Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Python-Shellcode-Anydesk-Apc-injection-Remote-IP-Address-Analysis — AnyDesk에 APC 인젝션을 수행하고, AES/RSA를 사용해 HTTPS를 통해 C2로 유출하며, Registry GUID 키를 통해 지속성을 유지하는 Python 셸코드의 리버스 엔지니어링 분석 글입니다. | Kitploit
도구/GitHubGitHub/kaandemir993/python-shellcode-anydesk-apc-injection-remote-ip-address-analysis
Dynamic Analysis (Sandboxing)Encryption/Decryption ToolsPersistence MechanismsReverse EngineeringData ExfiltrationMalware AnalysisDigital ForensicsCommand and Control

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Binary Analysis
Papers & Research
GitHubkaandemir993/python-shellcode-anydesk-apc-injection-remote-ip-address-analysis

Python-Shellcode-Anydesk-Apc-injection-Remote-IP-Address-Analysis

AnyDesk에 APC 인젝션을 수행하고, AES/RSA를 사용해 HTTPS를 통해 C2로 유출하며, Registry GUID 키를 통해 지속성을 유지하는 Python 셸코드의 리버스 엔지니어링 분석 글입니다.

저장소 보기
121일 전아직 검토되지 않음

1. x64dbg – 파일 작업 및 JMP 트램폴린

이 x64dbg 뷰는 Python 셸코드가 파일 작업(CreateFileW, DeleteFileA/W)과 JMP 트램폴린을 사용하여 Windows API를 동적으로 호출한다는 것을 보여줍니다.

주요 관찰 사항:

  • CreateFileW – 파일을 생성하거나 엽니다 (페이로드 드롭).
  • DeleteFileA / DeleteFileW – 파일을 삭제합니다 (흔적 정리).
  • DefineDosDeviceW – DOS 디바이스를 정의합니다 (드라이브 조작).
  • JMP 트램폴린: jmp qword ptr ds:[<API>] – API 주소를 동적으로 해석합니다.
  • INT3 (0xCC) – 안티 디버그 트랩.
  • 셸코드 경로: C:\Users\dkaan\OneDrive\Desktop\output\shellcode.exe.

중요한 이유:

  • 파일 드롭: 셸코드가 자신을 디스크에 기록합니다.
  • 흔적 정리: 탐지를 피하기 위해 파일을 삭제합니다.
  • 동적 API 해석: JMP 트램폴린이 런타임에 API를 해석합니다.
  • 안티 디버그: INT3 트랩이 디버거를 방해합니다.

시각적 참조:

Python Shellcode File Operations & JMP Trampolines CreateFileW, DeleteFileA/W 및 JMP 트램폴린을 보여주는 x64dbg 뷰.

2. x64dbg – GetCommandLineW, INT3 트랩 및 명령줄 파싱

이 x64dbg 뷰는 Python 셸코드가 GetCommandLineW를 호출하여 명령줄 인수를 읽고, 안티 디버깅을 위해 INT3 트랩을 사용한다는 것을 보여줍니다.

주요 관찰 사항:

  • jmp qword ptr ds:[<GetCommandLineW>] – GetCommandLineW로의 JMP 트램폴린.
  • &"Sun" – 명령줄 인수 문자열.
  • INT3 트랩 (0xCC) – 유효한 명령어 사이의 메모리 공간을 채워 디버거와 디스어셈블러를 방해합니다.
  • 함수 프롤로그: mov [rsp+8], rbx, sub rsp, 0x20, xor ebx, ebx.
  • 조건 분기: test rdx, rdx, je kernel32.7FFBEC730A9.
  • 매개변수 준비: mov rdx, rsi, mov r8, rdi.

중요한 이유:

  • 안티 디버깅: INT3 트랩은 디버거를 중단시키거나 충돌시킵니다.
  • 안티 디스어셈블리: 디스어셈블러는 INT3를 유효하지 않은 명령어로 표시합니다.
  • 명령줄 파싱: 셸코드가 자신의 명령줄 인수를 읽습니다.
  • 동적 API 해석: JMP 트램폴린이 런타임에 GetCommandLineW를 해석합니다.

