📘 Day 49 (2025.08.22.FRI) - 악성코드 분석

🔎 정적 분석
  • 컴파일러 정보
  • 의심스러운 문자열
  • 사용하는 API 목록(IAT와 EAT)
⚡ 동적 분석
  • 레지스트리 키 수정
  • 특정 경로 자가복제
  • C&C 서버 통신
  • 추가 코드 다운로드 등
🛠️ 상세 분석

분석 정보를 바탕으로 디버거를 통해 심층 분석을 진행합니다. 이를 통해 확인되지 않은 중요 정보를 검출할 수 있습니다.

💻 Kali와 payload2.rc 연동
kali: msfconsole -r payload2.rc

Cuckoo 웹사이트 → Recent - yes2.exe - Resubmit sample - Analysis Network Analysis 접속 시 IP 분석 가능

🌐 VirusTotal

virustotal.com 회원가입 후 52.exe 파일 업로드하여 분석

📂 BinText

다운로드: https://softfamous.com/bintext/

P53.exe 분석 → "A" 문자열을 찾을 수 없음

bintext 분석
📂 ExeInfo

다운로드: https://softfamous.com/exeinfo-pe/

P53.exe 분석 결과

exeinfo 분석
📂 Promon

다운로드: Sysinternals Promon

📂 Regshot

다운로드: https://sourceforge.net/projects/regshot/

🔍 악성코드 분석 도구
  • Process Explorer
  • Process Monitor (관리자 PC 실행 필요)
🖥️ 분석 환경

Win7 환경 내 위 설치 프로그램 + Regshot 설치 후 sample 파일 분석 진행

🗂️ 주요 레지스트리 키
Cryptography

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography

  • MachineGuid: 시스템 설치 시 생성되는 고유 GUID → PC 고유 식별자 (소프트웨어 인증, AD, 보안 솔루션 식별에 사용)
  • SID(Security Identifier): 사용자 계정/보안 주체를 나타내는 고유 식별자 → 권한 및 접근 제어와 연계
  • RSA, DSA 키 컨테이너: 시스템/사용자가 사용하는 비대칭 키 쌍 저장 → 인증서, SSL/TLS 통신 활용
  • Providers: Windows Crypto Service Provider(CSP) 목록 저장 예: Microsoft Enhanced RSA and AES Cryptographic Provider
📝 참고

윈도우 검색창 → regedit 실행 시 레지스트리 편집기 접속 가능