kone
소미소프트
소미소프트

악성코드라는게 존나 악의로 가득한거구나

07/14/2025, 07:17:06
일반
3866 views · 2 likes

본인 리버싱 경험 없음, 컴퓨터 보안 관련된 지식 거의 없음

그냥 평범한 컴공과 공대생임


키오스크에서 나온다는 악성코드가 도대체 뭐 하는 놈인지 알고 싶어서 테스트 진행


일단 파워셸에 무언가 붙여넣게 시킨다는걸 확인 -> 파워셸 스크립트는 실행만 안 하면 괜찮으니까 스크립트 받음 (확장자를 mp3파일로 위장하고 있음)


스크립트는 무언가 base64로 인코딩해뒀고, 이걸 디코딩 후 xor을 이용해 한번 더 디코딩 진행한 후, 메모리에다가 넣고 실행시켜버림.


메모리에 넣는 대신 파일로 저장하게 만듬.


여기부터 도와줘요 챗GPT


조언에 따라서 dnSpy라는 프로그램 받아서 분석.

C#같은 닷넷 프로그램을 분석할 수 있는 모양이었음.


이래저래 꼬아두고 난독화를 해두긴 했지만, 결국 다음과 같이 작동하는걸 확인.


  1. 작은 프로그램 코드가 하나 통째로 AES 암호화 -> base64 인코딩되어 들어있음. (이 때, 복호화에 필요한 키와 iv값은 base64 인코딩)

  2. 이 코드는 실시간으로 컴파일되어 실행됨.

  3. 프로그램을 해석해 보니 (도와줘요 챗GPT) 다른 블러핑하는 코드가 많고, 핵심적으로는 매개변수로 들어오는 byte스트림을 메모리에 집어넣어서 실행함.

그리고 바이트열은 다음과 같이 얻어짐.

  1. 프로그램에 리소스로 노이즈에 가까운 이미지 파일 (bmp)이 하나가 들어가 있음.

  2. 그 이미지를 불러와서, 특정 조작을 가하면 길다란 비트열이 나옴.

  3. 그 비트열을 AES 복호화를 해주면 (키와 iv는 전과 같음)

  4. 드디어 실제로 실행되는 코드 발견


문제는 실제로 실행되는 코드 역시 바이너리라는거지...


그래서 이 바이너리 파일을 분석할까 말까 하다가, 결국 이 분야 끝판왕인 (리버스 엔지니어링에 가장 자주 쓰이는 틀) Ghidra를 받았음.


당연히 코드는 복잡한데다가, 아무리 C하고 비슷하게 풀어서 보여준다고 해도 변수 명은 하나도 제대로 되어 있는게 없는 이해하기 어려운 코드가 나옴.


놀랍게도 챗GPT가 이런 코드와 심지어 어셈블리 코드 그 자체를 잘 이해하는데다가, 비슷하게 생긴 코드를 알아보는 능력도 좋음.


그런데 분석하다 보니까... 무언가를 복사해와서, 그 내용을 복호화하고... 그걸 실행시키는 코드...


챗GPT曰 혼자서 열심히 분석하면, 엔트리 포인트 찾고 어느 부분이 어떻게 되어있는지 확인한 후 dump해서 복호화 알고리즘 따라서 복호화해보면 최종적 페이로드를 구할 수야 있겠지만 몇 주는 걸릴지도