시각적 참조:

Python Shellcode GetCommandLineW & INT3 Traps GetCommandLineW, 명령줄 파싱 및 INT3 트랩을 보여주는 x64dbg 뷰.

3. AnyDesk APC 인젝션 및 암호화 작업

Process Hacker 메모리 분석은 Python 셸코드가 AnyDesk.exe에 APC 인젝션을 수행하고 데이터 유출을 위해 고급 암호화 알고리즘을 사용한다는 것을 보여줍니다.

APC 인젝션 – 왜 AnyDesk인가?

  • 대상 프로세스: AnyDesk.exe (PID 8064) – 합법적인 원격 데스크톱 도구.
  • 인젝션 방법: APC (Asynchronous Procedure Call) 인젝션 – 새 스레드를 생성하지 않고 기존 스레드에 코드를 주입합니다.
  • 왜 AnyDesk인가?
    • 신뢰할 수 있고 항상 실행 중인 프로세스입니다.
    • 네트워크 트래픽(원격 데스크톱)이 C2 통신과 섞입니다.
    • 보안 도구가 AnyDesk 활동을 거의 탐지하지 않습니다.

암호화 알고리즘:

  • AES for x86 / AES for Intel AES-NI – 대칭 암호화.
  • RSA for x86 – 비대칭 암호화.
  • SHA256 block transform – 해싱.
  • RC4 for x86 – 스트림 암호.
  • Vector Permutation AES – SIMD 가속 AES.
  • GHASH for x86 – GCM 인증.
  • Montgomery Multiplication – RSA 가속.
  • ECP_NISTZ256 for x86 – 타원 곡선 암호화.

중요한 이유:

  • APC 인젝션: CreateRemoteThread보다 은밀합니다 – 새 스레드가 생성되지 않습니다.
  • LOLBin 악용: AnyDesk는 합법적인 도구이므로 탐지가 더 어렵습니다.
  • 암호화된 C2: 셸코드가 AES/RSA로 통신을 암호화합니다.
  • 데이터 무결성: SHA256과 GHASH가 데이터 변조를 방지합니다.

시각적 참조:

Python Shellcode AnyDesk APC Injection & Crypto AnyDesk 인젝션 및 암호화 알고리즘(AES, RSA, SHA256, RC4)을 보여주는 Process Hacker 뷰.

4. TCPView – AnyDesk 데이터 유출

TCPView 분석은 Python 셸코드가 AnyDesk.exe를 사용하여 포트 443(HTTPS)을 통해 141.227.178.79로 데이터를 유출한다는 것을 보여줍니다.

주요 관찰 사항:

  • 프로세스: AnyDesk.exe (PID 5068) – 합법적인 원격 데스크톱 도구.
  • 원격 IP: 141.227.178.79
  • 포트: 443 (HTTPS – 합법적인 트래픽과 섞임).
  • 상태: Established (활성 연결).
  • 전송된 패킷: 8 (2,306 바이트) – 암호화된 데이터 유출.
  • 수신된 패킷: 7 (1,703 바이트) – C2 명령.

중요한 이유:

  • LOLBin 악용: AnyDesk는 합법적인 도구이므로 탐지가 더 어렵습니다.
  • 암호화된 유출: 포트 443(HTTPS)이 탈취된 데이터를 숨깁니다.
  • C2 통신: 셸코드가 동일한 IP에서 명령을 수신합니다.
  • 회피: 보안 도구가 AnyDesk 트래픽을 거의 탐지하지 않습니다.

시각적 참조:

Python Shellcode AnyDesk Data Exfiltration AnyDesk.exe가 포트 443을 통해 141.227.178.79에 연결하는 것을 보여주는 TCPView 뷰.

5. AnyDesk - Simplewall의 원격 IP 주소 차단

Simplewall 분석은 Python 셸코드가 AnyDesk.exe를 사용하여 포트 443(HTTPS)을 통해 141.227.178.79로 데이터를 유출하려고 시도하지만, 차단될 경우 다른 합법적인 주소(92.38.180.106)로 연결을 시도한다는 것을 보여줍니다.

