kone
소미소프트

소미소프트

MZ 암호화 engine.bin 추가 분석 내용

05/04/2026, 19:04:25
정보
7179 views · 30 likes


F95스레드 : https://www.anime-sharing.com/threads/psa-malware-detected-from-members-upload.1847789/page-9

참고글 : https://kone.gg/s/somisoft/cvcwtgs27JN4fZA5Hs850b?p=2


위 게시글에서 등장한 바이러스로 의심받는다던 engine.bin이 궁금해서 추가로 분석해봤습니다.



결론 : 바이러스는 아니고, 암호화 DRM 시스템의 일부분으로 보입니다.



아래 분석 과정 내용은 신빙성을 위해 정리해두었으나 모두를 위한 내용은 아닙니다 ㅎㅅㅎ 관심있으신 분들만 읽어보셔요



1 - 매직 바이트

파일의 시작 부분을 매직 바이트(매직 넘버)라고 합니다. 이는 무슨 파일인지 알 수 있는 중요한 단서가 됩니다.


D2 03 DE C0 인데, 이를 little endian이라는 방식으로 읽으면 0xC0DE03D2가 됩니다.

C0DE가 심히 프로그래머의 웅취가 납니다.

RPGM 게임이 js를 사용하므로, js 엔진인 V8 관련 코드를 검색하여 매직 바이트가 C0DE인 것을 찾아보니



빙고! V8 엔진의 바이트코드 캐시 데이터(직렬화)에 쓰이는 매직넘버였습니다.

바이트코드라는 가정을 기반으로 나머지 내용을 분석해봅니다.


2 - 헤더 구조

파일의 초반부를 헤더라고 합니다. 전체적인 파일 구성이 어떤지 알려주는 개괄이라고 볼 수 있습니다.

검색해본 V8 cached data의 헤더 구조에 따라 정보를 추출하면 다음과 같은데 그냥 버전과 길이가 담겨있을 뿐, 행위 분석에는 의미가 없는 메타데이터이기 때문에 넘어가겠습니다.


3 - 내용 분석

이제 이후 내용을 분석해야 하는데, V8 cached data 구조에 대해 잘 검색이 되지 않습니다.ㅠㅜ

어차피 완전한 분석을 해야하는 건 아니니, 대충 읽을 수 있는 데이터(아스키 코드)만 추출해보도록 합니다.



굉장히 흥미로운 단서들이 나온 상황입니다.


일단 첫번째로, 디버거/리버싱 관련된 이름들이 나왔습니다. (올리디버거, IDA, 치트엔진, VM 탐지 등등... )

내 코드를 못뜯게 하기 위해서 저런 프로그램이 켜져있으면 실행 못하게끔 하겠다! 라는 의지를 보여줍니다.

두번째로는, JS API 흔적들이 보이네요. (require, process, console.error 등등..)

처음에 V8 cache 데이터라고 분석한 내용에 신빙성을 실어주는 문자열입니다. JS 코드가 컴파일 되었다는거니까요!

세번째로는, 시스템 명령이 보입니다.

tasklist /NH /FO /CSV (윈도우 프로세스 목록 가져오기, 첫번째 내용과 같이 프로세스 목록을 분석하는데 사용하는 코드인가 봅니다.)

네번째로는, 우리에게 친숙한 base64 인코딩 데이터가 보입니다.

NDE6HR8Udjw0NA==

NDE6HxQdCy5qdjw0NA==

각각 복호화하면 b'41:\x1d\x1f\x14v<44',  b'41:\x1f\x14\x1d\x0b.jv<44' 인데, 이를 XOR로 브루트포스해봅시다.

짜스! 우리에게 익숙한 DLL이름들이 나왔습니다.


마지막으로는 64길이의 HEX가 평문으로 있네요.

 E7FFFFC20C008B75E48B4510FF30E8760B000059C38BFF558BEC83EC1CA11030

 3000008D44240C0F859800000031C0C704240030000089F18944240489442408

 해시라고 하기엔 글자 분포가 이상합니다.

 클로드에게 도움을 요청해봅시다.


