"νμΌλ¦¬μ€"λΌλ μ©μ΄λ μ»΄ν¨ν°μ λ©λͺ¨λ¦¬μλ§ μλ λ°±λμ΄μ κ°μ μνμ΄ νμΌμ μ 곡λμ§ μμμ μμ¬ν©λλ€.
νμΌλ¦¬μ€ κΈ°λ²μ κ³΅κ²©μ΄ νμ§λμ§ μκ±°λ μΆμ μ΄ νλ€λ€. κΈ°λ³Έμ μΌλ‘ μ μ±μ½λκ° λμ€ν¬μ νμΌ ννλ‘ μ‘΄μ¬νμ§ μμ μ€μΊ λμμ΄ λμ§κ° μλλ€.
2016λ λλΆν° νμμμ΄ νμ©μ΄ λ νμΌλ¦¬μ€ κ³΅κ²©μ΄ μ¦κ°μΈλ₯Ό 보μλ€.
μμ 1) LNK νμΌμ μ΄μ©ν νμμ
Έ μ λΌμ΄λ μ€ν
νλ©΄μ clickmeλΌλ μ΄λ¦μ λ¬Έμ νμΌμ²λΌ 보μ΄λ νμΌμ μ¬μ€ LNK νμΌμ΄λ€. νμΌμ μμ±μ μ΄ν΄λ³΄λ©΄ νμμ
Έμ΄ μ€νλλλ‘ λ±λ‘λΌ μλ κ²μ λ³Ό μ μλλ°, μλν°λ₯Ό μ΄μ©ν΄ νμΌμ λ΄μ©μ μμΈν μ΄ν΄λ³΄λ©΄, νμμ
Έ μ λΌμ΄λλΌλ κ²μ μ μ μλ€.
[κ·Έλ¦Ό 7] clickme λ¬Έμλ‘ λ³΄μ΄λ LNK νμΌ
μμ 2) μμ
μ μ΄μ©ν νμμ
Έ μ λΌμ΄λ μ€ν
λ§μ΄ν¬λ‘μννΈ μμ
νμΌμ 맀ν¬λ‘ κΈ°λ₯μΌλ‘ VBScriptλ₯Ό ν¬ν¨μν¬ μ μμ΄, μμ λΆν° μ
μ± μ½λλ₯Ό λ°°ν¬νκΈ° μν μ©λλ‘ λ§μ΄ μ¬μ©λΌ μλ€. λ€λ§ μμ
μ 맀ν¬λ‘κ° ν¬ν¨λΌ μμ κ²½μ°, λ
Έλμ 보μ κ²½κ³ μ°½μ΄ νμλλ©°, μ¬μ©μκ° ‘μ½ν
μΈ μ¬μ©’ λ²νΌμ λλ¬ λ§€ν¬λ‘ μ€νμ νμ©νλ©΄ VBScriptκ° μ€νλλ€. μλλ νμμ
Έ μ λΌμ΄λλ₯Ό μ€ννλλ‘ μμ±λ VBScriptλ€.
[κ·Έλ¦Ό 8] μμ
νμΌμ ν¬ν¨λ VBScript
μμ 3) νμν¬μΈνΈλ₯Ό μ΄μ©ν νμμ
Έ μ λΌμ΄λ μ€ν
λ§μ΄ν¬λ‘μννΈ νμν¬μΈνΈμλ νμμ
Έ μ λΌμ΄λλ₯Ό λ±λ‘ν μ μλ€. λ§μ°μ€ ν¬μΈν°λ₯Ό μμ μ¬λ € λκ±°λ ν΄λ¦νλ©΄, μ§μ λ νλ‘κ·Έλ¨μ μ€νμν¬ μ μλ κΈ°λ₯μ΄ μλ€. 2017λ
μ μ ννλ λ°©λ²μ΄λ€.
[κ·Έλ¦Ό 9] νμν¬μΈνΈλ₯Ό μ΄μ©ν νμμ
Έ μ λΌμ΄λ μ€ν
μμ κ°μ λνμ μΈ μμ μΈμλ 곡격μκ° νμμ Έ μ λΌμ΄λλ₯Ό μ€ννκΈ° μν΄ μ¬μ©ν μ μλ λ°©λ²μ 무μν λ§λ€.
μΆμ²:
νμΌλ¦¬μ€ μν
μ΄ λ μ μ¬λ νμΌλ¦¬μ€ μν λ° λ§¬μ¨μ΄μ λ²μ£Όμ λν΄ μμλ΄ λλ€.
learn.microsoft.com
https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=29564
ν΄μ»€μ κ°λ ₯ν 무기 νμΌλ¦¬μ€ 곡격 μ΄ν΄νκΈ°
λͺ λ μ λΆν° ‘νμΌλ¦¬μ€(fileless)’λΌλ λ¨μ΄κ° 보μ μν λ³΄κ³ μμ μ°κ΄ λ΄μ€μ μ¬μ¬μΉ μκ² λ±μ₯νλ€. κΈλ‘λ² ..
www.ahnlab.com
'πμ 보보μ > μμ€ν 보μ' μΉ΄ν κ³ λ¦¬μ λ€λ₯Έ κΈ
μμ€ν 보μ - pwntools (0) | 2023.03.25 |
---|---|
μμ€ν 보μ - μλμ° MSHTA(Microsoft HTML Application) 곡격 (0) | 2023.02.07 |
μμ€ν 보μ - νμ΄μ¬ 리λ²μ€ μ μ€ν¬λ¦½νΈ (0) | 2023.01.25 |
μμ€ν 보μ - λ©νμ€νλ‘μ msfvenom 리λ²μ€ μ μ μ λͺ λ Ήμ΄ (0) | 2023.01.24 |
μμ€ν 보μ - EXE νμ₯μλ₯Ό λ체νλ νμ₯μλ€(SCR, COM, BAT) (0) | 2022.10.07 |