์ฐ๋ฆฌ๋ ๋งฌ์จ์ด ๋ถ์์ ๊ดํ ์ผ๋ จ์ ๊ธฐ์ฌ๋ฅผ ๊ณ์ํฉ๋๋ค. ์์
Agent Tesla๋ ํฉ๋ฒ์ ์ธ ํค๋ก๊ฑฐ ์ ํ์ ๊ฐ์ฅํ ์๋น์คํ ์ ์ฑ ์ฝ๋ ๋ชจ๋ธ์ ์ฌ์ฉํ์ฌ ๋ฐฐํฌ๋๋ ๋ชจ๋ํ ์คํ์ด ์ํํธ์จ์ด์ ๋๋ค. Agent Tesla๋ ๋ธ๋ผ์ฐ์ , ์ด๋ฉ์ผ ํด๋ผ์ด์ธํธ ๋ฐ FTP ํด๋ผ์ด์ธํธ์์ ์ฌ์ฉ์ ์๊ฒฉ ์ฆ๋ช ์ ์ถ์ถํ์ฌ ๊ณต๊ฒฉ์์๊ฒ ์๋ฒ๋ก ์ ์กํ๊ณ , ํด๋ฆฝ๋ณด๋ ๋ฐ์ดํฐ๋ฅผ ๊ธฐ๋กํ๊ณ , ์ฅ์น ํ๋ฉด์ ์บก์ฒํ ์ ์์ต๋๋ค. ๋ถ์ ๋น์์๋ ๊ฐ๋ฐ์์ ๊ณต์ ์น์ฌ์ดํธ๋ฅผ ์ด์ฉํ ์ ์์์ต๋๋ค.
๊ตฌ์ฑ ํ์ผ
์๋ ํ์๋ ์ฌ์ฉ ์ค์ธ ์ํ์ ์ ์ฉ๋๋ ๊ธฐ๋ฅ์ด ๋์ด๋์ด ์์ต๋๋ค.
๊ธฐ์ | ๊ฐ์น |
KeyLogger ์ฌ์ฉ ํ๋๊ทธ | ์ฐธ๋ |
ScreenLogger ์ฌ์ฉ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
KeyLogger ๋ก๊ทธ ์ ์ก ๊ฐ๊ฒฉ(๋ถ) | 20 |
ScreenLogger ๋ก๊ทธ ์ ์ก ๊ฐ๊ฒฉ(๋ถ) | 20 |
๋ฐฑ์คํ์ด์ค ํค ์ฒ๋ฆฌ ํ๋๊ทธ. ๊ฑฐ์ง โ ๋ก๊น ๋ง ๊ฐ๋ฅํฉ๋๋ค. True โ ์ด์ ํค๋ฅผ ์ง์๋๋ค. | ๊ทธ๋ฆ๋ |
CNC ์ ํ. ์ต์ : smtp, ์นํจ๋, ftp | SMTP |
"%filter_list%" ๋ชฉ๋ก์์ ํ๋ก์ธ์ค๋ฅผ ์ข ๋ฃํ๊ธฐ ์ํ ์ค๋ ๋ ํ์ฑํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
UAC ๋นํ์ฑํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
์์ ๊ด๋ฆฌ์ ๋นํ์ฑํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
CMD ๋นํ์ฑํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
์คํ ์ฐฝ ๋นํ์ฑํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
๋ ์ง์คํธ๋ฆฌ ๋ทฐ์ด ๋นํ์ฑํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
์์คํ ๋ณต์ ์ง์ ํ๋๊ทธ ๋นํ์ฑํ | ์ฐธ๋ |
์ ์ดํ ๋นํ์ฑํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
MSCONFIG ๋นํ์ฑํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
ํ์๊ธฐ์์ ์ํฉ์ ๋ง๋ ๋ฉ๋ด๋ฅผ ๋นํ์ฑํํ๋ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
ํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
๋ฉ์ธ ๋ชจ๋์ ์์คํ ์ ๊ณ ์ ํ ๋ ๋ณต์ฌํ๊ธฐ ์ํ ๊ฒฝ๋ก | %startupfolder% %insfolder%%insname% |
์์คํ ์ ํ ๋น๋ ๋ฉ์ธ ๋ชจ๋์ "System" ๋ฐ "Hidden" ์์ฑ์ ์ค์ ํ๊ธฐ ์ํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
