시나리오 3 분석 보고서

작성일 : 2025-08-22

개요

Cuckoo Sandbox 및 x64dbg를 활용한 리버스 엔지니어링 실습
관리자는 Dev-C++로 작성한 프로그램(malware.exe)을 이용해 Cuckoo Sandbox 정적 분석 및 x32dbg를 활용한 동적 분석을 수행하였다. Strings 분석으로 특정 문자열을 획득하고, Break Point 설정 및 Zero Flag 조작을 통해 프로그램 동작을 변경하는 리버싱 기법을 실습하였다.

Cuckoo Sandbox 동작 기능

  • 정적 분석: 파일의 문자열, 헤더, 해시 등 기본 정보 분석
  • 동적 분석: 실행 후 동작을 모니터링 (파일 생성, 프로세스, 레지스트리 등)
  • 네트워크 분석: IDS(침입탐지시스템)와 연동 가능
    • Snort, Suricata 설치 후 룰 적용
    • 공격/방어 테스트 후 탐지 룰 생성 가능

Cuckoo Search: Elastic 연동

Cuckoo Search 기능을 Elastic과 연동하여 로그/분석 결과를 시각화한다.

cuckoo Search 출력 화면
Cuckoo Search 출력 화면

Antivirus 연동

processing.conf 파일과 Antivirus API를 연결하여 악성코드 여부를 추가 검증한다.

Antivirus 출력 화면
Antivirus 출력 화면

Network Analysis: Snort Rule 적용

네트워크 트래픽을 캡처 후 Snort 룰을 적용하여 침입 탐지 결과를 확인한다.

Snort 출력 화면
Snort 탐지 결과 출력 화면

1. malware.exe 정적 분석 (Strings 분석)

  • Dev-C++: malware.exe 생성 (변수 5개)
  • malware.exe → Cuckoo Sandbox Static Analysis → Strings
  • 특정 문자열 단서 획득
Static Analysis
Cuckoo Sandbox Strings 분석 결과

Windows 레지스트리: 암호화 관련 키

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography

Windows 운영체제의 암호화 서비스(Crypto API), 보안 식별자, 인증서 관리, 시스템 고유 식별자(Machine GUID) 등을 관리하는 레지스트리 키

MachineGuid

시스템 설치 시 생성되는 고유 GUID 값으로, 시스템 식별자 역할을 수행합니다.
예: 소프트웨어 라이선스 인증, Active Directory, 일부 보안 솔루션에서 식별용
포렌식: 특정 PC를 추적할 때 고유 식별자로 활용

SID (Security Identifier) 관련 값

사용자 계정이나 보안 주체를 나타내는 고유 식별자입니다.
권한 및 접근 제어와 연계되어 사용됩니다.

RSA, DSA 키 컨테이너

시스템/사용자가 사용하는 비대칭 키 쌍이 저장되는 영역으로, 인증서, 암호화 통신(SSL/TLS) 등에 활용됩니다.

Providers

Windows에서 지원하는 Crypto Service Provider(CSP) 목록이 저장됩니다.
예: Microsoft Enhanced RSA and AES Cryptographic Provider

📑 Windows DLL 정리
DLL 파일역할주요 기능비고
KERNEL32.dll Windows 커널 기능 제공
  • 프로세스/스레드 관리
  • 메모리 관리
  • 파일 입출력
  • 동기화
윈도우 필수
WS2_32.dll Winsock 2 네트워크 API
  • 소켓 생성
  • 연결 관리
  • 데이터 송수신
네트워크 통신 필수
ole32.dll COM 및 OLE 관련 기능 제공
  • COM(Component Object Model) 객체 관리
  • 인터프로세스 통신(IPC) 지원
  • OLE(Object Linking and Embedding) 기능 제공
Windows에서 COM 기반 프로그램 필수
OLEAUT32.dll OLE 자동화 기능 제공
  • 자동화 객체 관리
  • Variant 타입, SAFEARRAY 지원
  • COM 객체와의 데이터 교환
VBA, 스크립트, COM 자동화에 필요

Lokibot 악성코드 분석 정리

📌 개요
  • 등장 시기: 2015년경부터 유포 시작
  • 분류: 인포스틸러(정보 탈취형 악성코드)
  • 주요 목적: 감염된 시스템에서 민감 정보를 수집 후 C2 서버로 전송
📌 주요 기능
  • 자격 증명 탈취
    • 웹 브라우저 저장 계정/비밀번호
    • 이메일 클라이언트(Outlook, Thunderbird 등)
    • FTP/SFTP 클라이언트(FileZilla, WinSCP 등)
    • VPN, 원격 데스크톱(RDP)
  • 키로깅: 사용자가 입력하는 키보드 입력 기록
  • 시스템 정보 수집: OS 버전, PC 이름, IP 주소, 하드웨어 정보
  • 데이터 전송: C2 서버(Command & Control)로 전송
📌 유포 방식
  • 스팸 메일 첨부 파일 (특히 악성 매크로 포함 Office 문서)
  • 크랙/불법 소프트웨어 배포 사이트
  • 피싱 사이트 통한 다운로드 유도
📌 특징
  • 소스코드 유출(2018): 다양한 변종 등장
  • 경량화: 파일 크기 작고 탐지 회피 기능 탑재
  • 저가형 판매: 다크웹에서 저렴하게 판매 → 공격자 활용 증가
📌 탐지 및 대응

포렌식/로그 분석

  • AppData, Temp 경로에 실행 파일 및 드롭 파일 흔적
  • C2 서버와의 네트워크 트래픽 (HTTP POST, 평문 전송)
  • 안티바이러스 탐지명 예시: Trojan:Win32/Lokibot

대응 방법

  • 즉시 네트워크 차단
  • 시스템 내 모든 비밀번호 변경
  • OS 포맷 및 재설치 권장