kone
소미소프트
소미소프트

악성코드라는게 존나 악의로 가득한거구나

07/14/2025, 07:17:06
일반
3872 views · 2 likes

본인 리버싱 경험 없음, 컴퓨터 보안 관련된 지식 거의 없음

그냥 평범한 컴공과 공대생임


키오스크에서 나온다는 악성코드가 도대체 뭐 하는 놈인지 알고 싶어서 테스트 진행


일단 파워셸에 무언가 붙여넣게 시킨다는걸 확인 -> 파워셸 스크립트는 실행만 안 하면 괜찮으니까 스크립트 받음 (확장자를 mp3파일로 위장하고 있음)


스크립트는 무언가 base64로 인코딩해뒀고, 이걸 디코딩 후 xor을 이용해 한번 더 디코딩 진행한 후, 메모리에다가 넣고 실행시켜버림.


메모리에 넣는 대신 파일로 저장하게 만듬.


여기부터 도와줘요 챗GPT


조언에 따라서 dnSpy라는 프로그램 받아서 분석.

C#같은 닷넷 프로그램을 분석할 수 있는 모양이었음.


이래저래 꼬아두고 난독화를 해두긴 했지만, 결국 다음과 같이 작동하는걸 확인.


  1. 작은 프로그램 코드가 하나 통째로 AES 암호화 -> base64 인코딩되어 들어있음. (이 때, 복호화에 필요한 키와 iv값은 base64 인코딩)

  2. 이 코드는 실시간으로 컴파일되어 실행됨.

  3. 프로그램을 해석해 보니 (도와줘요 챗GPT) 다른 블러핑하는 코드가 많고, 핵심적으로는 매개변수로 들어오는 byte스트림을 메모리에 집어넣어서 실행함.

그리고 바이트열은 다음과 같이 얻어짐.

  1. 프로그램에 리소스로 노이즈에 가까운 이미지 파일 (bmp)이 하나가 들어가 있음.

  2. 그 이미지를 불러와서, 특정 조작을 가하면 길다란 비트열이 나옴.

  3. 그 비트열을 AES 복호화를 해주면 (키와 iv는 전과 같음)

  4. 드디어 실제로 실행되는 코드 발견


문제는 실제로 실행되는 코드 역시 바이너리라는거지...


그래서 이 바이너리 파일을 분석할까 말까 하다가, 결국 이 분야 끝판왕인 (리버스 엔지니어링에 가장 자주 쓰이는 틀) Ghidra를 받았음.


당연히 코드는 복잡한데다가, 아무리 C하고 비슷하게 풀어서 보여준다고 해도 변수 명은 하나도 제대로 되어 있는게 없는 이해하기 어려운 코드가 나옴.


놀랍게도 챗GPT가 이런 코드와 심지어 어셈블리 코드 그 자체를 잘 이해하는데다가, 비슷하게 생긴 코드를 알아보는 능력도 좋음.


그런데 분석하다 보니까... 무언가를 복사해와서, 그 내용을 복호화하고... 그걸 실행시키는 코드...


챗GPT曰 혼자서 열심히 분석하면, 엔트리 포인트 찾고 어느 부분이 어떻게 되어있는지 확인한 후 dump해서 복호화 알고리즘 따라서 복호화해보면 최종적 페이로드를 구할 수야 있겠지만 몇 주는 걸릴지도


안해 ㅅㅂ


이게 마트료시카지

2
14 comments
07/14/25
테스트 진행한다는것까지는 이해했음
07/14/25
대충 암호화된 프로그램 안에 암호화된 프로그램 안에 암호화된 프로그램 안에 암ㅎ <- 여기서 집어쳤다는 뜻임
옛날에 usb 바이러스라는게 있었는데요
07/14/25
이래서 분석은 가상환경 구축해놓고 그냥 진짜 동작시켜보는게 짱이다..ㅋㅋㅋ
07/14/25
뇌를 빼고 컴 하다가 멍청하게 실제로 파워쉘 명령어 실행한 사람 여기 1명 ;;; 왜 그날따라 평소에 잘만 켜놓는 아바스트 실시간 감시를 꺼놓고 있었을까...하필 말이지. 머피의 법칙도 아니고 암튼 뇌가 깨어나는 시간이 좀 걸렸는지 좆됨을 스스로 감지하고 백신 켰지만 물론 명령어 실행하는 순간 이미 늦어서 감염된 상태였음 부랴부랴 네트워크 연결 끊고 백신 부팅 검사 돌려서 잡아내긴 했는데, 이게 전부인지는 알 수 없는 상태 ㅋㅋㅋ 평소엔 이런 거 걸리는 사람이 있나 싶을 정도로 어이없는 접근법이었는데 (내가 직접 파워쉘 명령어를 실행해야만 하니까) 내가 이걸 스스로 저지르고 나니까 와 자괴감 오졌음 ㅋㅋㅋ
07/14/25
무슨 일이었어
07/14/25 Edited 07/14/25