์์คํ ์ ๊ณ ์ ๋ ๊ฒฝ์ฐ ๋ค์ ์์์ ์ํํ๋๋ก ํ๋๊ทธ ์ง์ | ๊ทธ๋ฆ๋ |
๋ฉ์ธ ๋ชจ๋์ ์์ ํด๋๋ก ์ด๋ํ๊ธฐ ์ํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
UAC ์ฐํ ํ๋๊ทธ | ๊ทธ๋ฆ๋ |
๋ก๊น ์ ์ํ ๋ ์ง ๋ฐ ์๊ฐ ํ์ | yyyy-MM-dd HH:mm:ss |
KeyLogger์ ๋ํ ํ๋ก๊ทธ๋จ ํํฐ ์ฌ์ฉ์ ์ํ ํ๋๊ทธ | ์ฐธ๋ |
ํ๋ก๊ทธ๋จ ํํฐ๋ง ์ ํ. 1 โ ํ๋ก๊ทธ๋จ ์ด๋ฆ์ด ์ฐฝ ์ ๋ชฉ์์ ๊ฒ์๋ฉ๋๋ค. 2 โ ํ๋ก๊ทธ๋จ ์ด๋ฆ์ ์ฐฝ ํ๋ก์ธ์ค ์ด๋ฆ์์ ๊ฒ์๋ฉ๋๋ค. |
1 |
ํ๋ก๊ทธ๋จ ํํฐ | "ํ์ด์ค๋ถ" "ํธ์ํฐ" "์ง๋ฉ์ผ" "์ธ์ค ํ ๊ทธ๋จ" "์ํ" "์ค์นด์ดํ" "ํฌ๋ฅด๋ ธ" "๋ง๊ตฌ ์๋ฅด๊ธฐ" "์์ธ ์ฑ" "๋ถํ" |
์์คํ ์ ๋ฉ์ธ ๋ชจ๋ ๋ถ์ฐฉ
ํด๋น ํ๋๊ทธ๊ฐ ์ค์ ๋๋ฉด ์์คํ ์ ํ ๋น๋ ๊ฒฝ๋ก๋ก config์์ ์ง์ ํ ๊ฒฝ๋ก์ ๋ฉ์ธ ๋ชจ๋์ด ๋ณต์ฌ๋ฉ๋๋ค.
๊ตฌ์ฑ ๊ฐ์ ๋ฐ๋ผ ํ์ผ์๋ "Hidden" ๋ฐ "System" ์์ฑ์ด ๋ถ์ฌ๋ฉ๋๋ค.
์๋ ์คํ์ ๋ ๊ฐ์ ๋ ์ง์คํธ๋ฆฌ ๋ถ๊ธฐ์์ ์ ๊ณต๋ฉ๋๋ค.
- HKCU ์ํํธ์จ์ดMicrosoftWindowsCurrentVersionRun%insregname%
- HKCUSOFTWAREMicrosoftWindowsCurrentVersionExplorerStartupApprovedRun %insregname%
๋ถํธ๋ก๋๊ฐ ํ๋ก์ธ์ค์ ์ฃผ์ ๋๊ธฐ ๋๋ฌธ์ RegAsm, ๊ธฐ๋ณธ ๋ชจ๋์ ๋ํ ์๊ตฌ ํ๋๊ทธ๋ฅผ ์ค์ ํ๋ฉด ๋งค์ฐ ํฅ๋ฏธ๋ก์ด ๊ฒฐ๊ณผ๊ฐ ๋ฐ์ํฉ๋๋ค. ์ ์ฑ์ฝ๋๋ ์์ ์ ๋ณต์ ํ๋ ๋์ ์๋ณธ ํ์ผ์ ์์คํ ์ ์ฒจ๋ถํ์ต๋๋ค. RegAsm.exe, ๊ทธ ๋์ ์ฃผ์ฌ๊ฐ ์ํ๋์์ต๋๋ค.
C&C์์ ์ํธ์์ฉ
์ด๋ค ๋ฐฉ๋ฒ์ ์ฌ์ฉํ๋ ๋คํธ์ํฌ ํต์ ์ ํด๋น ๋ฆฌ์์ค๋ฅผ ์ด์ฉํ์ฌ ํผํด์์ ์ธ๋ถ IP๋ฅผ ํ๋ํ๋ ๊ฒ๋ถํฐ ์์๋ฉ๋๋ค.
๋ค์์ ์ํํธ์จ์ด์์ ์ ๊ณต๋๋ ๋คํธ์ํฌ ์ํธ ์์ฉ ๋ฐฉ๋ฒ์ ์ค๋ช
ํฉ๋๋ค.
์นํจ๋
์ํธ์์ฉ์ HTTP ํ๋กํ ์ฝ์ ํตํด ์ด๋ฃจ์ด์ง๋๋ค. ์ ์ฑ์ฝ๋๋ ๋ค์ ํค๋๋ฅผ ์ฌ์ฉํ์ฌ POST ์์ฒญ์ ์คํํฉ๋๋ค.
- ์ฌ์ฉ์ ์์ด์ ํธ: Mozilla/5.0(Windows U Windows NT 6.1 ru rv:1.9.2.3) Gecko/20100401 Firefox/4.0(.NET CLR 3.5.30729)
- ์ฐ๊ฒฐ : ์ฐ๊ฒฐ ์ ์ง
- ์ฝํ ์ธ ์ ํ: application/x-www-form-urlencoded
์๋ฒ ์ฃผ์๋ ๊ฐ์ผ๋ก ์ง์ ๋ฉ๋๋ค. %ํฌ์คํธURL%. ์ํธํ๋ ๋ฉ์์ง๋ ๋งค๊ฐ๋ณ์๋ก ์ ์ก๋ฉ๋๋ค. "ํผ". ์ํธํ ๋ฉ์ปค๋์ฆ์ ์น์ ์ ์ค๋ช ๋์ด ์์ต๋๋ค. "์ํธํ ์๊ณ ๋ฆฌ์ฆ"(๋ฐฉ๋ฒ 2).
