πŸ“šμΊ‘μŠ€ν†€ λ””μžμΈ1 <Analysis classification>

Loopy Β·2022λ…„ 5μ›” 11일
0

이번 νŽ˜μ΄μ§€λŠ” 'μ•…μ„±μ½”λ“œ 뢄석 방법'에 λŒ€ν•΄μ„œ 적도둝 ν•˜κ² λ‹€.

μ•…μ„±μ½”λ“œ 뢄석 λ°©λ²•μ—λŠ” 4가지 방법이 μžˆλ‹€.
-1) 상세 뢄석
-2) 동적 뢄석
-3) 정적 뢄석
-4) μžλ™ν™” 뢄석

이번 μΊ‘μŠ€ν†€ λ””μžμΈ1μ—μ„œλŠ” '정적 뢄석'을 μ΄μš©ν•œλ‹€.

    1. 정적 뢄석
      -> ν”„λ‘œκ·Έλž¨μ˜ κΈ°λŠ₯을 νŒŒμ•…ν•˜κΈ° μœ„ν•΄ μ½”λ“œ or ν”„λ‘œκ·Έλž¨μ˜ ꡬ쑰 뢄석 및 μ•…μ„±μ½”λ“œλ₯Ό μ‹€ν–‰ν•˜μ§€ μ•Šκ³  λΆ„μ„ν•œλ‹€.
    1. 동적 뢄석
      -> 정적 λΆ„μ„κ³ΌλŠ” λ‹€λ₯΄κ²Œ ν•΄λ‹Ή νŒŒμΌμ„ μ‹€ν–‰ν•˜μ—¬ λ‚˜νƒ€λ‚˜λŠ” λ³€ν™”λ₯Ό λͺ¨λ‹ˆν„°λ§ν•˜μ—¬ μ–΄λ–€ κΈ°λŠ₯을 μˆ˜ν–‰ν•˜λŠ”μ§€ ν™•μΈν•˜λŠ” 방법
      ( 가상 ν™˜κ²½μ—μ„œ μ‹€ν–‰ )

μ•…μ„±μ½”λ“œ 뢄석은 ν•΄μ‹œ κ°’, 고유의 μ‹œκ·Έλ‹ˆμ²˜λ₯Ό μ‚¬μš©ν•΄ μ•…μ„±μ½”λ“œ 식별 κ°€λŠ₯ν•˜λ‹€.

μ•„λž˜λŠ” μ•…μ„±μ½”λ“œ 뢄석에 μ‚¬μš©λ˜λŠ” μ‚¬μ΄νŠΈ 및 정리글이닀.

(1) μ•ˆν‹° λ°”μ΄λŸ¬μŠ€ μŠ€μΊλ‹
μ•…μ„±μ½”λ“œ 탐지: νŒ¨ν„΄ 맀칭 뢄석에 주둜 μ‚¬μš©ν•˜λ©° μ‹œκ·Έλ‹ˆμ²˜λ₯Ό κ²€μƒ‰ν•˜μ—¬ μ°ΎλŠ”λ‹€.
https://www.virustotal.com/gui/

(2) ν•΄μ‹œ 정보 검증
μ½”λ“œμ˜ 고유 κ°’, μ•…μ„±μ½”λ“œλ₯Ό 보고 μ•…μ„±μ˜ μ—¬λΆ€λ₯Ό νŒλ‹¨
파일의 μ‚¬μ΄μ¦ˆ, ν•΄μ‹œ 값을 μ•Œλ €μ€€λ‹€.
ν•΄μ‹œ κ°’ 검증을 톡해 λ³€μ‘° μ—¬λΆ€λ₯Ό 확인
Md5deep CUI, http://md5deep.sourceforge.net/
WinMD5 GUI, http://www.winmd5.com/

(3) λ¬Έμžμ—΄ 검색
μ‹€ν–‰νŒŒμΌμ„ μ—­μœΌλ‘œ λŒλ €μ„œ λ¬Έμžμ—΄ μΆ”μΆœ
μ½”λ“œ λ‚΄μ˜ λ¬Έμžμ—΄μ„ 검색 및 μΆ”μΆœ
μ‹€ν–‰νŒŒμΌμ΄ μƒμ„±ν•œ 파일의 이름을 지정할 λ•Œ μ‚¬μš©ν•˜λŠ” λ¬Έμžμ—΄ or μ™ΈλΆ€ μ£Όμ†Œλ‘œ μ—°κ²° μ‹œ μ‚¬μš©ν•˜λŠ” IPμ£Όμ†Œ κ²€μΆœ
https://technet.microsoft.com/enus/sysinternals/bb897439

(4) νŒ¨ν‚Ή/λ‚œλ…ν™”
μ•…μ„±μ½”λ“œ 은폐 λͺ©μ μ΄λ©° λ¬Έμžμ—΄ 검색이 X
정상적인 ν”„λ‘œκ·Έλž¨μ—μ„œ μ‚¬μš©λ˜μ§€ μ•ŠλŠ” ν•¨μˆ˜ 포함
νŒ¨ν‚Ή μ‹œ μ‚¬μ΄μ¦ˆκ°€ μž‘μ•„μ§„λ‹€.

->νŒ¨ν‚Ή : νŒλ…ν•  수 μ—†λŠ” 파일

λ‹€μ‹œ λ³΅κ΅¬ν•΄μ£ΌλŠ” 래퍼 ν”„λ‘œκ·Έλž¨μ΄ μ‘΄μž¬ν•œλ‹€.

tool ->
PEiD νŒ¨ν‚Ή, μ–ΈνŒ¨ν‚Ή μ—¬λΆ€ ν™•μΈν•˜λŠ” 탐지 도ꡬ
UPX νŒ¨ν‚Ή ν”„λ‘œκ·Έλž¨

----------References

profile
μ •λ³΄λ³΄ν˜Έν•™κ³Ό λŒ€ν•™μƒ 😊

0개의 λŒ“κΈ€