아하! 머신코드라네요. 도대체 머신코드가 DRM에 왜 있는걸까요?

앞선 문자열들과 조합해서 상상을 해보자면, 머신코드가 있을만한 데이터는 DLL이 유력하겠네요.

DLL들의 무결성을 검사하기 위해 일부분을 저장해둔게 아닐까? 라는 합리적 의심을 할 수 있겠습니다.

DLL에서 저 HEX가 있을까요?


 빙고! 있었습니다.


4 - 마지막 정리

내용을 정리하자면,

가. engine.bin은 V8 캐시 바이트코드를 저장하고 있으며,

나. 게임을 뜯어보거나 수정할 수 있는 환경을 막기 위해 프로세스를 조사하여 디버거, 디스어셈블러, 메모리 변조 등을 탐지하려고 하고,

다. DLL의 변조 또한 막기 위해 일부 데이터를 저장해두어 비교가 가능하게끔 데이터를 담고 있다. 라고 볼 수 있겠습니다.


디버거 막고 디스어셈블러 막는건 바이러스의 동작 아니야? 라고 생각 하실수도 있지만

검사하는 프로세스명 중 게임 리소스 추출도구 및 키젠, 치트 엔진 등 악성 코드 입장에서 1차적으로 막을 이유가 없는 프로세스들을 검사함과 동시에

DLL의 위변조를 검사하는 프로세스가 있기 때문에 악성 행위로 보기에는 부적합한 측면이 있다고 보여집니다.

(DLL이 정상이라는 가정하에.. VT 결과로는 별 이상 없어보입니다.)

그렇기 때문에 저는 engine.bin 또한 다른 스크립트를 암호화한 DRM의 일부라고 결론짓겠습니다. (아마 암호화툴에서 심어둔거겠지용)