์ ์ก๋ ๋ฉ์์ง๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
type={0}nhwid={1}ntime={2}npcname={3}nlogdata={4}nscreen={5}nipadd={6}nwebcam_link={7}nclient={8}nlink={9}nusername={10}npassword={11}nscreen_link={12}
๋งค๊ฐ ๋ณ์ ์ ํ ๋ฉ์์ง ์ ํ์ ๋ํ๋ ๋๋ค.
hwid โ MD5 ํด์๋ ๋ง๋๋ณด๋ ์ผ๋ จ ๋ฒํธ ๋ฐ ํ๋ก์ธ์ ID ๊ฐ์ผ๋ก ๊ธฐ๋ก๋ฉ๋๋ค. ์ฌ์ฉ์ ID๋ก ์ฌ์ฉ๋๋ ๊ฒฝ์ฐ๊ฐ ๋ง์ต๋๋ค.
์๊ฐ โ ํ์ฌ ์๊ฐ๊ณผ ๋ ์ง๋ฅผ ์ ์กํ๋ ์ญํ ์ ํฉ๋๋ค.
PC ์ด๋ฆ - ๋ก์จ ์ ์ ๋ <์ฌ์ฉ์ ์ด๋ฆ>/<์ปดํจํฐ ์ด๋ฆ>.
๋ก๊ทธ ๋ฐ์ดํฐ โ ๋ก๊ทธ ๋ฐ์ดํฐ.
๋น๋ฐ๋ฒํธ๋ฅผ ์ ์กํ ๋ ๋ฉ์์ง๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
type={0}nhwid={1}ntime={2}npcname={3}nlogdata={4}nscreen={5}nipadd={6}nwebcam_link={7}nscreen_link={8}n[passwords]
๋ค์์ ๋๋๋นํ ๋ฐ์ดํฐ ํ์์ ๋ํ ์ค๋ช ์ ๋๋ค. nclient[]={0}nlink[]={1}nusername[]={2}npassword[]={3}.
SMTP
์ํธ์์ฉ์ SMTP ํ๋กํ ์ฝ์ ํตํด ์ด๋ฃจ์ด์ง๋๋ค. ์ ์ก๋ ๋ฌธ์๋ HTML ํ์์ ๋๋ค. ๋งค๊ฐ๋ณ์ BODY ํ์์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
ํธ์ง ํค๋์ ์ผ๋ฐ์ ์ธ ํ์์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค. <์ฌ์ฉ์ ์ด๋ฆ>/<์ปดํจํฐ ์ด๋ฆ> <์ฝํ
์ธ ์ ํ>. ํธ์ง์ ๋ด์ฉ๊ณผ ์ฒจ๋ถ ํ์ผ์ ์ํธํ๋์ง ์์ต๋๋ค.
์ํธ์์ฉ์ FTP ํ๋กํ ์ฝ์ ํตํด ์ด๋ฃจ์ด์ง๋๋ค. ํด๋น ์ด๋ฆ์ ํ์ผ์ด ์ง์ ๋ ์๋ฒ๋ก ์ ์ก๋ฉ๋๋ค. <์ฝํ
์ธ ์ ํ>_<์ฌ์ฉ์ ์ด๋ฆ>-<์ปดํจํฐ ์ด๋ฆ>_<๋ ์ง ๋ฐ ์๊ฐ>.html. ํ์ผ ๋ด์ฉ์ ์ํธํ๋์ง ์์ต๋๋ค.
์ํธํ ์๊ณ ๋ฆฌ์ฆ
์ด ๊ฒฝ์ฐ์๋ ๋ค์๊ณผ ๊ฐ์ ์ํธํ ๋ฐฉ๋ฒ์ ์ฌ์ฉํฉ๋๋ค.
1 ๋ฉ์๋
์ด ๋ฐฉ๋ฒ์ ๊ธฐ๋ณธ ๋ชจ๋์์ ๋ฌธ์์ด์ ์ํธํํ๋ ๋ฐ ์ฌ์ฉ๋ฉ๋๋ค. ์ํธํ์ ์ฌ์ฉ๋๋ ์๊ณ ๋ฆฌ์ฆ์ AES.
์ ๋ ฅ์ XNUMX์๋ฆฌ ์ญ์ง์์ ๋๋ค. ๋ค์ ๋ณํ์ด ์ํ๋ฉ๋๋ค.
f(x) = (((x >> 2 - 31059) ^ 6380) - 1363) >> 3
๊ฒฐ๊ณผ ๊ฐ์ ํฌํจ๋ ๋ฐ์ดํฐ ๋ฐฐ์ด์ ์ธ๋ฑ์ค์ ๋๋ค.
