
악성코드 샘플
이 저장소는 다양한 악성 파일 및 기타 아티팩트에 대한 접근을 제공하기 위한 것입니다.
모든 샘플은 비밀번호로 보호된 ZIP 아카이브에 있으며, 비밀번호는 infected입니다.
악성코드 분석 실습
샘플에서 아티팩트를 제공하는 것 외에도, 정기적으로 악성코드 분석 실습을 게시할 예정입니다. 이 실습은 다양한 악성코드 분석 주제를 다루며, 상세한 해결 방법과 워크스루가 포함되어 있습니다.
2022
2021
2020
교육용 PCAP
특정 네트워크 활동을 보여주는 PCAP 파일로, 분석, 규칙 작성 또는 어떤 작업이든 도움이 됩니다! PCAP 파일의 범위를 제한하는 데 도움이 되도록 관련 캡처 필터가 적용되어 있습니다.
-> 교육용 PCAP## 샘플 요약
- 2023-02-17: YouTube 동영상: OneNote 악성코드 동향 - QuakBot으로 이어지는 스크립트 실행 분석
- 2023-02-07: YouTube 동영상: .NET 다운로더와 공개 디렉터리 - CryptBot으로 이어지는 암호화된 페이로드 해독
- 2023-02-04: YouTube 동영상 시리즈: NullMixer 분석 - 패킹 기법 식별, ASPack 식별 및 해독, Suricata와 Evebox를 사용한 네트워크 트래픽 분석
- 2023-01-23: YouTube 동영상: OneNote 악성코드 - AsyncRAT 전달에 사용되는 OneNote 악성코드 분석 팁과 요령
- 2023-01-12: YouTube 동영상 시리즈: Detect-It-Easy 시작하기, 패킹 징후 식별, 타임트래블 디버깅으로 Vidar Stealer 언패킹
- 2023-01-02: YouTube 동영상: DCRat을 사용한 PE 파일 오버레이 기초
- 2022-12-15: YouTube: dnSpyEx 시작하기 - .NET Formbook 드로퍼 해독
- 2022-03-26: Maldoc 템플릿 - Heodo, AgentTesla, NanoCore, Loki, SilentBuilder, Hancitor, NONE, Quakbot
- 2022-03-12: Maldoc 템플릿 - Heodo, Formbook, AgentTesla, Loki, NanoCore, NONE, Quakbot
- 2022-03-05: Maldoc 템플릿 - OskiStealer, RemcosRAT, Loki, NONE, NanoCore, Quakbot, SnakeKeylogger, Formbook, Heodo
- 2022-02-26: Maldoc 템플릿 - SilentBuilder, Heodo, Quakbot, NanoCore, NONE, Loki
- 2022-01-22: Maldoc 템플릿 - QuasarRAT, SnakeKeylogger, NONE, Formbook, Loki, AveMariaRAT, AsyncRAT, SilentBuilder, GuLoader, Heodo
- 2021-12-31:
공개 교육, 강연 및 워크숍에서 제공된 샘플 파일 및 기타 산출물.
2021
2020
Maldocs
폴더 구조를 기준으로 악성코드 유포에 사용된 것으로 확인된 Office 문서를 포함합니다. 예를 들어, emotet 폴더에는 Emotet을 드롭한 것으로 확인된 maldocs가 포함됩니다. 이 샘플들은 제가 획득하고 실행한 연도/월별로 구성되어 있습니다. 이는 실제로 처음 발견된 시기(예: VirusTotal 최초 제출 날짜)와 약간 다를 수 있습니다.
가능한 최대한 관련 PCAP도 포함하겠습니다. PCAP에는 드롭된 Emotet 바이너리와 후속 C2 통신이 포함될 수 있습니다. 그러나 각 PCAP에 이러한 전체 이벤트 시퀀스가 포함된다고 보장할 수는 없습니다.
현재 포함된 maldocs:
- AgentTesla
- Banload
- Emotet
- Hancitor
- IcedId
- Lokibot
- Trickbot
- Unknown
Maldoc 템플릿
maldoc 이미지 그래프를 생성하는 데 사용된 이미지 분석 스크립트는 다음에서 확인할 수 있습니다: https://github.com/jstrosch/graph-maldoc-similar-images
메모리 덤프
전체 VM 메모리와 개별 프로세스 메모리 덤프를 악성코드 샘플에서 포함할 예정입니다. 대부분은 Cuckoo Sandox를 통해 메모리를 덤프하여 얻은 것입니다. 메모리 덤프의 크기 때문에 아카이브 버전 링크를 다운로드용으로 제공합니다. 현재 포함된 메모리 덤프:
바이너리
알려진 악성코드 패밀리의 바이너리(예: PE/.NET, Java 등)를 포함합니다. 현재 이 아카이브에는 다음 샘플이 포함되어 있습니다:
- Agenttesla
- Ave Maria / Warzone RAT
- Azorult
- Blue Botnet
- Buer Loader
- Dridex
- Emotet
- Gandcrab
- Lokibot
- Nanocore
- Remcos
- Socelars
- Trickbot
- Troldesh
- Turkojan
- Vidar
경고 및 고지사항
이 저장소는 교육 및 연구 목적으로 제공됩니다. 여기에 포함된 샘플은 모두 실제 악성코드이므로 필요한 모든 주의를 기울여 취급하시기 바랍니다.
참고: 모든 샘플/산출물은 비밀번호가 설정된 압축 파일로 제공되며, 비밀번호는 다음과 같습니다: infected