하지만 왜 멀쩡한 게임을 암호화를 해서 재배포를 하는지는 .. 정말 악한 취미네요 허허

30
22 comments
Sign in to comment
05/04
이런건 알려면 뭘 보고 배워야 하는건가요 일단 ㄱㅊ
(무슨 말인지 모르겠다. 그냥 존나 가만히 있어야 겠다.)
05/04
완전 재밌다
05/04
온라인 게임에서 안티 치트 역할을 하면서 복호화 키를 갖고있는 파일을 만들어두고 그 파일이 있으면 변조된 파일이라는 표시네
저 암호화를 통해 불안감을 심어주는게 목적이었나 싶어서 한층 더 괘씸하네
05/04
05/05
ㅋㅋㅋㅋㅋㅋㅋㅋㅋㄹㅇ
걍 악질임
05/05
므시따잉....
05/05
항상 글 잘보고 있어요. 개추 드립니다. 질문 드리고 싶은 게 있는데, https://kone.gg/s/somisoft/do-aMZlVIbV656bKpu0j0b?p=1&q=RJ01611497 요 링크의 RJ01611497 파일이랑 https://kone.gg/s/somisoft/dCtCjgMdQ0H8X_y93puP0b?p=1&q=RJ01573710 요 링크의 RJ01573710 파일이 안전한 파일인지 확인하고 싶은데 어떤 방법으로 확인할 수 있을까요? 바이러스 토탈이랑 유료 백신 돌리는 것만으로 충분할지 모르겠네요.. 요새 지능적으로 백신 피하는 멀웨어들도 많은 거 같아요. 혹시 뭘 중점적으로 보면 좋을지, 어떤 파일을 깠을 때 어떤 문제점이 있으면 의심해볼 만한 단서인지 팁 주실 수 있으실지..ㅠㅠ
05/05
글 잘 보고 계신다니 제가 더 감사합니다ㅎㅎ 참 좋으면서 어려운 질문이네요 ㅠㅠ 악성행위라는게 범위와 깊이가 너무도 넓다보니 들이실수 있는 품에 따라서 분석 깊이가 결정될 것 같습니다... (저도 커뮤니티에 의심 제보가 있는 경우에만 까보는 편입니다) 개괄적인 이야기만 드릴수 밖에 없는 점 양해 부탁드립니다 ㅡㅜ 일단 진짜 끔찍히 고도화된 바이러스가 아닌 이상, 게임을 구동할 때 악성 코드가 실행됩니다. 말씀해주신 두 게임 모두 rpgm 계통으로 확인되는데, rpgm 게임을 실행할 때 실행되는 코드들은 .exe, .dll, .js 정도가 있겠네요.
05/05 Edited 05/05
사실 폴더 내 이 파일들만 통째로 분석할 수 있다고 하면 바이러스에서 안전하다고 판단할 수 있습니다. 이미지, 오디오 파일이 감염되었니, engine.bin이 이상해보이니.. 해도 결국 실행시켜주는 건 .exe, .dll, .js 들이니까요. 다만 게임 엔진상의 결함을 사용하는 경우도 있고(parsing exploit 등), js야 분석하기 쉽지만 exe, dll같은 바이너리 리버싱 분석은 수년간의 공부가 필요한 정말 어려운 분야입니다 저도 잘 모르는 분야에용.. 그럼 저희 같은 아마추어 수준에서는 js 코드 분석 외에는 부차적인 방식을 택할수밖에 없겠죠? 예를 들어 폴더 내 게임 엔진의 경우 기본적으로 nw.js를 그대로 사용하기 때문에, 공식적으로 배포되는 nw.js SDK를 다운받아 비교하여 위변조, 추가된 파일이 없는지 확인할 수 있을겁니다. (물론 버전이 더럽게 많아서.. 좀 귀찮을 것 같네요) (올해 초 채굴 멀웨어의 경우 SDK중 dll을 위변조한 케이스)
05/05 Edited 05/05
게임 리소스를 다 뒤져서 파일 형식에서 벗어난 데이터가 없는지 확인할 수도 있을거구요! 혹은 파일을 분석하는 정적 분석을 포기하고 동적 분석으로 넘어가서 가상 환경에서 게임을 구동해서 procmon, api monitor, wireshark, ollydbg 등등의 도구로 프로세스가 하는 행위를 분석하는 방법도 고려할 수 있습니다. 동적 분석을 기초 설정 없이 시도할 수 있는 클라우드 Sandbox라는 것도 있어서 Hybrid-Analysis, Anyrun 같은 플랫폼에 파일 업로드만 하면 가상 환경에서 자동으로 실행, 행위 분석 리포트를 알려주기 때문에 바이러스 토탈보다 훨씬 얻으실 수 있는 정보가 많을 거에요! 다만 클라우드나 동적 분석도구들을 우회하는 바이러스도 많기 때문에 100% 확신할 수 없다는 단점도 있습니다. 원하시는 명쾌한 답변이 아닐 것 같아 죄송스럽네요 정확한 답이 없는 분야이다보니... ㅠㅠ 화이팅입니다!!
개발자가 암호화 하는거면 이해를 하는데 불법 배포 하는 새끼가 암호화를하면 아주아주아주 수상함
