dgrep.exe 분석 요약
- 파일명: dgrep.exe (별칭: vbscript.dll, output.123910684.txt)
- VirusTotal 탐지: 65/71
- 패밀리: pepatch / farfli / zebyvhki
- 유형: 트로이목마(Trojan) / 웜(Worm) / 백도어(Backdoor)
- 주요 행위
- %TEMP%에 랜덤 이름으로 자기 복사본 생성 후 원본 삭제 (탐지 회피)
- 정상 프로그램 rundll32.exe로 악성 DLL 로드 (LotL 기법)
- 레지스트리 등록으로 재부팅 후에도 지속성 확보
- 외부 IP(107.163.241.198, 107.163.241.197)로 반복 접속 시도 → 현재는 연결 실패지만 C&C가 살아나면 위험
자동화분석
바이러스토탈

- 71개 엔진 중 65개 탐지
- 주요 태그: trojan, pepatch/farfli
- 행위 태그: persistence, executes-dropped-file, spreader, self-delete
→ 지속성 확보, 드롭 파일 실행, 전파 시도, 자기 삭제 행위를 시사
- Relations 탭에서 확인된 드롭 파일: wiseman.exe, jtztn.ttj, vbscript.dll, jckcpgh.exe
- 관련 네트워크 이력
기초분석
ExeinfoPE&DIE


- PE32 (32비트), GUI 프로그램, 제작 언어는 C++
- 이중 패킹 확인: UPX 3.03 + SVK-Protector v1.11
- EP 섹션명이 기본값(UPX)이 아닌
.mmmym으로 변조 → 자동 언패킹·정적 분석 방해 목적으로 추정
정적분석
PEview
PE 구조
| 섹션명 | Raw Size | Virtual Size | 비고 |
|---|
| UPX0 | 0x00000000 | 0x00046000 | 크기 차이가 커서 패킹으로 판단 |
| UPX1 | 0x00034C00 | 0x00035000 | Raw/Virtual 유사 |
| rsrc | 0x00000C00 | 0x00001000 | 리소스 섹션 |
| mmmym | 0x00000036 | 0x00000036 | 일반적이지 않은 섹션명 |
mmmym 같은 섹션명은 패커/프로텍터 또는 제작자가 임의로 변경해 언패킹을 방해한 것으로 추정
Import 분석 (사용된 DLL로 행위 추정)
| DLL | 추정 용도 |
|---|
| KERNEL32.DLL | 파일 생성/복사/삭제, 프로세스 실행 |
| GDI32.dll | 그래픽 출력 |
| SHLWAPI.dll | 파일 경로/문자열/셸 보조 기능 |
| WS2_32.dll | 네트워크 통신 (C&C 서버 통신 가능성) |
bintext

| 발견된 문자열 | 추정 내용 |
|---|
api.wisemansupport.com | C&C 도메인 후보 |
RedTom21@HotMail.com | 공격자 이메일로 추정 |
c:\wiseman.exe, c:\windows\system32\rundll32.exe | 파일 실행 후보 |
cmd.exe /c ping 127.0.0.1 –n 2&%s "%s" | 자기 삭제 패턴 증거 |
CreateFile, WriteFile, RegSetValueEx | 파일 드롭, 수정, 레지스트리 조작 |
동적분석
Process Explorer

explorer.exe
└─ dgrep.exe
└─ cmd.exe
├─ Conhost.exe (정상 부속물)
├─ PING.EXE (Self-delete 딜레이)
└─ qayhfh.exe (자기 복사본, 매번 랜덤 이름)
└─ rundll32.exe (LotL — 정상 프로그램 사용)
└─ taskkill.exe (attrib.exe 종료 시도)
└─ Conhost.exe (정상 부속물)
- dgrep.exe 실행 → cmd.exe가 자기 삭제 명령 전달 후 종료
- cmd.exe는 PING으로 2초 대기 (원본 프로세스 종료 시간 확보) → %TEMP% 복사본(qayhfh.exe) 실행
- qayhfh.exe가 원본 삭제 → rundll32.exe 생성 후 종료
- 최종적으로 dgrep.exe, cmd.exe, qayhfh.exe는 모두 사라지고 rundll32.exe만 메모리에 남아 악성 행위의 주체가 됨
Autoruns

| 항목 | 값 |
|---|
| 등록 경로 | HKCU\Software\Microsoft\Windows\CurrentVersion\Run |
| 등록명 | EvtMgr |
| 실행 명령 | rundll32.exe "[랜덤 경로][랜덤 파일].[가짜 확장자]",XML_MemFree |
| 등록 주체 | rundll32.exe |
- 관리자 권한 없이도 등록 가능한 HKCU 영역 사용
EvtMgr이라는 이름은 "Event Manager"를 연상시켜 정상 항목으로 오인하기 쉬움 → 실제로는 악성코드 실행 후 새로 생성된 키
System Explorer

