Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
malware-analysis-fake-hwmonitor — HWMonitor로 위장한 DLL Sideloading 캠페인에 대한 기술 분석, 분석 보고서 및 YARA 규칙 | Kitploit
도구/GitHubGitHub/dmitry-matvienko/malware-analysis-fake-hwmonitor
Defensive ToolsIndicator of Compromise (IOC) ManagementReverse EngineeringMalware AnalysisDigital ForensicsThreat IntelligencePapers & ResearchLearning & EducationIncident Response

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubdmitry-matvienko/malware-analysis-fake-hwmonitor

malware-analysis-fake-hwmonitor

HWMonitor로 위장한 DLL Sideloading 캠페인에 대한 기술 분석, 분석 보고서 및 YARA 규칙

저장소 보기
62일 전아직 검토되지 않음

위협 분석: 가짜 HWMonitor DLL 사이드로딩 및 인포스틸러 캠페인

Threat Level Attack Type YARA Rules License

⚠️ 면책 조항 / DISCLAIMER
이 저장소는 교육, 방어 및 위협 연구 목적으로만 작성되었습니다. 기술적 사후 분석, 침해 지표(IoC), 방어용 YARA 시그니처를 포함하고 있습니다. 이 저장소에는 활성 악성코드 바이너리가 배포되지 않습니다.


📌 요약 / Executive Summary

이 저장소는 하드웨어 진단 유틸리티 CPUID HWMonitor(가상 버전 6.77.7)로 위장한 다단계 악성코드 전달 키트의 기술적 분석을 문서화합니다.

동적 샌드박스 분석 및 행위 분류기(Tria.ge / Recorded Future)는 최종 페이로드를 Blakcsee Stealer(BLAKCSEE_STEALER, 점수: 10/10 악성)로 확인했습니다.

  • 대화형 샌드박스 보고서: Tria.ge Analysis #260922-xxymqadf35

리버스 엔지니어링을 통해 다음이 확인되었습니다:

  1. 이름이 변경된 합법적 Notepad++ 업데이터(GUP.exe)를 악용한 DLL 사이드로딩(검색 순서 하이재킹).
  2. ntdll.dll을 대상으로 하는 메모리 내 IAT(Import Address Table) 후킹.
  3. 민감한 WinAPI 호출(ReadFile, VirtualProtect)을 은닉하는 동적 스택 문자열 연산(XOR 난독화).
  4. 정품 16.5 MB Microsoft 어셈블리(System.ServiceModel.dll)와 암호화된 93.8 MB 페이로드 컨테이너(ProfilerTools.dll)를 통한 바이너리 팽창 및 안티 분석 밸러스트.

🧩 공격 체인 및 실행 흐름 (Attack Chain & Execution Flow)

root@kitploit:~
flowchart TD
    subgraph Stage1["1. Initial Access & Sideloading"]
        Victim(["User executes downloaded file"]) --> Carrier["hwmonitor-...-6.77.7.exe<br/>(Legitimate Notepad++ GUP.exe)"]
        Carrier -->|Auto-loads via Search Order| Loader["libcurl.dll<br/>(Malicious C++ Hook Loader)"]
    end

    subgraph Stage2["2. Evasion & Memory Hijacking"]
        Loader --> CheckEnv{"Environment Check<br/>fcn.180005700"}
        CheckEnv -->|Sandbox detected / Network isolated| ExitClean["Clean exit (Timeout 10s)"]
        CheckEnv -->|Target host confirmed| StackXOR["Stack-String XOR Resolution<br/>('ReadFile' via 0x180005cf0)"]
        StackXOR --> IATHook["Patch Host IAT table<br/>(ntdll.dll via fcn.180009ac0)"]
    end

    subgraph Stage3["3. Payload Delivery & Ballast"]
        IATHook --> ReadBox["Read & decrypt in memory"]
        ReadBox --> SafeBox["ProfilerTools.dll (93.8 MB)<br/>Ciphertext Container (Entropy 8.0)"]
        SafeBox --> StealerRAM["Decrypted Infostealer in RAM<br/>(RedLine / Lumma / Vidar)"]
        Carrier -.->|Ignored by loader| Ballast["ui_framework.dll (16.5 MB)<br/>Clean Microsoft WCF Ballast"]
        Carrier -.->|Ignored by loader| Decoy["config.txt (Decoy GitHub links)"]
    end

📂 저장소 내용 (Repository Contents)


🔬 구성 요소 분석

1. hwmonitor-windows-github-io-6.77.7.exe (전달자)

  • 실제 정체: 공식 Notepad++ 범용 업데이터 패키지(GUP.exe).
  • SHA-256: b9c965aa538c21b4702ec7e4f3ac47fc999e1cd505d69e0896a309f7956bb351
  • 역할: 정적 실행 파일 휴리스틱을 트리거하지 않고 libcurl.dll을 사이드로딩하기 위해 악용된 신뢰할 수 있는 애플리케이션.

