📘 Day 49 (2025.08.22.FRI) - 악성코드 분석
🔎 정적 분석
- 컴파일러 정보
- 의심스러운 문자열
- 사용하는 API 목록(IAT와 EAT)
⚡ 동적 분석
- 레지스트리 키 수정
- 특정 경로 자가복제
- C&C 서버 통신
- 추가 코드 다운로드 등
🛠️ 상세 분석
분석 정보를 바탕으로 디버거를 통해 심층 분석을 진행합니다.
이를 통해 확인되지 않은 중요 정보를 검출할 수 있습니다.
💻 Kali와 payload2.rc 연동
kali: msfconsole -r payload2.rc
Cuckoo 웹사이트 → Recent - yes2.exe - Resubmit sample - Analysis
Network Analysis 접속 시 IP 분석 가능
🌐 VirusTotal
virustotal.com 회원가입 후 52.exe 파일 업로드하여 분석
📂 BinText
다운로드: https://softfamous.com/bintext/
P53.exe 분석 → "A" 문자열을 찾을 수 없음
📂 ExeInfo
다운로드: https://softfamous.com/exeinfo-pe/
P53.exe 분석 결과
📂 Promon
다운로드: Sysinternals Promon
📂 Regshot
다운로드: https://sourceforge.net/projects/regshot/
🔍 악성코드 분석 도구
- Process Explorer
- Process Monitor (관리자 PC 실행 필요)
🖥️ 분석 환경
Win7 환경 내 위 설치 프로그램 + Regshot 설치 후 sample 파일 분석 진행
🗂️ 주요 레지스트리 키
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography
- MachineGuid: 시스템 설치 시 생성되는 고유 GUID → PC 고유 식별자 (소프트웨어 인증, AD, 보안 솔루션 식별에 사용)
- SID(Security Identifier): 사용자 계정/보안 주체를 나타내는 고유 식별자 → 권한 및 접근 제어와 연계
- RSA, DSA 키 컨테이너: 시스템/사용자가 사용하는 비대칭 키 쌍 저장 → 인증서, SSL/TLS 통신 활용
- Providers: Windows Crypto Service Provider(CSP) 목록 저장
예: Microsoft Enhanced RSA and AES Cryptographic Provider
📝 참고
윈도우 검색창 → regedit 실행 시 레지스트리 편집기 접속 가능