๊ฐ ๋ฐฐ์ด ์์๋ ์ํ์ค์ ๋๋ค. DWORD. ๋ณํฉํ ๋ DWORD ๋ฐ์ดํธ ๋ฐฐ์ด์ด ์ป์ด์ง๋๋ค. ์ฒ์ 32๋ฐ์ดํธ๋ ์ํธํ ํค์ด๊ณ ๊ทธ ๋ค์ 16๋ฐ์ดํธ์ ์ด๊ธฐํ ๋ฒกํฐ๊ฐ ์์ผ๋ฉฐ ๋๋จธ์ง ๋ฐ์ดํธ๋ ์ํธํ๋ ๋ฐ์ดํฐ์ ๋๋ค.
2 ๋ฉ์๋
์ฌ์ฉ๋ ์๊ณ ๋ฆฌ์ฆ 3DES ๋ชจ๋์์ ECB ์ ์ฒด ๋ฐ์ดํธ ๋จ์์ ํจ๋ฉ ํฌํจ(PKCS7).
ํค๋ ๋งค๊ฐ๋ณ์์ ์ํด ์ง์ ๋ฉ๋๋ค. %urlkey%๊ทธ๋ฌ๋ ์ํธํ๋ MD5 ํด์๋ฅผ ์ฌ์ฉํฉ๋๋ค.
์ ์ฑ ๊ธฐ๋ฅ
์ฐ๊ตฌ ์ค์ธ ์ํ์ ๋ค์ ํ๋ก๊ทธ๋จ์ ์ฌ์ฉํ์ฌ ์ ์ฑ ๊ธฐ๋ฅ์ ๊ตฌํํฉ๋๋ค.
ํค๋ก๊ฑฐ
WinAPI ๊ธฐ๋ฅ์ ์ด์ฉํ์ฌ ํด๋น ์ ์ฑ์ฝ๋ ํ๋๊ทธ๊ฐ ์๋ ๊ฒฝ์ฐ SetWindowsHookEx ํค๋ณด๋์ ํค ๋๋ฅด๊ธฐ ์ด๋ฒคํธ์ ๋ํ ์์ฒด ํธ๋ค๋ฌ๋ฅผ ํ ๋นํฉ๋๋ค. ํธ๋ค๋ฌ ํจ์๋ ํ์ฑ ์ฐฝ์ ์ ๋ชฉ์ ๊ฐ์ ธ์ค๋ ๊ฒ์ผ๋ก ์์๋ฉ๋๋ค.
์ ํ๋ฆฌ์ผ์ด์ ํํฐ๋ง ํ๋๊ทธ๊ฐ ์ค์ ๋ ๊ฒฝ์ฐ ์ง์ ๋ ์ ํ์ ๋ฐ๋ผ ํํฐ๋ง์ด ์ํ๋ฉ๋๋ค.
- ํ๋ก๊ทธ๋จ ์ด๋ฆ์ ์ฐฝ ์ ๋ชฉ์์ ๊ฒ์๋ฉ๋๋ค.
- ํ๋ก๊ทธ๋จ ์ด๋ฆ์ ์ฐฝ ํ๋ก์ธ์ค ์ด๋ฆ์์ ์กฐํ๋ฉ๋๋ค.
๋ค์์ผ๋ก, ํ์ฑ ์ฐฝ์ ๋ํ ์ ๋ณด๊ฐ ํฌํจ๋ ๋ ์ฝ๋๊ฐ ๋ค์ ํ์์ผ๋ก ๋ก๊ทธ์ ์ถ๊ฐ๋ฉ๋๋ค.
๊ทธ๋ฐ ๋ค์ ๋๋ฅธ ํค์ ๋ํ ์ ๋ณด๊ฐ ๊ธฐ๋ก๋ฉ๋๋ค.
์ด์ | ๊ธฐ๋ก |
๋ฐฑ ์คํ์ด์ค ํค | ๋ฐฑ์คํ์ด์ค ํค ์ฒ๋ฆฌ ํ๋๊ทธ์ ๋ฐ๋ผ: False โ {BACK} True โ ์ด์ ํค๋ฅผ ์ง์๋๋ค. |
์บก์ค๋ฝ | {CAPSLOCK} |
ESC | {ESC} |
ํ์ด์ง ์ | {ํ์ด์ง ์๋ก} |
์๋๋ก | โ |
์ญ์ | {DEL} |
" | " |
F5 | {F5} |
& | ์ |
F10 | {F10} |
TAB | {ํญ} |
< | < |
> | > |
์คํ์ด์ค ๋ฐ | |
F8 | {F8} |
F12 | {F12} |
F9 | {F9} |
Alt + Tab | {ALT+TAB} |
END | {๋} |
F4 | {F4} |
F2 | {F2} |
CTRL | {CTRL ํค} |
F6 | {F6} |
๊ถ๋ฆฌ | โ |
Up | โ |
F1 | {F1} |
์ขํ์ | โ |
PageDown ํค | {ํ์ด์ง๋ค์ด} |
๋ผ์ ๋ฃ๋ค | {๋ผ์ ๋ฃ๋ค} |
์น๋ฆฌ | {์ด๊ธฐ๋ค} |
์ซ์ ์ ๊ธ | {Num ์ ๊ธ} |
F11 | {F11} |
F3 | {F3} |
ํ | {์ง} |
ENTER | {์ ๋ ฅํ๋ค} |
ALT + F4 | {ALT+F4} |
F7 | {F7} |
๋ค๋ฅธ ์ด์ | CapsLock ๋ฐ Shift ํค์ ์์น์ ๋ฐ๋ผ ๋ฌธ์๊ฐ ๋๋ฌธ์ ๋๋ ์๋ฌธ์๋ก ํ์๋ฉ๋๋ค. |
์ง์ ๋ ๋น๋๋ก ์์ง๋ ๋ก๊ทธ๊ฐ ์๋ฒ๋ก ์ ์ก๋ฉ๋๋ค. ์ ์ก์ ์คํจํ๋ฉด ๋ก๊ทธ๊ฐ ํ์ผ์ ์ ์ฅ๋ฉ๋๋ค. %TEMP%log.tmp ํ์:
ํ์ด๋จธ๊ฐ ์คํ๋๋ฉด ํ์ผ์ด ์๋ฒ๋ก ์ ์ก๋ฉ๋๋ค.
