웹 다운로드를 통한 악성코드 감염
관리자는 쇼핑 사이트를 이용하다가 업데이트 파일로 위장한update.exe라는 파일을 다운로드하였다.
파일이 정상 프로그램으로 보였으나, 실행 후 Windows 7 환경에서 Meterpreter 리버스 셸을 생성하여
원격 제어가 가능하도록 설계된 악성 실행 파일임이 확인되었다.
내부 Kali PC에서 도메인 조회 및 핑 테스트를 수행하였다.
nslookup st.kr
ping st.kr
명령어: nmap -v -A st.kr
로그 분석 결과, 단일 소스 IP가 짧은 시간 안에 여러 포트를 시도한 전형적인 TCP SYN 스캔 패턴이 확인되었다.
내부 Kali PC에서 외부 서버 st.kr로 웹 접속을 시도하였다. 이메일은 master@st.kr로 확인됨.
http://100.100.100.1/update.exe100.100.100.1 (Kali) → 125.246.95.152 (웹 서버), TCP SYN 패킷 기록 (UTM 패킷 필터 로그: ulogd)/update.exe (웹 서버 로그)/update.exe 다운로드 완료 (웹 서버 로그 → 파일 다운로드 URL 확인 가능)파일명: update.exe
해시값 (MD5): e3c24a9c2d89a6a95f8b97a12b2a3a4d
용도: Windows 환경에서 Meterpreter 리버스 셸을 생성하여 원격 제어를 가능하게 하는 악성 실행 파일
# 네트워크 연결 모니터링 netstat -ant | grep 4444 # 의심 프로세스 확인 tasklist /V | findstr update.exe # 실행 파일 해시 계산 (Windows) certutil -hashfile update.exe MD5
리버스 TCP 방식: 피해자 PC에서 공격자 리스너(포트 4444)로 연결을 시도하여 원격 제어가 가능해진다.
연결 시 흔적 및 유출 여부:
Wireshark 캡처 예시(R2-UTM):