Without a Break

기초 정적 분석 - Lab01-03.exe 본문

Reversing/윈도우즈보안과악성코드기초

기초 정적 분석 - Lab01-03.exe

와븨 2024. 4. 12. 17:28

1) Virustotal에 업로드 하고 보고서를 확인하자. 기존 안티바이러스 정의된 것과 일치하는가?

악성코드로 판단된다.

 

2) 패킹이나 난독화의 흔적이 있는가? 이유는?

FSG로 패킹되어 있다.

 

VMUnpacker를 사용해 언패킹을 해줬다.

 

언패킹한 파일을 확인해보니 Microsoft Visual C++에서 작성된 것을 확인할 수 있었다.

 

3) 임포트를 보고 악성코드의 기능을 알아 낼 수 있는가? 그렇다면 어떤 임포트를 보고 알 수 있었는가?

언패킹한 파일을 VirusTotal로 열어준다.

 

ole32.dll CoCreateInstance는 기본 초기화된 instance 생성한다.

 

4) 감염된 장비에서 이 악성코드를 발견하기 위해 사용한 네트워크 기반의 증거는 무엇인가?

URL이 있는 것을 보아 해당 URL에서 인스턴스를 생성하여 악성 행위를 할 것으로 추측된다.