2. libcurl.dll (로더 및 IAT 후커)

  • SHA-256: 22a6cea4d2069935a7c621b9a96ba82d46a2d058dffca4d11917721c63ae341a
  • 임포트: 제한적인 임포트 테이블(kernel32.dll만 해당).
  • 스택 문자열: ReadFile의 동적 런타임 계산:
    root@kitploit:~
    (0x23 + 0x07) ^ 0x78 = 'R' (0x52)
    (0x23 + 0x26) ^ 0x2c = 'e' (0x65)
    (0x23 + 0x45) ^ 0x09 = 'a' (0x61)
    (0x23 + 0x64) ^ 0xe3 = 'd' (0x64)
    (0x23 - 0x7d) ^ 0xe0 = 'F' (0x46)
    (0x23 - 0x5e) ^ 0xac = 'i' (0x69)
    (0x23 - 0x3f) ^ 0x88 = 'l' (0x6c)
    (0x23 - 0x20) ^ 0x66 = 'e' (0x65)
    

3. ProfilerTools.dll (암호화된 페이로드 컨테이너)

  • 크기: 93,862,336 바이트 (~93.8 MB, 아카이브 볼륨의 80%).
  • 엔트로피: 8.00 (고밀도 암호문, Non-PE).
  • 헤더 매직: 5B 28 B3 C0 5A 13 73 1F 1A B0 0A A9 53 3C 16 72
  • SHA-256: 242e5a415c7efb1f86b408e238d24835c72836f1e8e2439b0a6713e0b1f8d638
  • MD5: 133710d5b04ef72c22c48b43d0ad39af

4. ui_framework.dll (팽창 밸러스트)

  • 크기: ~16.5 MB.
  • 실제 정체: 정품 Microsoft System.ServiceModel.dll (WCF Framework v4.8.3928.0).
  • 휴리스틱 구분: 합법적인 WCF 보안 토큰 클래스 이름으로 인해 정적 스캐너에서 종종 (Heur) Malware: Stealer로 오탐됩니다. 순전히 파일 팽창 밸러스트 역할을 합니다.

🎯 MITRE ATT&CK 매핑


🛡️ 침해 지표 (IoC)

root@kitploit:~
# SHA-256 Hashes
64e602e1c744da32c53b5761fa7b15dba72023df0176cc03a48c0c0bb52f2c37  Desktop.7z (Parent Delivery Archive / Tria.ge Sample)
b9c965aa538c21b4702ec7e4f3ac47fc999e1cd505d69e0896a309f7956bb351  hwmonitor-windows-github-io-6.77.7.exe (GUP.exe)
22a6cea4d2069935a7c621b9a96ba82d46a2d058dffca4d11917721c63ae341a  libcurl.dll (Malicious Loader)
242e5a415c7efb1f86b408e238d24835c72836f1e8e2439b0a6713e0b1f8d638  ProfilerTools.dll (Encrypted Container)

# MD5 Hashes
7744ed6fac4775706938298f9cb5ba0d  hwmonitor-windows-github-io-6.77.7.exe
866da3588ceacbb854f95f6d581ca464  libcurl.dll
133710d5b04ef72c22c48b43d0ad39af  ProfilerTools.dll

# Magic Header (Offset 0x0)
5B 28 B3 C0 5A 13 73 1F 1A B0 0A A9 53 3C 16 72  ProfilerTools.dll

🔍 YARA 규칙 사용 방법

이 캠페인에 대해 디렉터리나 파일을 스캔하려면 공식 YARA CLI 도구를 사용하십시오:

root@kitploit:~
# Scan a specific directory recursively
yara64 -r rules_hwmonitor_sideload_en.yar /path/to/target/folder

📚 참고 자료 및 연구 도구

  • Ghidra Decompiler Engine
  • Cutter / Rizin
  • Detect It Easy (DiE)
  • dnSpy
  • System Informer
도구 다운로드
FileDescription
malware_analysis_report_en.txt포괄적인 9단계 기술 리버스 엔지니어링 보고서 (영어).
malware_analysis_report.txt리버스 엔지니어링 및 방법론에 대한 전체 상세 보고서 (러시아어).
rules_hwmonitor_sideload_en.yar영어 설명 및 메타데이터가 포함된 프로덕션용 YARA 규칙 세트.
rules_hwmonitor_sideload.yar러시아어 주석이 포함된 YARA 시그니처 세트.
TacticTechnique IDTechnique Name
Defense EvasionT1574.002Hijack Execution Flow: DLL Side-Loading
Defense EvasionT1027.001Binary Padding (Binary Inflation / File Pumping)
Defense EvasionT1027Obfuscated Files or Information (Stack Strings XOR)
Defense EvasionT1497Virtualization/Sandbox Evasion (GetSystemInfo checks)
Persistence / ExecutionT1055Process Injection: IAT Hooking
Command and ControlT1568.002Dynamic Resolution: Domain Generation Algorithms (DGA)