📘 Day 44 (2025.08.14.THU) - 포렌식 시나리오 타임라인분석표, metasploit 포렌식

📝 시나리오 개요

관리자가 쇼핑하다가 update.exe 파일을 정상 파일로 착각하고 다운로드했으나, 실제로는 악성코드였습니다.

⏱️ 시간 동기화 확인
해커 / 서버 / 윈도우 → 한국 시간 기준 맞추기
일광절약시간 미사용

date
sudo ln -sf /usr/share/zoneinfo/Asia/Seoul /etc/localtime
🌐 도메인 조회 (10:02)
- kali -
nslookup st.kr
ping st.kr
도메인 조회 UTM 방화벽 로그 분석
🔍 포트 스캔 (10:04)
nmap -v -A st.kr
포트 스캔 포트 스캔 로그 분석

단일 소스 IP가 짧은 시간 안에 여러 포트를 시도 → 전형적인 TCP SYN 스캔 패턴

🌏 웹 접속 (10:09)
웹 접속

번역 결과: master@st.kr

웹 접속 로그 분석
⬇️ 악성코드 다운로드 (10:37)
http://100.100.100.1/update.exe
웹에서 다운로드 받음 악성코드 다운로드 로그 분석

C:\Windows\Prefetch\UPDATE (1).EXE

🔄 Reverse TCP 분석
  • 어떠한 방식으로 연결되는가?
  • 접속 시 흔적이 남는가?
  • 유출 흔적이 있는가? (Wireshark 확인)
🖥️ 공격 흐름

Win7 → update.exe 실행

Kali (meterpreter)
→ keyscan_start(키 인증 방식으로 유출되고 있음)
→ screenshot(win7 화면 캡처됨 - 키 인증 방식을 알 수 있음)
→ download IP001.ppk

screenshot update.exe 파일 실행 분석
R2-UTM wireshark 캡처 멈추고 저장
📡 네트워크 분석
  • 125.246.95.152 → 공격자(제어 서버 가능성)
  • 100.100.100.1 → 피해자 내부 IP
  • 포트 4444 → 공격자 리스너 포트
  • ACK 패킷 → 연결 성립 후 데이터 전송 준비 단계
🔎 Metasploit 포렌식

Meterpreter는 TLV (Type-Length-Value) 구조 기반으로 통신하며, 패킷 안에서 명령·파일·키보드 입력 등 데이터를 구분합니다.

📂 TLV 패킷 구조 예시
Type Length Value 설명
0x01 0x0005(5바이트) "dir C:\" 명령(실제 명령 내용)
0x02 0x0010(16바이트) 파일 데이터 파일(실제 파일 내용)
0x03 0x000A(10바이트) "password" 키보드 입력("password" 등)
📡 Meterpreter 통신 흐름
공격자 통신 피해자 PC
명령 전송 TLV 패킷 명령 실행
결과 수신 결과 전송
  • Type → 명령 종류 식별
  • Length → Value의 크기 파악
  • Value → 실제 데이터(명령·파일·키보드 입력 등)
🛰️ Metasploit 패킷 패턴
  1. Reverse_TCP
    피해자 → 공격자 방향 TCP 세션 생성
    Meterpreter TLV 구조로 평문 데이터 교환
    TLS 없음 → 명령어, 파일명, 경로 평문 노출
  2. Reverse_HTTP(S)
    HTTP POST/GET 요청 형태로 전송
    HTTPS는 암호화되어 내용 분석 불가
    → 메타데이터(호스트, SNI, 인증서)만 탐지 가능
  3. Bind_TCP
    피해자가 포트를 열어두고 공격자가 접속
    방화벽 로그로 포트 오픈 시점 추적 가능
📜 패킷 예시
http 찾기

Meterpreter는 평문이 보이지 않으나, TCP는 평문 보임

smtp 찾기

HTTP/SMTP → 평문, HTTPS → 암호화

🖥️ 관리자 확인 방법
증상이 없어서 연결이 되어있는지도 모르고 사용 중임

netstat -ant (cmd)
작업 관리자 (CTRL+SHIFT+ESC) → update.exe 실행 확인
=> 이런 사태를 대비해서 exe 파일 해시값 떠놔야함
netstat -ant 실행
🔑 Forensic Explorer 분석
  • SAM Hive - Local Users(root\windows\system32\config\SAM: Registry)
  • Administrator, Guest, manager 중에 manager만 활성화 되어있음.
  • 바탕화면에 update(1).exe 존재(root\Users\manager\Desktop\update (1).exe)
SAM 레지스트리 분석 update (1).exe
❓ 핵심 질문
  • 악성코드는 관리자 PC와 해커 서버로 언제 연결되었는가?
  • 접속 흔적은 어디에 있는가?
  • 없다면 무슨 조치를 취해야 하는가? → Splunk/Beats 설치 후 패킷 모니터링
  • 바탕화면의 update.exe는 정상 파일인가?
  • 연결 후 유출된 파일은 있는가? → 있다면 어떤 파일인가?