์คํฌ๋ฆฐ๋ก๊ฑฐ
์ง์ ๋ ๋น๋๋ก ์ ์ฑ์ฝ๋๋ ๋ค์ ํ์์ผ๋ก ์คํฌ๋ฆฐ์ท์ ์์ฑํฉ๋๋ค. JPEG ์๋ฏธ๋ฅผ ๊ฐ์ง๊ณ ํ์ง 50๊ณผ ๊ฐ๊ณ ํ์ผ์ ์ ์ฅํฉ๋๋ค. %APPDATA %<10์์ ๋ฌด์์ ์์>.jpg. ์ ์ก ํ ํ์ผ์ ์ญ์ ๋ฉ๋๋ค.
ํด๋ฆฝ๋ณด๋๋ก๊ฑฐ
์ ์ ํ ํ๋๊ทธ๊ฐ ์ค์ ๋๋ฉด ์๋ ํ์ ๋ฐ๋ผ ๊ฐ๋ก์ฑ๋ ํ ์คํธ๊ฐ ๋์ฒด๋ฉ๋๋ค.
๊ทธ๋ฐ ๋ค์ ํ
์คํธ๊ฐ ๋ก๊ทธ์ ์ฝ์
๋ฉ๋๋ค.
๋น๋ฐ๋ฒํธ ๋๋
์ ์ฑ์ฝ๋๋ ๋ค์ ์ ํ๋ฆฌ์ผ์ด์ ์์ ๋น๋ฐ๋ฒํธ๋ฅผ ๋ค์ด๋ก๋ํ ์ ์์ต๋๋ค.
ะัะฐัะทะตัั | ๋ฉ์ผ ํด๋ผ์ด์ธํธ | FTP ํด๋ผ์ด์ธํธ |
ํฌ๋กฌ | Outlook | FileZilla์ |
ํ์ด์ด ํญ์ค | ์ฒ๋ฅ์ | WS_FTP |
IE/์ฃ์ง | Foxmail | WinSCP๋ฅผ |
Safari | ์คํ๋ผ ๋ฉ์ผ | ์ฝ์ดFTP |
์คํ๋ผ ๋ธ๋ผ์ฐ์ | IncrediMail์ | FTP ๋ค๋น๊ฒ์ดํฐ |
Yandex ์ฃผ์ฐจ | ํฌ์ฝ๋ฉ์ผ | FlashFXP |
์ฝ๋ชจ๋ | ์ ๋๋ผ | SmartFTP |
ํฌ๋กฌํ๋ฌ์ค | ๋ฐ์ฅ | FTP์ปค๋งจ๋ |
Chromium | ์ฐ์ฒดํต | |
ํ ์น | ๋ฐํฑ๋ฉ์ผ | |
7Star | ||
์๋ฏธ๊ณ | ||
Brave์ํํธ์จ์ด | Jabber ํด๋ผ์ด์ธํธ | VPN ํด๋ผ์ด์ธํธ |
์ผํธ๋ธ๋ผ์ฐ์ | ์ฌ์ด/์ฌ์ด+ | VPN ์ด๊ธฐ |
์ฒด๋ | ||
์ฝ์ฝ | ||
์์ ๋ธ๋ผ์ฐ์ | ๋ค์ด๋ก๋ ๊ด๋ฆฌ์ | |
์ํฝ ํ๋ผ์ด๋ฒ์ ๋ธ๋ผ์ฐ์ | ์ธํฐ๋ท ๋ค์ด๋ก๋ ๊ด๋ฆฌ์ | |
์ฝ๋ฉํ | JDownloader | |
๊ถค๋ | ||
์ธ๊ณต ์์ฑ | ||
์ ์ฝ์ฆ๋ฏธ๋์ด | ||
๋น๋ฐ๋ | ||
์ด์ ๋ก | ||
๋ฌด๋ฆฌ ๋ธ๋ผ์ฐ์ | ||
UC ๋ธ๋ผ์ฐ์ | ||
BlackHawk์ | ||
์ฌ์ด๋ฒํญ์ค | ||
์ผ์ด ๋ฉ๋ก | ||
์์ด ์ค์บฃ | ||
Icedragon | ||
ํ์ผ๋ฌธ | ||
์ํฐํญ์ค | ||
ํ์ฝ ๋ธ๋ผ์ฐ์ |
๋์ ํด์์ ๋ํ ๋์
- ๊ธฐ๋ฅ ์ฌ์ฉ ์๋ฉด. ์๊ฐ ์ด๊ณผ๋ก ์ผ๋ถ ์๋๋ฐ์ค๋ฅผ ์ฐํํ ์ ์์ต๋๋ค.