안해 ㅅㅂ


이게 마트료시카지

2
14 comments
07/14/25
테스트 진행한다는것까지는 이해했음
07/14/25
대충 암호화된 프로그램 안에 암호화된 프로그램 안에 암호화된 프로그램 안에 암ㅎ <- 여기서 집어쳤다는 뜻임
옛날에 usb 바이러스라는게 있었는데요
07/14/25
이래서 분석은 가상환경 구축해놓고 그냥 진짜 동작시켜보는게 짱이다..ㅋㅋㅋ
07/14/25
뇌를 빼고 컴 하다가 멍청하게 실제로 파워쉘 명령어 실행한 사람 여기 1명 ;;; 왜 그날따라 평소에 잘만 켜놓는 아바스트 실시간 감시를 꺼놓고 있었을까...하필 말이지. 머피의 법칙도 아니고 암튼 뇌가 깨어나는 시간이 좀 걸렸는지 좆됨을 스스로 감지하고 백신 켰지만 물론 명령어 실행하는 순간 이미 늦어서 감염된 상태였음 부랴부랴 네트워크 연결 끊고 백신 부팅 검사 돌려서 잡아내긴 했는데, 이게 전부인지는 알 수 없는 상태 ㅋㅋㅋ 평소엔 이런 거 걸리는 사람이 있나 싶을 정도로 어이없는 접근법이었는데 (내가 직접 파워쉘 명령어를 실행해야만 하니까) 내가 이걸 스스로 저지르고 나니까 와 자괴감 오졌음 ㅋㅋㅋ
07/14/25
무슨 일이었어
07/14/25 Edited 07/14/25

Deleted comment.

08/19/25
지피티는 신이다
08/20/25
저런거 만든 새끼는 병신이고
초고전액숀게임 Queen's AXE
미번
zzarcrr
08/23 43983 41
혼란을 틈타 야애니 찾기 도움
질문
demonstrate
08/23 6471 1
YnVidWt1aW4 hmv모음
영상
karatro
08/23 117334 60
애초에 뭐 그리 열심히 받을 필요가 있나
일반
할머니
08/23 4556 -4
나는 식당시절에 setup 당해본적 있긴함
일반
빨간색마키아토
08/23 6471 -1
니들이 받은 게임에서 바이러스가 터진게 아니야
일반
하츠네미쿠
08/23 5790 1
Setup.exe 다운받아본 것 같은데...
일반
dd
08/23 4266 0
바이러스는 이미 터졌고 이제 할 일은 하나 뿐임
일반
rengester
08/23 5793 3
여주물 조건 까다로운데 혹시 추천가능할까
질문
댕댕이커여어
08/23 5928 0
Theobro머시기 이사람 활동을안하나
일반
qncnqhR
08/23 4068 0
"길"
일반
루파조아
08/23 4799 2
충간)동방)봉인된 상태에서 파리한테 당하는 장면
영상
이상한 사람
08/23 122026 65
나도 바이러스니 해킹이니 다양하게 당해봄
일반
mybest
08/23 6735 0
바이러스 사건 하나 터졌구나
일반
rainpotatachp
08/23 5734 0
게임 제목 아는 사람 있으려나?
질문
ssunkist
08/23 4134 0
바이러스 터졌다길래 무슨 겜파일에서 터졌나했는데
일반
twfsdffq
08/23 7342 1
멀웨어 관련은 조심해서 나쁠 거 없긴 해.
일반
Lenti_Plasmid
08/23 6832 5
맥 게이밍의 발전을 두려워 하는가
일반
djwiwiwj
08/23 4991 0
Summertimesaga 복구 부탁드립니다
요청
eonjunsid2
08/23 6385 1
난 해킹 당한 경험 딱 한번 있었는데 존나 골때렸던듯
일반
resident
08/23 5729 0
음란 간호사 << 노가다 ㅅㅂ
일반
nikefly
08/23 4905 0
와 조상님이 도운거같다
일반
fkshdj0909
08/23 6383 0
록시 업데이트 함 3.02
정보
mybest
08/23 40960 34
[AI번역]フェラマスク夫人
동인
doumaro
08/23 105740 51
유니티 게임에서 모자이크를 없애보자! ft. 스스로 이타즈라 광악 노모 만들기
정보
Nangaro
08/22 30129 19
(후타, 보추, 수?간 포함) QW1wbGVjdGVk 모음집 수정본
영상
asased
08/22 119267 58
마왕 미네리아와 이름 없는 마을의 에로 트랩 던전 후기
후기 및 공략
할머니
08/22 17949 1
영상 자막파일 같은건 어떻게 올려야하나요?
질문
konata1
08/22 5944 0
근데 어차피 바이러스는
일반
쿠지락스
08/22 7398 3
분명 내가 아는 작품인데 아는 장면이 아님
질문
horuragi
08/22 6972 0