바이너리 내 아스키만 읽어서는 위험도를 판단하기 어렵다는건 뭐 말안해도 잘 알테고, 그와 별개로 내 생각은 아마 개짓거리하기 전에 사용자 피로도를 올리고 있는중이라고 생각함. 매번 글쓴이처럼 파헤쳐 볼수 없는 노릇이니 한 반년정도 노이즈를 준다음 귀찮음에 나가떨어질 쯤 모두를 예스맨으로 만들어버리는 방식이 아닐까 하는 의심이 듬. 코드 작성해서 업로드한 새끼도 관련 사이트들 모두 모니터링하고있을테니깐
05/06
그쵸 연초 채굴 멀웨어마냥 해시 기반 API 콜 같은 회피 기법도 있으니 constant pool 아스키 추출만으론 100% 장담 어렵죠.. ㅎㅎ 바이트코드인 거 확인한 다음 디컴파일 해보려 했는데, 같은 V8 버전으로 Node 빌드하라길래 귀찮아서 멈췄어요 ㅠ
05/07
와 개쎽시하다
Sign in to comment
[5/16] 스파키 (스타레일)
영상
브레머튼
05/21 17020 89
ai, 명조) 방순이에게 청혼하고 잔뜩 아기 만들기 섹스했다
야짤
kjh9304
05/21 10415 105
[구매보급]【한국어 자막판】 【4시간 × 더블 여검사 × 더블 하렘】 ~오네쇼타 길드~ 신참 모험가인 나와 엄청 야한 폭유 여검사 누님×2 와 아이 만들기 임신 젖가슴 퀘스트♪(RJ01457321)
소리
Mecklen
05/21 17191 338
ai) 사이좋은 부녀
야짤
메르헨소행성
05/21 10805 27
학원 생활 노출 RPG NAKED HIGHSCHOOL 세이브
세이브
ENE
05/21 7099 16
ai bbc 붕스)카스토리스 ntr 3
야짤
ezmood
05/21 8839 33
ai 붕스)카스토리스 ntr 2.5
야짤
ezmood
05/21 5411 27
[미번/번역요청][Ame arare] 도서실의 그녀 번외편
동인
yurisia
05/21 12779 15
[미번] 01202319 아타타케 공방 코야의 미련 해소 일기 ~도스케베 유령 여자에게는 생하메치〇포가 효과가 있다!~
영상
ctf5r4edfyfdr4r4
05/20 20354 146
익핸 딸깍 번역 방법
정보
알라라크
05/20 10556 27
(청아) [misao.] 색깔한가득
동인
memimemem
05/20 20645 63
[미번] 01521467 Nebula 【Live2D×ASMR】관능미 넘치는 요염한 서큐버스가 선사하는, 머릿속이 녹아내리는 최상의 자위 지원 중독성 있는 마약♡
영상
ctf5r4edfyfdr4r4
05/20 26902 157
장문)진짜 누가 이런 카지노 NTR 야겜 좀 안 만들어주나....
야짤
stealthmania
05/20 9381 35
[요청복구] RJ01180321 네네는 노출욕구가있다
복구
haust0005
05/20 20236 59
[미번/구매보급/번역요청] VJ004257 俺は彼女を信じてる! 나는 그녀를 믿고있다
미번
silver
05/20 8811 45
(NTR/NTL)수줍은 음침한 여자 두 명을 "여자인 친구"로 만들어서 편리한 꽁냥꽁냥한 생활을 보냈더니, 진짜 인싸에게 전부 빼앗겼다.
소리
키리안
05/20 12460 85
(청아)(번역) RJ141187 상복 로리타 구속 기담 미소녀 노예 조교 나이무검열판
번역
ilillilllilil
05/20 66740 495
로스트미디어 단간론파
영상
opqo34
05/20 25781 130
ai) ----청아---- 놀이수영장?
야짤
Ghost
05/20 9780 36
맛있는게임 2개 소개함
정보
칸코
05/20 10168 45
따끈따끈한 타케다 신규 낙서장 (나데시코)
동인
riden
05/20 26789 48
ai) 큰 가슴 사이로 총알이 쓩~~
야짤
Ghost
05/20 10102 37
ai) MMM 모음집
야짤
Ghost
05/20 9521 21
[[요청복구]] [RJ340568] 상태이상 1 〜음문 금서 기생충편〜
복구
에로스테는 필수 스테는 선택
05/20 19046 122
ai) ----스압-----아이마스 계열...?
야짤
Ghost
05/20 5330 19
Yutsuki Tsuzuri-쓰레기 현자 이야기 2
동인
k8625
05/20 20992 41
Eco Heeky-엉덩이로 여자를 구분할 수 있는 내가 여상사의 약점을 잡았다 1
동인
k8625
05/20 29555 189
Eco Heeky-엉덩이로 여자를 구분할 수 있는 내가 여상사의 약점을 잡았다 2
동인
k8625
05/20 37724 284
[직번] [kuroinu] 악몽의 학원 생활 위원장의 운명
동인
maha1004
05/20 20711 76
[손번역][2차번역본] RJ01526327 어서오세요! 어린이 만들기 온천 마을 1.01
번역
sjdwj
05/20 55089 271