- ์ค๋ ๋ ํ๊ดด ๊ตฌ์ญ.์๋ณ์. ์ธํฐ๋ท์์ ํ์ผ์ ๋ค์ด๋ก๋ํ๋ค๋ ์ฌ์ค์ ์จ๊ธธ ์ ์์ต๋๋ค.
- ๋งค๊ฐ๋ณ์์์ %filter_list% ๋งฌ์จ์ด๊ฐ XNUMX์ด ๊ฐ๊ฒฉ์ผ๋ก ์ข ๋ฃํ ํ๋ก์ธ์ค ๋ชฉ๋ก์ ์ง์ ํฉ๋๋ค.
- ์ฐ๊ฒฐ ๋๊ธฐ UAC
- ์์ ๊ด๋ฆฌ์ ๋นํ์ฑํ
- ์ฐ๊ฒฐ ๋๊ธฐ CMD
- ์ฐฝ ๋นํ์ฑํ "์ด์"
- ์ ์ดํ ๋นํ์ฑํ
- ๋๊ตฌ ๋นํ์ฑํ Regedit๋ฅผ
- ์์คํ ๋ณต์ ์ง์ ๋นํ์ฑํ
- ํ์๊ธฐ์์ ์ํฉ์ ๋ง๋ ๋ฉ๋ด ๋นํ์ฑํ
- ์ฐ๊ฒฐ ๋๊ธฐ MSCONFIG
- ์ฐํ๋ก UAC:
๋ฉ์ธ ๋ชจ๋์ ๋นํ์ฑ ๊ธฐ๋ฅ
๋ฉ์ธ ๋ชจ๋์ ๋ถ์ํ๋ ๋์ ๋คํธ์ํฌ ์ ์ฒด์ ํ์ฐํ๊ณ ๋ง์ฐ์ค ์์น๋ฅผ ์ถ์ ํ๋ ๊ธฐ๋ฅ์ด ์๋ณ๋์์ต๋๋ค.
๋ฒ๋
์ด๋์ ๋ฏธ๋์ด ์ฐ๊ฒฐ ์ด๋ฒคํธ๋ ๋ณ๋์ ์ค๋ ๋์์ ๋ชจ๋ํฐ๋ง๋ฉ๋๋ค. ์ฐ๊ฒฐ๋๋ฉด ํด๋น ์ด๋ฆ์ ์ ์ฑ์ฝ๋๊ฐ ํ์ผ์์คํ ์ ๋ฃจํธ์ ๋ณต์ฌ๋ฉ๋๋ค. scr.exe, ๊ทธ ํ์ ํ์ฅ์๋ฅผ ๊ฐ์ง ํ์ผ์ ๊ฒ์ํฉ๋๋ค. LNK. ๋ชจ๋์ ํ LNK ~๋ก ๋ณ๊ฒฝ cmd.exe /c start scr.exe&start <์๋ ๋ช ๋ น>& ์ข ๋ฃ.
๋ฏธ๋์ด ๋ฃจํธ์ ๊ฐ ๋๋ ํฐ๋ฆฌ์๋ ์์ฑ์ด ์ ๊ณต๋ฉ๋๋ค. "์จ๊ฒจ์ง" ํ์ฅ์๋ฅผ ๊ฐ์ง ํ์ผ์ด ์์ฑ๋ฉ๋๋ค. LNK ์จ๊ฒจ์ง ๋๋ ํ ๋ฆฌ์ ์ด๋ฆ๊ณผ ๋ช ๋ น์ผ๋ก cmd.exe /c start scr.exe&explorer /root,"%CD%<DIRECTORY NAME>" & ์ข ๋ฃ.
๋ง์ฐ์คํธ๋์ปค
๊ฐ๋ก์ฑ๊ธฐ๋ฅผ ์ํํ๋ ๋ฐฉ๋ฒ์ ํค๋ณด๋์ ์ฌ์ฉ๋๋ ๋ฐฉ๋ฒ๊ณผ ์ ์ฌํฉ๋๋ค. ์ด ๊ธฐ๋ฅ์ ์์ง ๊ฐ๋ฐ ์ค์ ๋๋ค.
