dgrep.exe 분석

김윤성·2026년 7월 13일

악성코드 분석

목록 보기
10/10

dgrep.exe 분석 요약

  • 파일명: dgrep.exe (별칭: vbscript.dll, output.123910684.txt)
  • VirusTotal 탐지: 65/71
  • 패밀리: pepatch / farfli / zebyvhki
  • 유형: 트로이목마(Trojan) / 웜(Worm) / 백도어(Backdoor)
  • 주요 행위
    • %TEMP%에 랜덤 이름으로 자기 복사본 생성 후 원본 삭제 (탐지 회피)
    • 정상 프로그램 rundll32.exe로 악성 DLL 로드 (LotL 기법)
    • 레지스트리 등록으로 재부팅 후에도 지속성 확보
    • 외부 IP(107.163.241.198, 107.163.241.197)로 반복 접속 시도 → 현재는 연결 실패지만 C&C가 살아나면 위험

자동화분석

바이러스토탈

  • 71개 엔진 중 65개 탐지
  • 주요 태그: trojan, pepatch/farfli
  • 행위 태그: persistence, executes-dropped-file, spreader, self-delete
    → 지속성 확보, 드롭 파일 실행, 전파 시도, 자기 삭제 행위를 시사
  • Relations 탭에서 확인된 드롭 파일: wiseman.exe, jtztn.ttj, vbscript.dll, jckcpgh.exe
  • 관련 네트워크 이력

기초분석

ExeinfoPE&DIE

  • PE32 (32비트), GUI 프로그램, 제작 언어는 C++
  • 이중 패킹 확인: UPX 3.03 + SVK-Protector v1.11
  • EP 섹션명이 기본값(UPX)이 아닌 .mmmym으로 변조 → 자동 언패킹·정적 분석 방해 목적으로 추정

정적분석

PEview

PE 구조

섹션명Raw SizeVirtual Size비고
UPX00x000000000x00046000크기 차이가 커서 패킹으로 판단
UPX10x00034C000x00035000Raw/Virtual 유사
rsrc0x00000C000x00001000리소스 섹션
mmmym0x000000360x00000036일반적이지 않은 섹션명
  • mmmym 같은 섹션명은 패커/프로텍터 또는 제작자가 임의로 변경해 언패킹을 방해한 것으로 추정

Import 분석 (사용된 DLL로 행위 추정)

DLL추정 용도
KERNEL32.DLL파일 생성/복사/삭제, 프로세스 실행
GDI32.dll그래픽 출력
SHLWAPI.dll파일 경로/문자열/셸 보조 기능
WS2_32.dll네트워크 통신 (C&C 서버 통신 가능성)

bintext

발견된 문자열추정 내용
api.wisemansupport.comC&C 도메인 후보
RedTom21@HotMail.com공격자 이메일로 추정
c:\wiseman.exe, c:\windows\system32\rundll32.exe파일 실행 후보
cmd.exe /c ping 127.0.0.1 –n 2&%s "%s"자기 삭제 패턴 증거
CreateFile, WriteFile, RegSetValueEx파일 드롭, 수정, 레지스트리 조작

동적분석

Process Explorer

  • 프로세스 생성 흐름
explorer.exe
 └─ dgrep.exe
     └─ cmd.exe
         ├─ Conhost.exe (정상 부속물)
         ├─ PING.EXE (Self-delete 딜레이)
         └─ qayhfh.exe (자기 복사본, 매번 랜덤 이름)
             └─ rundll32.exe (LotL — 정상 프로그램 사용)
                 └─ taskkill.exe (attrib.exe 종료 시도)
                 └─ Conhost.exe (정상 부속물)
  • dgrep.exe 실행 → cmd.exe가 자기 삭제 명령 전달 후 종료
  • cmd.exe는 PING으로 2초 대기 (원본 프로세스 종료 시간 확보) → %TEMP% 복사본(qayhfh.exe) 실행
  • qayhfh.exe가 원본 삭제 → rundll32.exe 생성 후 종료
  • 최종적으로 dgrep.exe, cmd.exe, qayhfh.exe는 모두 사라지고 rundll32.exe만 메모리에 남아 악성 행위의 주체가 됨

