดํธ
QakBot์ ๋ช ๋ น ๋ฐ ์ ์ด ์๋ฒ์ ํต์ ํ์ฌ ์ฃผ๊ธฐ์ ์ผ๋ก ์์ฒด ์ ๋ฐ์ดํธ๋ฅผ ์๋ํ๋ฏ๋ก ํ์ง๋ฅผ ํผํ๊ธฐ ์ํด ์ ์ฑ ์ฝ๋๋ ํ์ฌ ๋ฒ์ ์ ์ ๋ฒ์ ์ผ๋ก ๊ต์ฒดํ ์ ์์ต๋๋ค. ์คํ ํ์ผ์ ์์๋๊ฑฐ๋ ์์กฐ๋ ์๋ช ์ผ๋ก ์๋ช ๋ฉ๋๋ค. PowerShell์์ ๋ก๋๋ ์ด๊ธฐ ํ์ด๋ก๋๋ ํ์ฅ๋ช ์ ์ฌ์ฉํ์ฌ C&C ์๋ฒ์ ์ ์ฅ๋ฉ๋๋ค. PNG. ๋ํ, ์คํ ํ์๋ ํฉ๋ฒ์ ์ธ ํ์ผ๋ก ๊ต์ฒด๋ฉ๋๋ค. CALC.EXE.
๋ํ ์ ์์ ์ธ ํ๋์ ์จ๊ธฐ๊ธฐ ์ํด QakBot์ ๋ค์์ ์ฌ์ฉํ์ฌ ํ๋ก์ธ์ค์ ์ฝ๋๋ฅผ ์ฃผ์ ํ๋ ๊ธฐ์ ์ ์ฌ์ฉํฉ๋๋ค. Explorer.exe์์.
์์ ์ธ๊ธํ๋ฏ์ด ProLock ํ์ด๋ก๋๋ ํ์ผ ๋ด๋ถ์ ์จ๊ฒจ์ ธ ์์ต๋๋ค. BMP ๋๋ JPG. ์ด๋ ๋ณดํธ๋ฅผ ์ฐํํ๋ ๋ฐฉ๋ฒ์ผ๋ก๋ ๊ฐ์ฃผ๋ ์ ์์ต๋๋ค.
์๊ฒฉ ์ฆ๋ช ์ป๊ธฐ
QakBot์๋ ํค๋ก๊ฑฐ ๊ธฐ๋ฅ์ด ์์ต๋๋ค. ๋ํ ์ ๋ช ํ Mimikatz ์ ํธ๋ฆฌํฐ์ PowerShell ๋ฒ์ ์ธ Invoke-Mimikatz์ ๊ฐ์ ์ถ๊ฐ ์คํฌ๋ฆฝํธ๋ฅผ ๋ค์ด๋ก๋ํ๊ณ ์คํํ ์ ์์ต๋๋ค. ์ด๋ฌํ ์คํฌ๋ฆฝํธ๋ ๊ณต๊ฒฉ์๊ฐ ์๊ฒฉ ์ฆ๋ช ์ ๋คํํ๋ ๋ฐ ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
๋คํธ์ํฌ ์ธํ ๋ฆฌ์ ์ค
ProLock ์ด์์๋ ๊ถํ ์๋ ๊ณ์ ์ ๋ํ ์ก์ธ์ค ๊ถํ์ ์ป์ ํ ํฌํธ ๊ฒ์ ๋ฐ Active Directory ํ๊ฒฝ ๋ถ์์ ํฌํจํ ์ ์๋ ๋คํธ์ํฌ ์ ์ฐฐ์ ์ํํฉ๋๋ค. ๊ณต๊ฒฉ์๋ ๋ค์ํ ์คํฌ๋ฆฝํธ ์ธ์๋ ๋์ฌ์จ์ด ๊ทธ๋ฃน์์ ๋๋ฆฌ ์ฌ์ฉ๋๋ ๋ ๋ค๋ฅธ ๋๊ตฌ์ธ AdFind๋ฅผ ์ฌ์ฉํ์ฌ Active Directory์ ๋ํ ์ ๋ณด๋ฅผ ์์งํฉ๋๋ค.