ํ์ผ ํ๋
๊ฒฝ๋ก | ๊ธฐ์ |
%์จ๋%temp.tmp | UAC ์ฐํ ์๋์ ๋ํ ์นด์ดํฐ๊ฐ ํฌํจ๋์ด ์์ต๋๋ค. |
%startupfolder%%insfolder%%insname% | HPE ์์คํ ์ ํ ๋นํ ๊ฒฝ๋ก |
%Temp%tmpG{ํ์ฌ ์๊ฐ(๋ฐ๋ฆฌ์ด)}.tmp | ๋ฉ์ธ๋ชจ๋ ๋ฐฑ์ ๊ฒฝ๋ก |
%์จ๋%log.tmp | ๋ก๊ทธ ํ์ผ |
%AppData%{10์์ ์์ ์ํ์ค}.jpeg | ์คํฌ๋ฆฐ์ท |
C:UsersPublic{10์์ ์์ ์ํ์ค}.vbs | ๋ถํธ๋ก๋๊ฐ ์์คํ ์ ์ฐ๊ฒฐํ๋ ๋ฐ ์ฌ์ฉํ ์ ์๋ VBS ํ์ผ์ ๊ฒฝ๋ก |
%Temp%{์ฌ์ฉ์ ์ ์ ํด๋ ์ด๋ฆ}{ํ์ผ ์ด๋ฆ} | ๋ถํธ๋ก๋๊ฐ ์์คํ ์ ์ฐ๊ฒฐํ๊ธฐ ์ํด ์ฌ์ฉํ๋ ๊ฒฝ๋ก |
๊ณต๊ฒฉ์ ํ๋กํ
ํ๋์ฝ๋ฉ๋ ์ธ์ฆ ๋ฐ์ดํฐ ๋๋ถ์ ์ฐ๋ฆฌ๋ ์งํ๋ณธ๋ถ์ ์ ๊ทผํ ์ ์์์ต๋๋ค.
์ด๋ฅผ ํตํด ์ฐ๋ฆฌ๋ ๊ณต๊ฒฉ์์ ์ต์ข
์ด๋ฉ์ผ์ ์๋ณํ ์ ์์์ต๋๋ค.
junaid[.]in***@gmail[.]com.
๋ฉ์ผ์๋ ์งํ์ผํฐ์ ๋๋ฉ์ธ๋ช ์ด ๋ฑ๋ก๋์ด ์์ต๋๋ค. sg***@gmail[.]com.
๊ฒฐ๋ก
๊ณต๊ฒฉ์ ์ฌ์ฉ๋ ์ ์ฑ ์ฝ๋๋ฅผ ์์ธํ ๋ถ์ํ๋ ๋์ ์ฐ๋ฆฌ๋ ํด๋น ๊ธฐ๋ฅ์ ํ๋ฆฝํ๊ณ ์ด ์ฌ๋ก์ ๊ด๋ จ๋ ๊ฐ์ฅ ์์ ํ ์์ ์งํ ๋ชฉ๋ก์ ์ป์ ์ ์์์ต๋๋ค. ์ ์ฑ ์ฝ๋ ๊ฐ์ ๋คํธ์ํฌ ์ํธ ์์ฉ ๋ฉ์ปค๋์ฆ์ ์ดํดํจ์ผ๋ก์จ ์ ๋ณด ๋ณด์ ๋๊ตฌ์ ์๋ ์กฐ์ ์ ์ํ ๊ถ์ฅ ์ฌํญ์ ์ ๊ณตํ๊ณ ์์ ์ ์ธ IDS ๊ท์น์ ์์ฑํ ์ ์์์ต๋๋ค.
์ฃผ์ ์ํ ์์ด์ ํธ ํ ์ฌ๋ผ ์์คํ ์ ์ปค๋ฐํ๊ฑฐ๋ ์์ ์ ์ํํ๊ธฐ ์ํด ์ ์ด ๋ช ๋ น์ ๊ธฐ๋ค๋ฆด ํ์๊ฐ ์๋ค๋ ์ ์์ DataStealer์ ๊ฐ์ต๋๋ค. ๊ธฐ๊ณ์ ์ ์ํ๋ฉด ์ฆ์ ๊ฐ์ธ ์ ๋ณด ์์ง์ ์์ํ์ฌ CnC๋ก ์ ์กํฉ๋๋ค. ์ด๋ฌํ ๊ณต๊ฒฉ์ ์ธ ํ๋์ ์ด๋ค ๋ฉด์์๋ ๋์ฌ์จ์ด์ ํ๋๊ณผ ์ ์ฌํ์ง๋ง ์ ์ผํ ์ฐจ์ด์ ์ ๋์ฌ์จ์ด์ ๊ฒฝ์ฐ ๋คํธ์ํฌ ์ฐ๊ฒฐ์ด ํ์ํ์ง ์๋ค๋ ๊ฒ์ ๋๋ค. ์ด ๊ณ์ด์ด ๋ฐ๊ฒฌ๋๋ฉด ๋งฌ์จ์ด ์์ฒด์์ ๊ฐ์ผ๋ ์์คํ ์ ์น๋ฃํ ํ ์ ์ด๋ ์ด๋ก ์ ์ผ๋ก๋ ์์ ๋์ด๋ ์์ฉ ํ๋ก๊ทธ๋จ ์ค ํ๋์ ์ ์ฅ๋ ์ ์๋ ๋ชจ๋ ๋น๋ฐ๋ฒํธ๋ฅผ ๋ณ๊ฒฝํด์ผ ํฉ๋๋ค.
