Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant — CVE-2017-0199 XLS --> HTA --> VBS --> 스테가노그래피 --> DBATLOADER/GULOADER 스타일의 악성코드 | Kitploit
도구/GitHubGitHub/blackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant
ExploitationNetwork ForensicsSteganographyMalware AnalysisDigital ForensicsCommand and ControlThreat Intelligence
GitHubblackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →

XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant

CVE-2017-0199 XLS --> HTA --> VBS --> 스테가노그래피 --> DBATLOADER/GULOADER 스타일의 악성코드

저장소 보기
286개월 전아직 검토되지 않음
공유

분석 파일

PCAP 기반 분석 | 날짜: 2025-03-12 | 작성자: BlackOclock

목차

1. 분석 개요

  • 1.1 분석 파일 (PCAP 전용)
  • 1.2 감염 타임라인 및 CVE 매핑

2. 네트워크 트래픽 분석

  • 2.1 프로토콜 계층 구조 – 큰 그림
  • 2.2 대화 – 최다 통신자 및 데이터 전송
  • 2.3 엔드포인트 – Tx/Rx 확인
  • 2.4 HTTP 내보내기 객체 – 추출된 파일
  • 2.5 HTTP Contains 필터 – 스테가노그래피 확인

3. NetworkMiner 분석

  • 3.1 추출된 파일 개요
  • 3.2 파일 상세 (HTA, VBS, TXT)
  • 3.3 JA3 / JA3S / JA4 지문

4. Zeek (ZUI) 로그 분석

  • 4.1 파일 추출 확인
  • 4.2 MD5/SHA1 해시 및 타임스탬프
  • 4.3 VirusTotal 연동

5. 추출된 파일 및 정적 분석

6. 분류 (Triage) 및 행위 분석

  • 6.1 HTA 분류 – mshta.exe 실행
  • 6.2 VBS 분류 – WScript.exe 및 PowerShell
  • 6.3 TXT 분류 – Notepad.exe 및 랜섬웨어 행위

7. 프로세스 인젝션 분석

  • 7.1 프로세스 트리 – mshta → cmd → powershell → csc → Notepad
  • 7.2 WriteProcessMemory 이벤트
  • 7.3 토큰 조작 (SeDebugPrivilege)

8. 메모리 덤프 분석

  • 8.1 PowerShell 메모리 덤프 (HTA) (PID 4424)
  • 8.2 comonstraints.vbs 메모리 덤프 (PID 1184)

9. C2 탐지 및 지문 분석

  • 9.1 Jarm / JA4 분석
  • 9.2 GreyNoise 및 Shodan 피보팅 및 C2 인프라 매핑

10. 유출 분석

  • 10.1 FTP 트래픽 – 89.39.83.184
  • 10.2 탈취된 자격 증명 및 연락처 목록

11. 랜섬웨어 행위

  • 11.1 foeMMBIG.txt 실행
  • 11.2 인젝션 대상으로서의 Notepad.exe

12. 위협 인텔리전스

  • 12.1 VirusTotal 및 MalwareBazaar 결과
  • 12.2 MITRE ATT&CK 매핑
  • 12.3 APT37 (ScarCruft) 연관성

13. 탐지 엔지니어링

  • 13.1 Sigma 규칙

14. 결론 및 IOCs

  • 14.1 전체 공격 체인 요약

  • 14.2 침해 지표 (IP, 해시, 도메인)

  • 14.3 권장 사항

                                         참고!!! 이 분석에서는 '오직' PCAP 파일만 사용했습니다! ZIP 파일은 필요하지 않았습니다.
    

1. 분석 개요

Malware-Traffic-Analysis.net 소스 파일

그림 1: malware-traffic-analysis.net에서 다운로드한 소스 파일 - '오직' PCAP 파일을 사용했습니다.

