bton02.exe 분석

김윤성·2026년 7월 9일

악성코드 분석

목록 보기
9/10
post-thumbnail

기초분석

윈도우 기본으로 확인

  • 파일명은bton02setup이고 윈도우 실행파일인 exe 파일이다
  • 만들어진 날짜는 2015년 10월 7일이다
  • LH soft 라는 이름으로 서명이 되어있다
  • 사용된 언어는 한국이다

Exeinfo

  • 파일명은bton02setup이고 윈도우 실행파일인 exe 파일이다
  • 윈도우 GUI 프로그램이다
  • 코드의 시작인 엔트리 포인트는 .text 섹션에 000075A2이다
  • 32비트 프로그램이다
  • 리소스와 오버레이가 존재한다
  • no sec. , Not packed 의 키워드로 패킹이 되지 않았다고 유추할수 있다

DIE


  • die 분석툴은 Exeinfo보다 무거워 파일을 여는데 시간이 조금 걸리지만 더 많은 내용을 쉽게 볼수 있다
  • 기본적으로 파일명, 파일형식, 유형, 몇비트인지, 제작날짜는 앞과 동일하게 알수있고 내용이 맞는지 교차 검증 할수 있다
  • 추가적으로 die 에서는 링커, 컴파일러, 제작언어, 제작도구, 라이브러리, 서명도구를 알수있다
  • 엔트리 포인트를 똑같이 제공하지만 값이 조금 다른이유는 표기방법의 차이가 있기 때문이다
  • 엔트로피 페이지에서 각 섹션영역별로 패킹 유무를 유추할수있다

바이러스 토탈

탐지 결과 요약

  • 72개의 엔진중 52개에서 탐지되었다
  • 바이러스 토탈 정보로는 kraddare라는 패밀리 군의 트로이목마형 에드웨어이며 다운로더의 유형일 확률이 높아 보인다
    -> 그럼 유의 깊게 볼것은 위장 행동, 광고 출력, 파일드롭
  • 해당 파일의 기본정보들을 확인할수 있으며 기초 분석에서 확인한 내용과 유사하다
  • 그 외에도 어떤 dll(도구)을 사용하는지, 어떤 ip와 통신을 했는지, 어떤 파일을 생성하는지 등을 알수있다.

정적 분석

bintext

문자열의심 내용
hxxp://a-ton[.]co[.]kr/log/?modeAct=URL
hxxp://a-ton[.]co[.]kr/saol/nskSetup.exeURL 다운로드 경로 추정
hxxp://a-ton[.]co[.]kr/saolURL
a-ton[.]co[.]kr주 C&C 도메인 추정
%IPID=bton02ip에 태그를 붙이는걸로 추정
\atin.iniINI 설정 파일 생성 추정
\DelUS.bat삭제 스크립트 추정
del "%s" / if exist "%s" goto Repeat파일 완전 삭제 반복 루프
Content-Length: / HTTP/1.1HTTP 연결 관련 텍스트
level="requireAdministrator"관리자 권한 요청
RegCreateKeyA / RegOpenKeyExA / RegCloseKey레지스트리 키 생성·열기·닫기
WriteFile / CreateFileA파일 생성 및 쓰기
GetWindowsDirectoryAWindows 디렉토리 경로 획득

동적분석

Process Explorer

  • bton02setup.exe -> cmd.exe -> conhost.exe 순서로 프로세스가 실행되는것을 확인할 수 있다

Autoruns

  • 악성코드 실행전 상태를 저장해두고 실행후 비교 결과 새로 등록된 레지스트리 내용이 없었다.

System Explorer

  • 악성코드 실행 전후 파일변화를 비교해본 결과
  • atin.ini, Logfile.PML 이라는 파일이 생성되고
  • 원본 파일은 삭제된 것을 확인할 수 있다.

Process Monitor

  • Process Monitor를 통해 앞서 확인 했던 내용들을 다시한번 교차 검증할 수 있었다
  • 또한 보다 자세하게 주체와 자세한경로까지 확인할 수 있다

네트워크 분석

  • 해당 분석에 실제 c2 서버와 네트워크 통신을 하는 행위는 확인하지 못했다.
profile
꾸준한 IT 공부

0개의 댓글