4일차
sk쉴더스 탑서트 권태우 책임님
탑서트와 서트는 다름
서트는 관제 있는 팀으로
관제에 있는 공격이 발생했을 때 서트가 조사
탑서트는
오래된 공격 및 다양한 공격들을 조사
사고조사시
모의해킹 , 취약점 진단 , 악성코드 등 다방면으로 알아야 증빙가능
침해사고 분석 전문가로써 가져야 할 윤리
분석중 알게된 정보 위변조 및 삭제 악용 누설 금지
낮은 정보보안 의식
임직원 정보유출
높은 보안시 복잡성
다른사람은 안하는데
비례성의 원칙 3가지
읽고 넘어가자
침해사고 정의
무단접근 시도
의도적인 방해 ( 관제에서 하는 일 )
무단 유출 및 사용
동의 없이 시스템 변경
★기밀성 침해, 가용성 침해, 무결성 침해
기밀성 침해 (정보유출)
비인가 접근을 통한 , 시스템해킹, 외부협력(위탁)업체를 통한
가용성침해(서비스 지연/중단)
악성코드 감염/공격에 의한 서비스 중단
└> 백신 끄고 설치하거나 우회하여 공격
무결성 침해(침입에 의한 정보변조)
중요정보 저장 시스템의 해킹
-> 랜섬웨어
침해사고의 환경변화
ex) 비트코인 상승에 따라 랜섬웨어공격이 늘어남
1차 피해 풀어주고 2차 피해 정보누설협박
채굴공격 및 협박에 코인 거래이용
공격 트랜드
apt공격 증가
개인정보 유출 증가
서트는 포렌식
포렌식이란?
이미지덤프 뜬다
공격자가 삭제한것들 복구 및 추적 등
사고 전 준비 -> 사고탐지 -> 초기대응 -> 대응 전량 체계화 -> 데이터수집(사고 조사) -> 보고서 작성
사고조사에서 공격자가 뭘 했는지 규명하여 보고서 작성
사전조사
data수집, 이미지덤프, 메모리덤프, .
침해사고분석
network, sys conf, process 파악
log, file, web-Shell 분석
file System 분석
담당자 인터뷰를 통한 정확한 피해 확인 ( 대부분의 담당자분들이 침해사고를 처음 겪거나 심각성을 잘 모름=> 처음 방어적인 인터뷰 => 피해심각도 알려주고 적극적 인터뷰로 태도가 바뀜 )
언제발생?
피해 대상 시스템 및 application은?
피해증상은?
이전이나 이후 추가 침해사고발생했는지?
->쫒아갈만한 소스들을 잡아야함
침해사고 분석 시 인원은 보통 2인 1조 3인 1조
24페이지
휘발성 메모리 증거 수집
시스템정보
★콘솔 명령어
메모리 덤프
등으로 추적를 많이 함
네트워크 정보
하나하나 개별적 수집은 어려워 스크립트로 추출
리눅스 메모리덤프 뜨는법
31페이지
메모리덤프 도구
Dumplt
FTK imager
그외 휘발성, 데이터 덤프 하드에 남아잇는
MFT
Registry Hive 덤프
Event Log
디스크 포렌식 장비
Logicube Falcon(법적 효력도 있음)
FTK imager
웬만한 OS에 사용
★EnCase
까다로운 OS
DD
-리눅스OS에 사용
덤프
256gb에 1시간 넘게 소요됨
공격자 침입하는 환경
50페이지
Detection and Analysis
HxD(데이터 추출하는데 사용)
랜섬웨어가 현재 경량화 되고 있음
검색의 기술
포렌식 조사/분석은 연속되는 검색의 반복
꼬리에 꼬리를 물며
인터뷰를 통해 검색 범위를 최소화
검색기술로 시간 소요 최소화
일반 검색
해쉬 검색
-> 악성코드에 사용
슬랙 검색
58페이지
Everything 검색도구 - 파일 검색
Astro Grep - 파일 내부까지 검색
타임라인 분석
Log2timeline
그 외 분석 기법
통계 분석
로그 분석
시각화 분석
-> 사람이 볼수 있게 크리덴션 스터핑( 외부에서 공격자들이 다크웹이나 이런곳에서 일반 사용자 정보를 가져와 무작위 대입 ) -> 로그인 페이지 접속 -> 마이페이지 -> 수정 => 공격자의 이러한 행동들을 수집해서 고객사 납득시키는데 사용
안티 포렌식(Anti-Forensic)
포렌식 혼란을 주는 활동 등
Disk Wipe
디가우저
등 으로 포렌식 방해함
카빙이라는 기술로 삭제 파일 복구
파일시스템의 구조
Meta Area - Data Area
각 어떤 정보의 종류인지
83페이지
파티션
저장매체 저장 공간 논리적 분할한 것
부트 레코드 영역은 첫번째 섹터에 존재
MBR역역
마스터 부트 레코드(파티션의 섹터)
디스크 관리내용
전체부분을 조사한다
NTFS 파일 시스템 분석
윈도우에서 사용하는 파일 시스템이다.
주로 쓰는 기능
USN 저널
ADS
파일압축
EFS
VSS
NTFS 구조
VBR-MFT-DATA
VBR영역
MFT영역- 조각 나 분포
DATA영역
MFT - 파일이 삭제되도 있음 없음으로 나와있다.