Autoruns

항목
등록 경로HKCU\Software\Microsoft\Windows\CurrentVersion\Run
등록명EvtMgr
실행 명령rundll32.exe "[랜덤 경로][랜덤 파일].[가짜 확장자]",XML_MemFree
등록 주체rundll32.exe
  • 관리자 권한 없이도 등록 가능한 HKCU 영역 사용
  • EvtMgr이라는 이름은 "Event Manager"를 연상시켜 정상 항목으로 오인하기 쉬움 → 실제로는 악성코드 실행 후 새로 생성된 키

System Explorer

  • 자기 복사본 생성: %TEMP%에 랜덤 이름으로 원본과 동일한 복사본 생성
  • 페이로드 DLL 드롭: C:\ 바로 아래 랜덤 폴더 생성 → 그 안에 가짜 확장자를 가진 페이로드 DLL 드롭
  • 원본·복사본 삭제: PING 2초 대기 후 원본 삭제 → rundll32가 DLL 로드 후 복사본도 삭제 → 디스크상 exe 흔적 완전 제거, 정상 서명된 rundll32.exe만 남음

Process Monitor

  • 위 프로세스 흐름, 레지스트리 등록, 파일 생성/삭제 행위를 로그 레벨에서 교차 검증
  • cmd.exe /c ping 127.0.0.1 -n 2&del ... 패턴으로 자기 삭제 시점 확인
  • rundll32.exe가 Desktop / Documents / Downloads / AppData 등 사용자 주요 폴더에 다수 접근 (정보 수집 정황)
  • 다른 드라이브 전파 시도: D:\ 루트 경로 접근 시도했으나 ACCESS DENIED로 실패 (웜 특성)

네트워크 분석

  • CurrPorts: rundll32.exe가 2개 IP와 TCP 통신 시도 확인 — 107.163.241.198:6520, 107.163.241.197:12354 (둘 다 미국 IP, 동일 서브넷으로 추정). 원래 rundll32는 네트워크 통신을 하지 않는 프로그램
  • SmartSniff: 실제 송수신 데이터는 캡처되지 않음 → 연결이 실제로 수립되지는 않았음을 시사
  • Wireshark: 로컬 IP → 원격 IP로 SYN 전송, RST로 거절당하는 패킷 확인. 통신은 실패하지만 계속 재시도한다는 점이 특징
구분
C&C IP:Port107.163.241.198:6520
C&C IP:Port107.163.241.197:12354
연결 상태SYN 전송 → RST 응답 (연결 거절)
C&C 도메인api.wisemansupport.com

결론

  • dgrep.exe는 자가 복제, 전파 시도, 지속성 확보, 그리고 rundll32.exe를 이용한 외부 서버 연결 시도 + 셀프 삭제까지 보여주는 악성코드로, VT 기준 65/71 탐지에 pepatch/farfli 계열 트로이목마·웜·백도어로 분류된다.
  • 실행 흐름을 요약하면: 원본 실행 → %TEMP%에 랜덤 이름 복사본 생성 → 원본 자기 삭제 → 복사본이 C:\ 루트에 랜덤 폴더/가짜 확장자 페이로드 드롭 → rundll32.exe로 페이로드 로드(LotL) → 복사본도 삭제 → 디스크상 흔적 제거, 메모리에는 정상 서명된 rundll32.exe만 잔존.
  • HKCU\...\Run\EvtMgr 등록으로 재부팅 후에도 rundll32.exe가 악성 DLL을 재로드하도록 지속성을 확보했다.
  • 네트워크상으로는 107.163.241.198:6520, 107.163.241.197:12354로 반복 접속을 시도하지만 현재는 RST로 거절되어 통신이 수립되지 않는다.
  • 다소 오래된 악성코드로 C&C 서버가 죽어 있는 상태로 보이지만, 서버가 살아나는 순간 언제든 명령을 받아 추가 악성 행위가 발생할 수 있어 여전히 위험도가 높다고 판단된다.

IOC 요약

종류
MD568af0599e74d36bc2f39a2710754082c
SHA-1c63f22e2d6feecbe9801c76a76f81589bce1b9a3
SHA-256d3e4a46b95a3a54c762f0e1696e9167528bd1cf30b190e4893b44f0259e7893c
RegistryHKCU\Software\Microsoft\Windows\CurrentVersion\Run\EvtMgr
C&C107.163.241.198:6520, 107.163.241.197:12354, api.wisemansupport.com
공격자 이메일RedTom21@HotMail.com
profile
꾸준한 IT 공부

0개의 댓글