Deleted comment.

08/19/25
지피티는 신이다
08/20/25
저런거 만든 새끼는 병신이고
근데 exe 파일을 왜 받음...?
일반
papat
08/23 5837 -3
잭 오 나인 2.3.2.5 Kor ver 버킷 문제 패치
유틸
okkoog
08/23 17852 14
[구매보급] RJ01343510 최면아저씨(ひぷおじ)
미번
쁠뿡
08/23 51124 41
몇명애들이 해킹의 심각성을 잘 모르는거같은데
일반
demosq123
08/23 6562 4
아 요즘에 뭔가 끌리지 않아서 다운 안하고 있었는데
일반
isutarl
08/23 4990 3
직번(tsukako) 평소와 같은 식탁
동인
woo15
08/23 106720 88
setup 저거 준나 옛날에 받았었네 나는 ㅋㅋㅋ
일반
mkmkuip
08/23 7220 5
이 동인지 아시는 분
질문
mega01
08/23 4877 -2
일러가 많이 비싼가
일반
주력운용의핵심
08/23 4852 0
아... 나 저거 setup.exe 실행했던거 같은데...
일반
davofa110
08/23 7066 2
라이프가드 홀릭 나왔네 드개쟤ㅒㅒㅒㅒ하려고했는데
일반
ㅇㅇ
08/23 6925 0
컴퓨터 포멧 싹 하고 비번도 다 바꿨다
일반
vubuzela
08/23 7729 3
야겜할떄 고어가 좀 섞여있으면 호불호 심하려나?
질문
zero69
08/23 6892 0
[구매보급] RJ416194 ㅎ나에게 나쁜 짓을 하지마
미번
쁠뿡
08/23 52311 35
미연시 관련해서 바이러스 잘 아는 사람 있음?
질문
카마
08/23 6846 0
자발적으로 TS후 봉사해주는 내용없을까요
질문
dovakin25
08/23 4321 1
lifegaurd holic 질문
질문
fuma1201
08/23 4520 0
지금 내 컴퓨터 상황 ㅈ된거 같은데
일반
andnandn
08/23 9075 -1
게임 이길라고 별지랄을 다하네
일반
jin-roh
08/23 5399 2
? 지금 바이러스 떡밥도는데 좀 설명해줄수있는 사람
일반
wlfkw4
08/23 9186 -7
크레아 스트러글 성녀 루트 어케 가냐?
질문
ringris
08/23 6063 0
[조이플 선발대]리즈벨의 아틀리에
야짤
에로탐구가
08/23 18361 4
(히토미펌)(미번) Joshi Volley-bu JK, Netorareru. 3 전편
동인
urakan915
08/23 88389 13
my.. 질문
질문
satam1212
08/23 4683 0
혹시나 해서 비트 디펜더 전체스캔하고 MZK 다 돌려봤지만
일반
Lenti_Plasmid
08/23 7010 2
야동사이트에 올라온 영상
질문
gordonfreeeeeeman
08/23 7832 -5
[Mokuyama Hito] 소꿉친구와 아버지 시리즈
동인
selsen
08/23 134962 167
농) 이모토루틴2 자막
영상
konata1
08/23 149810 176
시나치쿠 이새끼는 돈독이 단단히 올랐네ㅋㅋㅋㅋㅋㅋ
일반
호타루마루
08/23 6403 8
남주물 or RPG 야 "겜" 추천해줄 수 있음?? (취향 적어둠)
질문
sn1229
08/23 13218 0