์์ผ๋ก ๊ณต๊ฒฉ์๊ฐ ๋ณด๋ด๋ ๋ฉ์์ง๋ฅผ ๊ฐ์ ํด ๋ณด๊ฒ ์ต๋๋ค. ์์ด์ ํธ ํ ์ฌ๋ผ, ์ด๊ธฐ ๋ถํธ ๋ก๋๋ ๋งค์ฐ ์์ฃผ ๋ณ๊ฒฝ๋ฉ๋๋ค. ์ด๋ฅผ ํตํด ๊ณต๊ฒฉ ์ ์ ์ ์ค์บ๋์ ํด๋ฆฌ์คํฑ ๋ถ์๊ธฐ์ ๋์ ๋์ง ์๊ฒ ๋ฉ๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ด ๊ฐ์กฑ์ด ์ฆ์ ํ๋์ ์์ํ๋ ๊ฒฝํฅ์ผ๋ก ์ธํด ์์คํ ๋ชจ๋ํฐ๊ฐ ์ธ๋ชจ ์๊ฒ ๋ฉ๋๋ค. AgentTesla์ ์ธ์ฐ๋ ๊ฐ์ฅ ์ข์ ๋ฐฉ๋ฒ์ ์๋๋ฐ์ค์์์ ์๋น ๋ถ์์ ๋๋ค.
์ด ์๋ฆฌ์ฆ์ ์ธ ๋ฒ์งธ ๊ธฐ์ฌ์์๋ ์ฌ์ฉ๋๋ ๋ค๋ฅธ ๋ถํธ๋ก๋๋ฅผ ์ดํด๋ณด๊ฒ ์ต๋๋ค. ์์ด์ ํธ ํ ์ฌ๋ผ, ๋ฐ์๋ ํฌ์ฅ ํ๊ธฐ ๊ณผ์ ๋ ์ฐ๊ตฌํฉ๋๋ค. ๋์น์ง ๋ง์ธ์!
ํด์
SHA1 |
A8C2765B3D655BA23886D663D22BDD8EF6E8E894 |
8010CC2AF398F9F951555F7D481CE13DF60BBECF |
79B445DE923C92BF378B19D12A309C0E9C5851BF |
15839B7AB0417FA35F2858722F0BD47BDF840D62 |
1C981EF3EEA8548A30E8D7BF8D0D61F9224288DD |
C & C
URL |
์๋-c0m[.]icu |
smtp[.]sina-c0m[.]icu |
๋ฑ๋กํค
๋ ์ง์คํธ๋ฆฌ |
HKCUSoftwareMicrosoftWindowsCurrentVersionRun{์คํฌ๋ฆฝํธ ์ด๋ฆ} |
HKCU์ํํธ์จ์ดMicrosoftWindowsCurrentVersionRun%insregname% |
HKCUSOFTWAREMicrosoftWindowsCurrentVersionExplorerStartupApprovedRun%insregname% |
๋ฎคํ ์ค
์งํ๊ฐ ์์ต๋๋ค.
ํ์ผ
ํ์ผ ํ๋ |
%์จ๋%temp.tmp |
%startupfolder%%insfolder%%insname% |
%Temp%tmpG{ํ์ฌ ์๊ฐ(๋ฐ๋ฆฌ์ด)}.tmp |
%์จ๋%log.tmp |
%AppData%{10์์ ์์ ์ํ์ค}.jpeg |
C:UsersPublic{10์์ ์์ ์ํ์ค}.vbs |
%Temp%{์ฌ์ฉ์ ์ ์ ํด๋ ์ด๋ฆ}{ํ์ผ ์ด๋ฆ} |
์ํ ์ ๋ณด
์ฑํจ | ์ ์ ์๋ |
MD5 | F7722DD8660B261EA13B710062B59C43 |
SHA1 | 15839B7AB0417FA35F2858722F0BD47BDF840D62 |
SHA256 | 41DC0D5459F25E2FDCF8797948A7B315D3CB0753 98D808D1772CACCC726AF6E9 |
ํ์ | PE(.NET) |
ํฌ๊ธฐ | 327680 |
์๋ณธ ์ด๋ฆ | AZZRIDKGGSLTYFUUBCCRRCUMRKTOXFVPDKGAGPUZI_20190701133545943.exe |
๋ ์ง ์คํฌํ | 01.07.2019 |
์ปดํ์ผ๋ฌ | VB.NET |
์ฑํจ | IELibrary.dll |
MD5 | BFB160A89F4A607A60464631ED3ED9FD |
SHA1 | 1C981EF3EEA8548A30E8D7BF8D0D61F9224288DD |
SHA256 | D55800A825792F55999ABDAD199DFA54F3184417 215A298910F2C12CD9CC31EE |
ํ์ | PE(.NET DLL) |
ํฌ๊ธฐ | 16896 |
์๋ณธ ์ด๋ฆ | IELibrary.dll |
๋ ์ง ์คํฌํ | 11.10.2016 |
์ปดํ์ผ๋ฌ | ๋ง์ดํฌ๋ก์ํํธ ๋ง์ปค(48.0*) |
์ถ์ฒ : habr.com