시나리오 2 분석 보고서

작성일 : 2025-08-14

개요

웹 다운로드를 통한 악성코드 감염
관리자는 쇼핑 사이트를 이용하다가 업데이트 파일로 위장한update.exe라는 파일을 다운로드하였다. 파일이 정상 프로그램으로 보였으나, 실행 후 Windows 7 환경에서 Meterpreter 리버스 셸을 생성하여 원격 제어가 가능하도록 설계된 악성 실행 파일임이 확인되었다.

1. 도메인 조회 (2025:08:14-10:02)

내부 Kali PC에서 도메인 조회 및 핑 테스트를 수행하였다.

nslookup st.kr ping st.kr
도메인 조회
도메인 조회 화면
UTM 방화벽 로그 분석
UTM 방화벽 로그 분석: proto="1" → ICMP 프로토콜, type="8" → Echo Request (ping 요청), code="0" → 정상적인 ping 요청 형식

2. 포트 스캔 (2025:08:14-10:04)

명령어: nmap -v -A st.kr

로그 분석 결과, 단일 소스 IP가 짧은 시간 안에 여러 포트를 시도한 전형적인 TCP SYN 스캔 패턴이 확인되었다.

포트 스캔
포트 스캔 결과
포트 스캔 로그 분석
포트 스캔 로그 분석

3. 웹 접속 (2025:08:14-10:09)

내부 Kali PC에서 외부 서버 st.kr로 웹 접속을 시도하였다. 이메일은 master@st.kr로 확인됨.

웹 접속
웹 접속 화면(번역: master@st.kr)
웹 접속 로그 분석
웹 접속 로그

4. 악성코드 다운로드 (2025:08:14-10:09)

웹을 통해 악성코드를 다운로드하였다: http://100.100.100.1/update.exe
  • 2025-08-14 10:09:25 - 100.100.100.1 (Kali)125.246.95.152 (웹 서버), TCP SYN 패킷 기록 (UTM 패킷 필터 로그: ulogd)
  • 2025-08-14 10:09:25 - 웹 서버 접속 기록, HTTP GET 요청: /update.exe (웹 서버 로그)
  • 2025-08-14 10:09:26 - /update.exe 다운로드 완료 (웹 서버 로그 → 파일 다운로드 URL 확인 가능)

update.exe 다운로드

파일명: update.exe

해시값 (MD5): e3c24a9c2d89a6a95f8b97a12b2a3a4d

용도: Windows 환경에서 Meterpreter 리버스 셸을 생성하여 원격 제어를 가능하게 하는 악성 실행 파일

악성코드 다운로드 로그 분석
FTK Imager: C:\Windows\Prefetch\UPDATE (1).EXE
추가 명령어 예시
# 네트워크 연결 모니터링
netstat -ant | grep 4444

# 의심 프로세스 확인
tasklist /V | findstr update.exe

# 실행 파일 해시 계산 (Windows)
certutil -hashfile update.exe MD5
  

5. Meterpreter 리버스 TCP 연결 및 Wireshark 분석(2025:08:14-14:45)

리버스 TCP 방식: 피해자 PC에서 공격자 리스너(포트 4444)로 연결을 시도하여 원격 제어가 가능해진다.

연결 시 흔적 및 유출 여부:

  • 연결 흔적: ACK 패킷, TCP 연결 기록, Wireshark 캡처 가능
  • 유출 흔적: 키보드 입력(keyscan_start), 화면 캡처(screenshot), 다운로드 파일(.ppk) 등

Wireshark 캡처 예시(R2-UTM):

  • Win7 → update.exe 실행
  • Kali(Meterpreter) → keyscan_start, screenshot(화면 캡처), download IP001.ppk(다운로드 파일 수집)
  • 125.246.95.152 → 공격자/제어 서버 IP 가능성 높음
  • 100.100.100.1 → 피해자 내부 IP
  • 포트 4444 → 공격자 대기 중 리스너
  • ACK 패킷 → 이미 연결이 성립한 후 데이터 전송 준비
Meterpreter 화면 캡처
Win7 화면 캡처 및 keyscan 유출
update.exe 파일 실행 분석
update.exe 실행 후 Wireshark 캡처 예시

대응 전략

  • 접근 통제
    • Active Directory 계정 관리
      • 사용자별 계정/그룹 생성 및 권한 부여
      • 사원: 주말 및 특정 PC(IP001)에서만 로그인 허용
      • 과장: 토요일 제한, 특정 PC에서만 로그인 허용
      • 사장: 전체 로그인 허용
    • 로그온 대상 제한
      • 사용자 속성 → 계정 → 로그온 대상 → “다음 컴퓨터” 설정
    • 공유 폴더 접근 제어
      • 권한 및 감사 설정을 통해 지정된 사용자만 접근 허용
      • BitLocker 적용으로 외부 저장 매체를 통한 무단 접근 차단
  • 실행 통제
    • 다운로드 실행 파일 제한
      • update.exe 실행 차단 (보안 정책 적용)
      • 실행 전 해시 검증을 통해 악성 여부 확인
    • 감사 정책 및 로그 확인
      • Windows Server 2022 GPO에서 감사 정책 설정
      • 계정 관리 / 개체 접근 항목 활성화
      • 이벤트 뷰어 → 보안 로그 → 이벤트 ID 4663 확인
  • 보안 운영
    • DNS / DHCP 관리
      • 내부망: intra.st.kr
      • 외부망: mail.st.kr
      • 망 분리 관리 강화
    • 메일 보안
      • 외부 메일 통한 악성 파일 유입 차단
    • 사용자 보안 교육
      • 의심스러운 실행 파일 다운로드 금지
      • 신뢰할 수 있는 웹사이트만 접속