📘 Day 44 (2025.08.14.THU) - 포렌식 시나리오 타임라인분석표, metasploit 포렌식
📝 시나리오 개요
관리자가 쇼핑하다가 update.exe 파일을 정상 파일로 착각하고 다운로드했으나, 실제로는 악성코드였습니다.
⏱️ 시간 동기화 확인
해커 / 서버 / 윈도우 → 한국 시간 기준 맞추기
일광절약시간 미사용
date
sudo ln -sf /usr/share/zoneinfo/Asia/Seoul /etc/localtime
🌐 도메인 조회 (10:02)
- kali -
nslookup st.kr
ping st.kr
🔍 포트 스캔 (10:04)
nmap -v -A st.kr
단일 소스 IP가 짧은 시간 안에 여러 포트를 시도 → 전형적인 TCP SYN 스캔 패턴
🌏 웹 접속 (10:09)
번역 결과: master@st.kr
⬇️ 악성코드 다운로드 (10:37)
http://100.100.100.1/update.exe
C:\Windows\Prefetch\UPDATE (1).EXE
🔄 Reverse TCP 분석
- 어떠한 방식으로 연결되는가?
- 접속 시 흔적이 남는가?
- 유출 흔적이 있는가? (Wireshark 확인)
🖥️ 공격 흐름
Win7 → update.exe 실행
Kali (meterpreter)
→ keyscan_start(키 인증 방식으로 유출되고 있음)
→ screenshot(win7 화면 캡처됨 - 키 인증 방식을 알 수 있음)
→ download IP001.ppk
R2-UTM wireshark 캡처 멈추고 저장
📡 네트워크 분석
- 125.246.95.152 → 공격자(제어 서버 가능성)
- 100.100.100.1 → 피해자 내부 IP
- 포트 4444 → 공격자 리스너 포트
- ACK 패킷 → 연결 성립 후 데이터 전송 준비 단계
🔎 Metasploit 포렌식
Meterpreter는 TLV (Type-Length-Value) 구조 기반으로 통신하며, 패킷 안에서 명령·파일·키보드 입력 등 데이터를 구분합니다.
📂 TLV 패킷 구조 예시
| Type |
Length |
Value |
설명 |
| 0x01 |
0x0005(5바이트) |
"dir C:\" |
명령(실제 명령 내용) |
| 0x02 |
0x0010(16바이트) |
파일 데이터 |
파일(실제 파일 내용) |
| 0x03 |
0x000A(10바이트) |
"password" |
키보드 입력("password" 등) |
📡 Meterpreter 통신 흐름
| 공격자 |
통신 |
피해자 PC |
| 명령 전송 |
TLV 패킷 |
명령 실행 |
| 결과 수신 |
↔ |
결과 전송 |
- Type → 명령 종류 식별
- Length → Value의 크기 파악
- Value → 실제 데이터(명령·파일·키보드 입력 등)
🛰️ Metasploit 패킷 패턴
- Reverse_TCP
피해자 → 공격자 방향 TCP 세션 생성
Meterpreter TLV 구조로 평문 데이터 교환
TLS 없음 → 명령어, 파일명, 경로 평문 노출
- Reverse_HTTP(S)
HTTP POST/GET 요청 형태로 전송
HTTPS는 암호화되어 내용 분석 불가
→ 메타데이터(호스트, SNI, 인증서)만 탐지 가능
- Bind_TCP
피해자가 포트를 열어두고 공격자가 접속
방화벽 로그로 포트 오픈 시점 추적 가능
📜 패킷 예시
Meterpreter는 평문이 보이지 않으나, TCP는 평문 보임
HTTP/SMTP → 평문, HTTPS → 암호화
🖥️ 관리자 확인 방법
증상이 없어서 연결이 되어있는지도 모르고 사용 중임
netstat -ant (cmd)
작업 관리자 (CTRL+SHIFT+ESC) → update.exe 실행 확인
=> 이런 사태를 대비해서 exe 파일 해시값 떠놔야함
🔑 Forensic Explorer 분석
- SAM Hive - Local Users(root\windows\system32\config\SAM: Registry)
- Administrator, Guest, manager 중에 manager만 활성화 되어있음.
- 바탕화면에 update(1).exe 존재(root\Users\manager\Desktop\update (1).exe)
❓ 핵심 질문
- 악성코드는 관리자 PC와 해커 서버로 언제 연결되었는가?
- 접속 흔적은 어디에 있는가?
- 없다면 무슨 조치를 취해야 하는가? → Splunk/Beats 설치 후 패킷 모니터링
- 바탕화면의 update.exe는 정상 파일인가?
- 연결 후 유출된 파일은 있는가? → 있다면 어떤 파일인가?