- 자기 복사본 생성: %TEMP%에 랜덤 이름으로 원본과 동일한 복사본 생성
- 페이로드 DLL 드롭: C:\ 바로 아래 랜덤 폴더 생성 → 그 안에 가짜 확장자를 가진 페이로드 DLL 드롭
- 원본·복사본 삭제: PING 2초 대기 후 원본 삭제 → rundll32가 DLL 로드 후 복사본도 삭제 → 디스크상 exe 흔적 완전 제거, 정상 서명된 rundll32.exe만 남음
Process Monitor



- 위 프로세스 흐름, 레지스트리 등록, 파일 생성/삭제 행위를 로그 레벨에서 교차 검증
cmd.exe /c ping 127.0.0.1 -n 2&del ... 패턴으로 자기 삭제 시점 확인
- rundll32.exe가 Desktop / Documents / Downloads / AppData 등 사용자 주요 폴더에 다수 접근 (정보 수집 정황)
- 다른 드라이브 전파 시도: D:\ 루트 경로 접근 시도했으나 ACCESS DENIED로 실패 (웜 특성)
네트워크 분석


- CurrPorts: rundll32.exe가 2개 IP와 TCP 통신 시도 확인 — 107.163.241.198:6520, 107.163.241.197:12354 (둘 다 미국 IP, 동일 서브넷으로 추정). 원래 rundll32는 네트워크 통신을 하지 않는 프로그램
- SmartSniff: 실제 송수신 데이터는 캡처되지 않음 → 연결이 실제로 수립되지는 않았음을 시사
- Wireshark: 로컬 IP → 원격 IP로 SYN 전송, RST로 거절당하는 패킷 확인. 통신은 실패하지만 계속 재시도한다는 점이 특징
| 구분 | 값 |
|---|
| C&C IP:Port | 107.163.241.198:6520 |
| C&C IP:Port | 107.163.241.197:12354 |
| 연결 상태 | SYN 전송 → RST 응답 (연결 거절) |
| C&C 도메인 | api.wisemansupport.com |
결론
- dgrep.exe는 자가 복제, 전파 시도, 지속성 확보, 그리고 rundll32.exe를 이용한 외부 서버 연결 시도 + 셀프 삭제까지 보여주는 악성코드로, VT 기준 65/71 탐지에 pepatch/farfli 계열 트로이목마·웜·백도어로 분류된다.
- 실행 흐름을 요약하면: 원본 실행 → %TEMP%에 랜덤 이름 복사본 생성 → 원본 자기 삭제 → 복사본이 C:\ 루트에 랜덤 폴더/가짜 확장자 페이로드 드롭 → rundll32.exe로 페이로드 로드(LotL) → 복사본도 삭제 → 디스크상 흔적 제거, 메모리에는 정상 서명된 rundll32.exe만 잔존.
HKCU\...\Run\EvtMgr 등록으로 재부팅 후에도 rundll32.exe가 악성 DLL을 재로드하도록 지속성을 확보했다.
- 네트워크상으로는 107.163.241.198:6520, 107.163.241.197:12354로 반복 접속을 시도하지만 현재는 RST로 거절되어 통신이 수립되지 않는다.
- 다소 오래된 악성코드로 C&C 서버가 죽어 있는 상태로 보이지만, 서버가 살아나는 순간 언제든 명령을 받아 추가 악성 행위가 발생할 수 있어 여전히 위험도가 높다고 판단된다.
IOC 요약
| 종류 | 값 |
|---|
| MD5 | 68af0599e74d36bc2f39a2710754082c |
| SHA-1 | c63f22e2d6feecbe9801c76a76f81589bce1b9a3 |
| SHA-256 | d3e4a46b95a3a54c762f0e1696e9167528bd1cf30b190e4893b44f0259e7893c |
| Registry | HKCU\Software\Microsoft\Windows\CurrentVersion\Run\EvtMgr |
| C&C | 107.163.241.198:6520, 107.163.241.197:12354, api.wisemansupport.com |
| 공격자 이메일 | RedTom21@HotMail.com |