NTFS Log tracker
한번쯤 실습해볼것
파일시스템 메타데이터기반 복구
100% 아님.
정보유출에 대한 내용이 복구해서 피해내용 파악
파일시스템에서 얻을 수 있는 정보 없이 파일 자체 정보 기반 복구
파일의 고유한 특성이 있는 파일만 복구 가능
많은 시간 소요.
추출된 파일이 올바른 파일이라고 보장 못함
조각난 경우 어려움
File Signature
일부 파일은 파일의 시작과 끝을 알수 있는 Header와 Footer 정보 포함
일부파을은 파일의 시작과 크기를 할수 있는 정보 포함
문서에 따라 File Signature를 Magic number라고 사용하는 경우도 있음
ex) exe파일의 경우 처음에 MZ 로 시작
파일이 연속적이지 않고 조각난 경우
이유
복구방안
carving 이란?
조각난 파일을 모으는 포렌식 기법
R-Studio 포렌식 카빙 툴
스캔 시 데이터 조각 모음하여 실제 삭제된 파일들이 나옴
카빙작업으로 복구가 된경우 열리는 경우도 더러 있음.
102페이지
ADS란
추가적으로 생성되는 데이터 스트림
추가적인 데이터 스트림을 추가해도 파일 크기는 동일
NTFS의 고유한 특징이기에 전송 시 원본 스트림만 전송
사고 문서의 내용
사고의 현재 상태
사고 요약
사고와 관련된 지표(몇회 접근 했는지)
이 사고와 관련된 다른 사고
모든 사고 처리자가 이 사고에 대해 취한 조치 ( 최초 침투 경로 차단 대응(공격자들은 자랑을 많이하기 때문에 텔레그램,다크웹 등을 통해 최초유입접을 찾아 조치))
증거물
사고 영향 평가
다른 관련 당사자(시스템 소유자,관리자) 연락처 정보
사고 조사 중 수집된 증거 목록
사고 처리자의 의견 ( 총평 )
공격 호스트의 IP 주소 검증 ( 바이러스 토탈 1차적 악성 유무 판단 초록불 떠도 악성이 아니다라고 판단하지 않음 )
검색 엔진을 통한 공격 호스트 조사 ( 공격 그룹에 대한 조사 )
공격 호스트 ( 공격 그룹 ) 를 많이 궁굼해함.
알면 어느 정도 공격 단계를 유추할 수 있음( 다음 공격루트가 무엇인지 등 )
mitre attack => 전세계 담당자들이 보안관련 용어들을 CVE 공격 기법으로 일륜화 시켜놓은 것
https://attack.mitre.org/
ex) 파워쉘의 커맨드와 스크립팅 인터프리터 공격 => T1059.001
공격자 그룹들의 기법과 수법들 나와있음
ex) kimsuky
사고 데이터베이스 사용
공격자들이 보통 사용하는 툴들이 있음 -> 추정하는데 사용
가능한 공격자 통신 채널 모니터링
네트워크 APT 등을 통해 모니터링한다
사고 유형에 따라 시급성을 기준으로 분류하고 조치
정확히 무엇이 언제 발생?
대처와 절차 준수 적절?
복구 방해 조치가 있는지
유사한 사고를 방지하기 위해 어떤 수정 조치를 취할 수 있는가?
유사한 사고를 감지하기 위해 주의해야할 전조나 지표는?
미래 사고 감지 분석 및 완화를 위해 어떤 추가 도구나 자원이 필요한가?
모든 분석 시스템 및 데이터 디가우징
디가우징?
->분석 자료 등 고객사에서 넘기고 삭제하는 철저히 삭제하는 9번 덮어쓰고 삭제하는
디가우징 후 담당자 확인 요청
담당자 원본 분석자료는 기본 6개월 이상 증거 데이터 보존 최대 3년까지는 가지고 있을 것을 권고
악성코드 침해사고 유형 시나리오
서버 소스코드 수정
취약한 A.com으로 들어와 제일먼저 악성 코드를 심어놓음(주로 백도어)
기본 계정 및 패스워드를 사용하는 경우가 진짜 많음.
=>공격자들 접근하기 쉬움
시스템 로그 이벤트 실패 및 접근 이력 확인
Web 취약점을 이용한 공격
공격로그 악성패턴들 추출
공격자가 Webshell심어놓음
System 상태 및 Log 점검
비정상 파일(사용자가 의도치 않게 생성/변경된파일) 분석
루트킷 점검 -> 리눅스 같은 경우 사용
어플리케이션 로그 점검
고객사 사용 모든 어플리케이션 Log 점검
유형2
ID/PW 도용
유형3
SAP 계정생성
유형4 넘어갈게요
Q&A
관제 서트와 탑 서트의 차이
관제 서트는 관제팀에서 보안장비를 사용해서 좀더 빠를 수 있음
탑 서트는 외부 팀이기에 조사의견을 적나라게 할 수 있음
ftk에서의 복구
-> 비할당영역 파일 빼내는것 보는것
r스튜디오와의 차이
r스튜디오는 파일 생성 변경 실행 이부분이 따로 정렬 가능
ex) 공격자가 침투한 시점에서 쭈욱 나옴
실무적으로 ftk보단 r스튜디오를 많이 쓰고 있다
소프트웨어로 디가우징 하는 방법
디스크 전체를 7~9 회 바이트를 채우고 지우고 해서 복구 불가하게 삭제