기초분석

김윤성·2026년 4월 20일

악성코드 분석

목록 보기
3/10

자동화 분석으로 악성 여부를 확인했다면, 이제 파일 자체를 들여다볼 차례다.
이번 편에서는 기초 분석 단계에서 사용하는 ExeInfo PE와 DiE를 정리했다.


🔍 기초 분석에서 뭘 확인하나?

자동화 분석으로 악성 여부를 확인했다면, 이제 파일 자체를 들여다볼 차례다.

기초 분석에서 할 일은 크게 두 가지다. 파일의 기본 정보를 파악하고, 패킹 여부를 확인하는 것이다.

💡 패킹이란 악성코드를 분석하기 어렵게 만들기 위해 파일을 압축하거나 암호화해 놓은 것이다. 패킹이 되어 있으면 내부를 바로 볼 수 없기 때문에, 이후 분석 방향이 달라진다.

이번 편에서 다룰 도구는 ExeInfo PEDiE(Detect It Easy)다.
두 도구는 역할이 비슷하지만 보여주는 정보가 완전히 같지 않다. 그래서 하나만 쓰지 않고 함께 써서 크로스체크 용도로 활용한다.


🛠 ExeInfo PE

이게 뭔가?

파일 기본 정보를 확인하고, 패킹 여부와 언패킹 힌트를 알려주는 도구다.
방대한 패커 데이터베이스를 기반으로 하기 때문에 패킹 탐지에 강점이 있다.

어떻게 쓰나?

분석할 파일을 프로그램 창에 드래그앤드롭하거나, 상단 File 버튼으로 불러오면 결과가 바로 표시된다.

뭘 봐야 하나?

① 기본 정보

항목설명
Entry Point프로그램 실행이 시작되는 주소
EP Section시작 지점이 속한 섹션. 보통 .text이며, 다른 섹션이면 패킹을 의심할 수 있다
SubSystem실행 환경. Windows GUI(창 있는 프로그램) 또는 CUI(콘솔 프로그램)
File Size파일 크기

② 패킹 정보

하단 결과 영역이 이 도구의 핵심이다.

내용
첫 번째 줄컴파일러 또는 패커 정보. Not packed면 패킹 없음 / 패커 이름이 표시되면 언패킹 필요
두 번째 줄Unpack info. 어떤 툴로 언패킹할 수 있는지 힌트를 제공한다

⚠️ 주의사항

유사한 이름의 프로그램이 많다. 반드시 공식 배포처에서 다운로드해야 한다.


🛠 DiE (Detect It Easy)

이게 뭔가?

파일 기본 정보를 확인하고, 엔트로피를 통해 패킹 여부를 수치와 그래프로 시각적으로 판단할 수 있는 도구다.

어떻게 쓰나?

파일을 불러오면 메인 화면에서 기본 정보를 바로 확인할 수 있다.
이후 엔트로피 탭으로 이동해서 패킹 여부를 추가로 확인한다.

뭘 봐야 하나?

① 기본 정보 (메인 화면)

항목설명
파일 타입PE32 / PE64
아키텍처x86 / x64 / ARM64
Entry Point / SubSystem프로그램 시작 주소와 실행 환경
시간 날짜 스탬프파일이 컴파일된 날짜
컴파일러 / 언어 / 링커어떤 환경에서 만들어진 파일인지 확인할 수 있다
패커 정보패킹됐으면 패커 이름이 표시된다

② 엔트로피 탭

엔트로피 버튼을 클릭하면 섹션별 수치와 그래프를 확인할 수 있다. 이 탭이 DiE의 강점이다.

💡 엔트로피란 데이터의 무질서도를 수치로 나타낸 것이다. 일반 코드는 수치가 낮고, 암호화되거나 압축된 데이터는 수치가 높게 나온다.

수치가 7.5 이상이면 해당 섹션이 암호화 또는 압축됐을 가능성이 높다.
상단에 표시되는 "패킹 안됨 / 패킹됨" 문구도 함께 확인한다.

⚠️ 주의사항

공식 GitHub에서만 다운로드해야 한다. 유사한 이름의 프로그램이 많으니 출처를 반드시 확인한다.


📝 마무리

두 도구 모두 파일 기본 정보 확인과 패킹 여부 판단에 사용한다.
보여주는 정보가 완전히 같지 않기 때문에, 함께 쓰면 한 도구에서 놓친 부분을 다른 도구에서 확인할 수 있다.

패킹이 없으면 바로 정적 분석으로 넘어갈 수 있고, 패킹이 있으면 언패킹을 먼저 진행한 뒤 정적 분석으로 넘어간다. 기초 분석을 마쳤다면 다음 단계로 넘어갈 준비가 된 것이다.

profile
꾸준한 IT 공부

0개의 댓글