Cuckoo Sandbox 및 x64dbg를 활용한 리버스 엔지니어링 실습
관리자는 Dev-C++로 작성한 프로그램(malware.exe)을 이용해 Cuckoo Sandbox 정적 분석 및 x32dbg를 활용한 동적 분석을 수행하였다.
Strings 분석으로 특정 문자열을 획득하고, Break Point 설정 및 Zero Flag 조작을 통해
프로그램 동작을 변경하는 리버싱 기법을 실습하였다.
Snort, Suricata 설치 후 룰 적용Cuckoo Search 기능을 Elastic과 연동하여 로그/분석 결과를 시각화한다.
processing.conf 파일과 Antivirus API를 연결하여 악성코드 여부를 추가 검증한다.
네트워크 트래픽을 캡처 후 Snort 룰을 적용하여 침입 탐지 결과를 확인한다.
Windows 운영체제의 암호화 서비스(Crypto API), 보안 식별자, 인증서 관리, 시스템 고유 식별자(Machine GUID) 등을 관리하는 레지스트리 키
시스템 설치 시 생성되는 고유 GUID 값으로, 시스템 식별자 역할을 수행합니다.
예: 소프트웨어 라이선스 인증, Active Directory, 일부 보안 솔루션에서 식별용
포렌식: 특정 PC를 추적할 때 고유 식별자로 활용
사용자 계정이나 보안 주체를 나타내는 고유 식별자입니다.
권한 및 접근 제어와 연계되어 사용됩니다.
시스템/사용자가 사용하는 비대칭 키 쌍이 저장되는 영역으로, 인증서, 암호화 통신(SSL/TLS) 등에 활용됩니다.
Windows에서 지원하는 Crypto Service Provider(CSP) 목록이 저장됩니다.
예: Microsoft Enhanced RSA and AES Cryptographic Provider
| DLL 파일 | 역할 | 주요 기능 | 비고 |
|---|---|---|---|
| KERNEL32.dll | Windows 커널 기능 제공 |
|
윈도우 필수 |
| WS2_32.dll | Winsock 2 네트워크 API |
|
네트워크 통신 필수 |
| ole32.dll | COM 및 OLE 관련 기능 제공 |
|
Windows에서 COM 기반 프로그램 필수 |
| OLEAUT32.dll | OLE 자동화 기능 제공 |
|
VBA, 스크립트, COM 자동화에 필요 |
포렌식/로그 분석
AppData, Temp 경로에 실행 파일 및 드롭 파일 흔적Trojan:Win32/Lokibot대응 방법