2025-01-09 (목요일): CVE-2017-0199 XLS --> HTA --> VBS --> 스테가노그래피 --> DBATLOADER/GULOADER 스타일 멀웨어

2. 네트워크 트래픽 분석

2.1 프로토콜 계층 구조 – 큰 그림

프로토콜 계층 구조

트래픽의 큰 그림을 파악하기 위해 프로토콜 계층 구조부터 시작했습니다. 이는 사용된 각 프로토콜의 볼륨을 보여줍니다. 그림에서 볼 수 있듯이 TLS가 전체 트래픽의 82.4%를 차지합니다. 또한 Media Line 및 Line-Based 데이터도 존재합니다. 그러나 네트워크 활동을 더 잘 이해하려면 대화 및 엔드포인트를 검토해야 합니다.

2.2 대화 – 최다 통신자 및 데이터 전송

대화

대화를 사용하여 가장 많은 데이터 전송이 발생한 IP 쌍을 탐지합니다. 분석 결과 10.9.1.101(호스트)과 104.17.201.1 사이의 트래픽 볼륨이 가장 높았습니다. 이 데이터 전송에는 80번과 443번 포트가 사용되었습니다. 또한 3MB의 데이터가 104.17.201.1에서 10.9.1.101(호스트)로 전송된 것을 확인할 수 있습니다. 또 다른 중요한 발견은 WAN IP(89.39.83.184)에서 발생한 21번 포트 연결로, 이는 잠재적인 유출을 시사합니다. 하지만 아직 이에 대해 잘 알지 못하므로 확실하지 않습니다. 증거가 필요합니다!

2.3 엔드포인트

엔드포인트

엔드포인트를 사용하여 네트워크상의 최다 통신자를 식별합니다. 104.17.201.1은 3MB의 전송 데이터(Tx)를 가지고 있으며, 10.9.1.101도 3MB의 수신 데이터(Rx)를 가지고 있습니다. 또한, 최다 통신자는 소스가 104.17.201.1이고 대상이 10.9.1.101입니다.

2.4 HTTP 내보내기 객체

내보내기

내보내기는 네트워크를 통해 전송된 파일, 데이터, 이메일 등을 식별하는 데 사용됩니다. PCAP을 분석할 때마다 여기에서 어떤 패킷에 어떤 데이터가 포함되어 있는지 확인해야 합니다. 88번, 132번, 2457번, 2468번 패킷을 확인했습니다.

2.5 HTTP Contains 필터

내보내기

네트워크에 HTTP 프로토콜이 있는 경우 png, zip, jpg, jpeg(스테가노그래피)와 같은 미디어를 필터에서 확인해야 합니다. 공격자는 종종 미디어 파일에 악성 코드를 숨겨 안티바이러스 탐지를 우회하기 때문입니다.

#예제: http contains ".png" 또는 http contains ".jpg" 또는 http contains ".jpeg" 또는 http contains ".zip"

네트워크에서 80번 포트가 사용될 때 이 필터가 왜 중요한지 알 수 있습니다. 여기에는 47번 패킷에서 미디어 파일로 전송된 .hta가 있습니다. 그러나 내보내기를 사용하여 파일을 식별할 때는 존재하지 않았습니다.

3. NetworkMiner 분석

  • 3.1 파일 상세 (HTA, VBS, TXT)

NetworkMiner

PCAP에서 더 빠르게 식별하기 위해 NetworkMiner를 사용할 수 있습니다. REMnux 또는 Linux 시스템을 사용하는 경우 터미널에 (networkminer pcap_name)을 입력하면 됩니다.

