
๐๐ ์ด๊ฒ์ ๐๐ฅ ์ค์ ์ธ๊ณ๐ฅ ๐ ์ฐ๊ตฌ์๋ค์ด ํธ์งํ๊ณ ๋ถ์ํ๐ฅ ์ ์ฑ์ฝ๋ ์ปฌ๋ ์ ์ผ๋ก, ์ ์ฑ์ฝ๋ ์ํ๐, ๋ถ์ ๋ฐ ์ํ๐ง์ ๋ํด ๋ ์ดํดํ๊ธฐ ์ํ ๊ฒ์ ๋๋ค.
Docker ์ด๋ฏธ์ง๋ฅผ ๊ฐ์ ธ์ต๋๋ค (์ ๋ณด ์ฐธ์กฐ). ์ด ์ ์ฅ์๋ฅผ ๋ณธ์ธ ์ปดํจํฐ์ ์ง์ ์ฌ์ฉํ์ง ๋ง๊ณ , ์ ์ฅ์๋ฅผ ํด๋ก ํ์ฌ ๋ก์ปฌ ์ปดํจํฐ์์ Dockerfile์ ๋น๋ํ์ง ๋ง์ญ์์ค.
์ด๋ฏธ์ง๋ฅผ ์คํํ๋ ค๋ฉด ์๋ฅผ ๋ค์ด: ---docker run --name <name_of_given_container> -it ghcr.io/ronaldsonbellande/malware-exhibit:main bash---
๋๋ Dockerfile์์ ์ง์ ์ด๋ฏธ์ง๋ฅผ ๋น๋ํ ๊ฒฝ์ฐ ์๋ฅผ ๋ค์ด: --- docker run --name <name_of_given_container> -it <docker_image> bash ---
์ฃผ์ํ ์ ๐๐
The malware in this repo is either:
1. FEW: Built by me ๐คญ
2. SOME: Analysed by me โก
3. A FEW: Acquired and retrieved during threat hunting and threat intelligence โ๏ธ
4. MOST: Shared/Sourced from other malware researchers ๐ VX-UNDERGROUND, KASPERSKY, LIFKA, JOHN HAMMOND, CTFs...and a few others๐
๐ ์ด ์ ์ฅ์์๋ ์ฒ ๊ฐ ์ด์์ ๋ฉ์จ์ด ์ํ์ด ์์ผ๋ฉฐ, ๋จ์ํ ๋ถ๊ฝ๋์ด๋ถํฐ ๋๋ ์ด์ ๋ฌด๊ธฐ๊น์ง ๋ค์ํฉ๋๋ค. ๐ ์ด๋ฌํ ์ํ์ ๋ฆฌ๋ฒ์ค ์์ง๋์ด๋งํ๋ ค๋ฉด Ghidra, Responder, IDApro๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค. ๐ ํ์ํ ์ง์ ํ๊ฒฝ(์: JDK, Python3, Ruby ๋ฑ)์ด ์ค์น๋์ด ์๋์ง ํ์ธํ์ญ์์ค. ๐ ํจํค์ง๋ ๋ชจ๋ ์์ค ์ฝ๋์๋ 'infected' ๋น๋ฐ๋ฒํธ๊ฐ ์ค์ ๋์ด ์์ ์๋ ์๊ณ ์๋ ์๋ ์์ต๋๋ค (๋ฐ์ดํ ์ ์ธ). ๊ฐ๋ณ ํ์ผ์ ๋๊ฐ ํจํค์ง๋์ด ์์ง ์์ต๋๋ค. ๐ ๋ ๋ง์ ๋ฉ์จ์ด๋ฅผ ๋ณด๋ ค๋ฉด VX-UNDERGROUND, MALWARETECH, ANY.RUN, VT, LIFKA ๋ฑ์ ํ์ธํ์ญ์์ค.
ํด๋น ๋ฒ๋ฅ ์ด ํ์ฉํ๋ ์ต๋ ๋ฒ์ ๋ด์์, ๋ณธ ์ ์ฅ์์ ์ฝํ ์ธ ๋ฅผ ์ ๊ณตํ๊ฑฐ๋ ์ ์ถํ ๋ณธ์ธ ๋ฐ/๋๋ ๊ด๊ณ์ฌ๋ ๋ค์๊ณผ ๊ฐ์ ๊ฒฐ๊ณผ๋ก ์ธํด ๋ฐ์ํ๋ ๊ฐ์ ์ , ์ฐ๋ฐ์ , ํน๋ณ, ๊ฒฐ๊ณผ์ ๋๋ ์ง๋ฒ์ ์ํด, ๋๋ ์ง๊ฐ์ ์ ์ผ๋ก ๋ฐ์ํ ์์ต ์์ค, ๋ฐ์ดํฐ ์์ค, ์ฌ์ฉ๊ถ ์์ค, ํํ ์์ค ๋๋ ๊ธฐํ ๋ฌดํ ์์ค์ ๋ํด ์ฑ ์์ ์ง์ง ์์ต๋๋ค:
๐ (i) ๋ณธ ๋ฆฌ์์ค์ ๋ํ ์ ๊ทผ ๋ฐ/๋๋ ์ ๊ทผ ๋ถ๊ฐ๋ฅ; ๐ (ii) ๋ณธ ๋ฆฌ์์ค๊ฐ ์ฐธ์กฐํ๋ ์ 3์์ ๋ชจ๋ ํ์ ๋๋ ์ฝํ ์ธ (๊ณต๊ฒฉ์ ์ด๊ฑฐ๋ ๋ถ๋ฒ์ ์ธ ํ์ ๋๋ ๋ค๋ฅธ ์ฌ์ฉ์๋ ์ 3์์ ํ์ ํฌํจ); ๐ (iii) ๋ณธ ๋ฆฌ์์ค ๋๋ ๊ทธ ๋ฆฌ์์ค์์ ์ป์ ๋ชจ๋ ์ฝํ ์ธ .