๋คํธ์ํฌ ํ๋ก๋ชจ์
์ ํต์ ์ผ๋ก ๊ฐ์ฅ ๋๋ฆฌ ์ฌ์ฉ๋๋ ๋คํธ์ํฌ ์น๊ฒฉ ๋ฐฉ๋ฒ ์ค ํ๋๋ ์๊ฒฉ ๋ฐ์คํฌํฑ ํ๋กํ ์ฝ์ ๋๋ค. ProLock๋ ์์ธ๋ ์๋์์ต๋๋ค. ๊ณต๊ฒฉ์๋ RDP๋ฅผ ํตํด ๋์ ํธ์คํธ์ ์๊ฒฉ ์ก์ธ์คํ ์ ์๋ ์คํฌ๋ฆฝํธ๋ฅผ ๋ณด์ ํ๊ณ ์์ต๋๋ค.
RDP ํ๋กํ ์ฝ์ ํตํด ์ก์ธ์ค๋ฅผ ์ป๊ธฐ ์ํ BAT ์คํฌ๋ฆฝํธ:
reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f
์คํฌ๋ฆฝํธ๋ฅผ ์๊ฒฉ์ผ๋ก ์คํํ๊ธฐ ์ํด ProLock ์ด์์๋ ๋ ๋ค๋ฅธ ์ธ๊ธฐ ์๋ ๋๊ตฌ์ธ Sysinternals Suite์ PsExec ์ ํธ๋ฆฌํฐ๋ฅผ ์ฌ์ฉํฉ๋๋ค.
ProLock์ Windows Management Instrumentation ํ์ ์์คํ ์์ ์ ์ํ ๋ช ๋ น์ค ์ธํฐํ์ด์ค์ธ WMIC๋ฅผ ์ฌ์ฉํ์ฌ ํธ์คํธ์์ ์คํ๋ฉ๋๋ค. ์ด ๋๊ตฌ๋ ๋์ฌ์จ์ด ์ด์์๋ค ์ฌ์ด์์๋ ์ ์ ์ธ๊ธฐ๋ฅผ ์ป๊ณ ์์ต๋๋ค.
๋ฐ์ดํฐ ์์ง
๋ค๋ฅธ ๋ง์ ๋์ฌ์จ์ด ์ด์์์ ๋ง์ฐฌ๊ฐ์ง๋ก ProLock์ ์ฌ์ฉํ๋ ๊ทธ๋ฃน์ ๋์ฌ๋จธ๋๋ฅผ ๋ฐ์ ๊ฐ๋ฅ์ฑ์ ๋์ด๊ธฐ ์ํด ์์๋ ๋คํธ์ํฌ์์ ๋ฐ์ดํฐ๋ฅผ ์์งํฉ๋๋ค. ์ถ์ถ๋๊ธฐ ์ ์ ์์ง๋ ๋ฐ์ดํฐ๋ 7Zip ์ ํธ๋ฆฌํฐ๋ฅผ ์ฌ์ฉํ์ฌ ๋ณด๊ด๋ฉ๋๋ค.
์ ์ถ
๋ฐ์ดํฐ๋ฅผ ์ ๋ก๋ํ๊ธฐ ์ํด ProLock ์ด์์๋ OneDrive, Google Drive, Mega ๋ฑ๊ณผ ๊ฐ์ ๋ค์ํ ํด๋ผ์ฐ๋ ์คํ ๋ฆฌ์ง ์๋น์ค์ ํ์ผ์ ๋๊ธฐํํ๋๋ก ์ค๊ณ๋ ๋ช ๋ น์ค ๋๊ตฌ์ธ Rclone์ ์ฌ์ฉํฉ๋๋ค. ๊ณต๊ฒฉ์๋ ํญ์ ์คํ ํ์ผ์ ์ด๋ฆ์ ๋ณ๊ฒฝํ์ฌ ํฉ๋ฒ์ ์ธ ์์คํ ํ์ผ์ฒ๋ผ ๋ณด์ด๋๋ก ํฉ๋๋ค.
๋๋ฃ์ ๋ฌ๋ฆฌ ProLock ์ด์์๋ ๋ชธ๊ฐ ์ง๋ถ์ ๊ฑฐ๋ถํ ํ์ฌ์ ํ์น ๋ฐ์ดํฐ๋ฅผ ๊ฒ์ํ ์ ์๋ ์์ฒด ์น์ฌ์ดํธ๋ฅผ ์์ง ๊ฐ๊ณ ์์ง ์์ต๋๋ค.