주요 관찰 사항:

  • 프로세스: AnyDesk.exe (PID 5068) – 합법적인 원격 데스크톱 도구.
  • 원격 IP: 92.38.180.106
  • 포트: 443 (HTTPS – 합법적인 트래픽과 섞임).
  • 상태: Blocked (차단된 연결).
  • 차단된 주소: (relay-14692092.net.anydesk.com).

중요한 이유:

  • LOLBin 악용: AnyDesk는 합법적인 도구이므로 탐지가 더 어렵습니다.
  • 암호화된 유출: 포트 443(HTTPS)이 탈취된 데이터를 숨깁니다.
  • C2 통신: 셸코드가 동일한 IP에서 명령을 수신합니다.
  • 회피: 보안 도구가 AnyDesk 트래픽을 거의 탐지하지 않습니다.

시각적 참조:

Python Shellcode AnyDesk Data Exfiltration Anydesk.exe가 포트 443을 통해 92.38.180.106으로 차단된 것을 보여주는 Simplewall 뷰.

6. 레지스트리 지속성 – GUID 기반 키

레지스트리 분석은 Python 셸코드가 지속성을 위해 HKLM\SYSTEM\CurrentControlSet\Control\ 아래에 GUID 기반 키를 생성한다는 것을 보여줍니다.

주요 관찰 사항:

  • GUID 키: {bf1a281b-ad7b-4476-ac95-f47682990ce7} – 무작위로 생성된 GUID.
  • 볼륨 섀도 복사본 경로: GLOBALROOT\Device\HarddiskVolumeShadowCopy5\WINDOWS\system32\config\components.
  • StoreArchitecture: 09 00 00 00 – 아키텍처 식별자.
  • StoreFormatVersion: 30 00 2e 00 30 00 2e 00 2e 00 36 00 – 유니코드로 "0.0.0.6".

중요한 이유:

  • 지속성: GUID 키가 시스템 시작 시 셸코드가 실행되도록 보장합니다.
  • 은밀성: 볼륨 섀도 복사본 경로는 거의 모니터링되지 않습니다.
  • 회피: 무작위 GUID가 탐지를 더 어렵게 만듭니다.

시각적 참조:

Python Shellcode Registry Persistence GUID 기반 키와 StoreFormatVersion 값을 보여주는 레지스트리 편집기 뷰.

결론

이 분석은 APC 인젝션을 통해 AnyDesk에 주입되고, AnyDesk의 합법적인 IP 주소를 사용하여 C2 서버에 연결하며, AES 및 RSA 암호화 알고리즘을 사용하여 트래픽을 은닉하는 고급 Python 셸코드를 밝혀냈습니다.

주요 시사점:

  • **TCPView에서 관찰된 바와 같이 AnyDesk가 IP 주소 141.227.178.79로 데이터를 유출하고 있었음이 밝혀졌습니다.
  • **셸코드는 APC 인젝션 기법을 사용하여 합법적인 프로세스인 AnyDesk에 자신을 주입하므로 악성코드를 탐지하기 어렵게 만듭니다.
  • **AnyDesk는 AES 및 RSA와 같은 고급 암호화 알고리즘을 사용하여 C2 통신을 암호화하고 네트워크 트래픽을 은닉합니다.
  • **지속성을 보장하고 탐지를 방해하기 위해 Python 셸코드는 볼륨 섀도 복사본 경로를 가리키는 GUID 기반 키를 사용하여 레지스트리에 흔적을 남깁니다: GLOBALROOT\Device\HarddiskVolumeShadowCopy5\WINDOWS\system32\config\components.
  • **x64dbg에서 파일을 생성하고 흔적을 삭제하려는 시도가 있습니다—예를 들어 CreateFileW 및 DeleteFileA 호출. 또한 분석을 방해할 목적으로 int3 트랩이 자주 나타납니다.

샘플 다운로드

분석된 Formbook 샘플은 직접 분석을 수행하려는 분들을 위해 MalwareBazaar에서 이용할 수 있습니다:

MalwareBazaar의 Python Shellcode 샘플

사용된 도구: x64dbg, Process Hacker, Binary Ninja

도구 다운로드