프레임 = 47 파일명= seemebestthingsevermeetgivenbestthingsfornewways | 확장자 = .hta | 크기 = 47 KB | 소스 IP = 192.3.27.144 프레임 = 132 | 파일명= comonstraints | 확장자 = .vbs | 크기 = 223 KB | 소스 IP = 107.172.31.5 프레임 = 2457 | 파일명 = foeMMBIG | 확장자 = .txt | 크기= 325 KB | 소스 IP = 107.172.31.5

  • 3.2 JA3 / JA3S / JA4 지문

NetworkMiner JA4/JA3

JA3 해시:

  • 06843d66057fc9cbe42e9d690308903 (프레임 8)
  • 62136a81b5b727d039d8160d188863aa (프레임 14)
  • 3c4eb72b882d4d1442c67ce73f1292a9 (프레임 140)

JA4 지문:

  • t13d1516h2_8daaf6152771_02713d6af862
  • t13d201000_2b729b4bf63_29829a46703f

그런데 JA4와 JA3 해시가 왜 필요할까요? JA3과 JA4가 무엇인지에 대한 질문이 있을 수 있습니다.

설명하자면; JA3과 JA4는 TLS 핸드셰이크의 매개변수를 기반으로 TLS 클라이언트와 서버를 지문 인식하는 기술입니다. JA3은 TLS 핸드셰이크의 Client Hello 패킷에 대한 MD5 해시를 생성하여 클라이언트 애플리케이션(예: 브라우저, 멀웨어)을 고유하게 식별합니다.

JA4는 최신 기술입니다. 인터넷 트래픽의 지문과 같습니다. 사람마다 고유한 지문이 있듯이, 인터넷에 연결되는 모든 소프트웨어는 고유한 흔적을 남깁니다. C2 서버를 찾는 데 더 유용합니다.

4. Zeek (ZUI) 로그 분석

  • 4.1 파일 추출 확인, MD5/SHA1 해시 및 타임스탬프, VirusTotal 연동

HTTP 트래픽에서 추출된 파일을 확인하기 위해 Zeek 로그를 사용했습니다. files.log에 다음 항목이 표시됩니다:

이 해시들은 이후 VirusTotal 조회에 사용되었습니다.

hta 결과

Hta (seemebestthing…)

MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

vbs 결과

MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

foeMMBIG 결과

MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82

5. 추출된 파일 및 정적 분석

여기서는 PCAP의 모든 파일을 데스크톱으로 내보내고 binwalk로 분석하겠습니다.

foeMMBIG 결과

HTA 파일은 깨끗해 보입니다. 숨겨진 데이터를 찾을 수 없었습니다. 일반 텍스트 파일처럼 보입니다.

VBS 파일은 다릅니다. 그 안에서 두 가지를 찾았습니다:

일부 Base64 데이터와 HTML 문서 이는 VBS 파일에 여러 계층이 있음을 의미합니다. 공격자는 그 안에 코드를 숨기려고 했습니다.

TXT 파일에서 이상한 출력이 나왔습니다. "Broadcom header"라고 표시되는데, 텍스트 파일에는 어울리지 않습니다. 파일이 손상되었거나 내부에 다른 계층이 있을 수 있습니다. 더 이해하기 위해 샌드박스에서 실행해야 합니다.

6. 분류 (Triage) 및 행위 분석

  • 6.1 HTA 분류 – mshta.exe 실행

샌드박스에서 HTA 파일을 실행했습니다. 결과는 다음과 같습니다:

HTA 분류

HTA의 결과입니다. Triage에서 점수 8/10입니다.

HTA 분류

5단계의 프로세스 체인: mshta.exe (PID 1080) 시작 cmd.exe (4952) 실행 cmd.exe가 powershell.exe (4424) 실행 PowerShell이 SeDebugPrivilege 활성화 (다른 프로세스에 접근하기 위해) WriteProcessMemory가 여러 번 사용되어 코드 인젝션 수행

인젝션 체인:

mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → 알 수 없는 프로세스 (3332)

PowerShell은 또한 실행 중인 프로세스를 확인(탐색)하고 시스템 언어를 확인(아마도 샌드박스 회피 목적)했습니다.

HTA에서 확인된 MITRE 기법:

T1059.001 (PowerShell) T1059.003 (cmd) T1057 (프로세스 탐색) T1134 (토큰 조작) T1055 (프로세스 인젝션) T1614.001 (언어 탐지)

HTA 분류

도구 다운로드