์ต์ข ๋ชฉํ ๋ฌ์ฑ
๋ฐ์ดํฐ๊ฐ ์ ์ถ๋๋ฉด ํ์ ๊ธฐ์ ๋คํธ์ํฌ ์ ์ฒด์ ProLock์ ๋ฐฐํฌํฉ๋๋ค. ๋ฐ์ด๋๋ฆฌ ํ์ผ์ ํ์ฅ์๋ฅผ ๊ฐ์ง ํ์ผ์์ ์ถ์ถ๋ฉ๋๋ค. PNG ๋๋ JPG PowerShell์ ์ฌ์ฉํ์ฌ ๋ฉ๋ชจ๋ฆฌ์ ์ฝ์ ํฉ๋๋ค.
์ฐ์ ProLock์ ๋ด์ฅ ๋ชฉ๋ก์ ์ง์ ๋ ํ๋ก์ธ์ค๋ฅผ ์ข
๋ฃํ๊ณ (ํฅ๋ฏธ๋กญ๊ฒ๋ "winwor"์ ๊ฐ์ ํ๋ก์ธ์ค ์ด๋ฆ์ XNUMX๊ธ์๋ง ์ฌ์ฉํจ) CSFalconService์ ๊ฐ์ ๋ณด์ ๊ด๋ จ ์๋น์ค๋ฅผ ํฌํจํ ์๋น์ค๋ฅผ ์ข
๋ฃํฉ๋๋ค. CrowdStrike Falcon) ๋ช
๋ น ์ฌ์ฉ ๊ทธ๋ฌผ ์ ๋ฅ์ฅ.
๊ทธ๋ฐ ๋ค์ ๋ค๋ฅธ ๋ง์ ๋์ฌ์จ์ด ๊ณ์ด๊ณผ ๋ง์ฐฌ๊ฐ์ง๋ก ๊ณต๊ฒฉ์๋ ๋ค์์ ์ฌ์ฉํฉ๋๋ค. ๊ด๋ฆฌ vssadmin Windows ์๋ ๋ณต์ฌ๋ณธ์ ์ญ์ ํ๊ณ ์ ๋ณต์ฌ๋ณธ์ด ์์ฑ๋์ง ์๋๋ก ํฌ๊ธฐ๋ฅผ ์ ํํ๋ ค๋ฉด:
vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded
ProLock์ ํ์ฅ ๊ธฐ๋ฅ ์ถ๊ฐ .proLock, .pr0Lock ๋๋ .proL0ck ๊ฐ ์ํธํ๋ ํ์ผ์ ๋ณต์ฌํ์ฌ ํด๋น ํ์ผ์ ๋ฐฐ์นํฉ๋๋ค. [ํ์ผ ๋ณต๊ตฌ ๋ฐฉ๋ฒ].TXT ๊ฐ ํด๋์. ์ด ํ์ผ์๋ ํผํด์๊ฐ ๊ณ ์ ID๋ฅผ ์ ๋ ฅํ๊ณ ๊ฒฐ์ ์ ๋ณด๋ฅผ ๋ฐ์์ผ ํ๋ ์ฌ์ดํธ์ ๋ํ ๋งํฌ๋ฅผ ํฌํจํ์ฌ ํ์ผ์ ํด๋ ํ๋ ๋ฐฉ๋ฒ์ ๋ํ ์ง์นจ์ด ํฌํจ๋์ด ์์ต๋๋ค.
ProLock์ ๊ฐ ์ธ์คํด์ค์๋ ๋ชธ๊ฐ ๊ธ์ก์ ๋ํ ์ ๋ณด๊ฐ ํฌํจ๋์ด ์์ต๋๋ค. ์ด ๊ฒฝ์ฐ์๋ 35๋นํธ์ฝ์ธ์ผ๋ก ์ฝ $312์
๋๋ค.
๊ฒฐ๋ก
๋ง์ ๋์ฌ์จ์ด ์ด์์๋ ๋ชฉํ๋ฅผ ๋ฌ์ฑํ๊ธฐ ์ํด ์ ์ฌํ ๋ฐฉ๋ฒ์ ์ฌ์ฉํฉ๋๋ค. ๋์์ ์ผ๋ถ ๊ธฐ์ ์ ๊ฐ ๊ทธ๋ฃน๋ง๋ค ๊ณ ์ ํฉ๋๋ค. ํ์ฌ ์บ ํ์ธ์ ๋์ฌ์จ์ด๋ฅผ ์ฌ์ฉํ๋ ์ฌ์ด๋ฒ ๋ฒ์ฃ ๊ทธ๋ฃน์ ์๊ฐ ์ ์ ๋์ด๋๊ณ ์์ต๋๋ค. ๊ฒฝ์ฐ์ ๋ฐ๋ผ ๋์ผํ ์ด์์๊ฐ ๋ค์ํ ๋์ฌ์จ์ด ๊ณ์ด์ ์ฌ์ฉํ๋ ๊ณต๊ฒฉ์ ์ฐ๋ฃจ๋ ์ ์์ผ๋ฏ๋ก ์ฌ์ฉ๋๋ ์ ์ , ๊ธฐ์ ๋ฐ ์ ์ฐจ๊ฐ ์ ์ ๋ ์ค๋ณต๋๋ ๊ฒ์ ๋ณด๊ฒ ๋ ๊ฒ์ ๋๋ค.
MITRE ATT&CK ๋งคํ์ ์ฌ์ฉํ ๋งคํ
์ ์ฑ
๊ธฐ์
์ด๊ธฐ ์ก์ธ์ค(TA0001)
์ธ๋ถ ์๊ฒฉ ์๋น์ค(T1133), ์คํผ์ดํผ์ฑ ์ฒจ๋ถ ํ์ผ(T1193), ์คํผ์ดํผ์ฑ ๋งํฌ(T1192)
์คํ(TA0002)
Powershell(T1086), ์คํฌ๋ฆฝํ
(T1064), ์ฌ์ฉ์ ์คํ(T1204), Windows Management Instrumentation(T1047)
์ง์์ฑ(TA0003)
๋ ์ง์คํธ๋ฆฌ ์คํ ํค/์์ ํด๋(T1060), ์์ฝ๋ ์์
(T1053), ์ ํจํ ๊ณ์ (T1078)
๋ฐฉ์ดํํผ(TA0005)
์ฝ๋ ์๋ช
(T1116), ํ์ผ ๋๋ ์ ๋ณด ๋๋
ํ/๋์ฝ๋ฉ(T1140), ๋ณด์ ๋๊ตฌ ๋นํ์ฑํ(T1089), ํ์ผ ์ญ์ (T1107), ๊ฐ์ฅ(T1036), ํ๋ก์ธ์ค ์ฃผ์
(T1055)
์๊ฒฉ ์ฆ๋ช
์ก์ธ์ค(TA0006)
์๊ฒฉ ์ฆ๋ช
๋คํ(T1003), ๋ฌด์ฐจ๋ณ ๋์
(T1110), ์
๋ ฅ ์บก์ฒ(T1056)
๋์ค์ปค๋ฒ๋ฆฌ(TA0007)
๊ณ์ ๊ฒ์(T1087), ๋๋ฉ์ธ ์ ๋ขฐ ๊ฒ์(T1482), ํ์ผ ๋ฐ ๋๋ ํฐ๋ฆฌ ๊ฒ์(T1083), ๋คํธ์ํฌ ์๋น์ค ๊ฒ์(T1046), ๋คํธ์ํฌ ๊ณต์ ๊ฒ์(T1135), ์๊ฒฉ ์์คํ
๊ฒ์(T1018)
์ธก๋ฉด ์ด๋(TA0008)
์๊ฒฉ ๋ฐ์คํฌํฑ ํ๋กํ ์ฝ(T1076), ์๊ฒฉ ํ์ผ ๋ณต์ฌ(T1105), Windows ๊ด๋ฆฌ ๊ณต์ (T1077)
์ปฌ๋ ์
(TA0009)
๋ก์ปฌ ์์คํ
์ ๋ฐ์ดํฐ(T1005), ๋คํธ์ํฌ ๊ณต์ ๋๋ผ์ด๋ธ์ ๋ฐ์ดํฐ(T1039), ๋ฐ์ดํฐ ์คํ
์ด์ง(T1074)
๋ช
๋ น ๋ฐ ์ ์ด(TA0011)
์ผ๋ฐ์ ์ผ๋ก ์ฌ์ฉ๋๋ ํฌํธ(T1043), ์น ์๋น์ค(T1102)
์ ์ถ(TA0010)
๋ฐ์ดํฐ ์์ถ(T1002), ํด๋ผ์ฐ๋ ๊ณ์ ์ผ๋ก ๋ฐ์ดํฐ ์ ์ก(T1537)
์ํฉํธ(TA0040)
์ํฅ์ ๋ฏธ์น ์ ์๋๋ก ๋ฐ์ดํฐ ์ํธํ(T1486), ์์คํ
๋ณต๊ตฌ ๊ธ์ง(T1490)
์ถ์ฒ : habr.com