
C2 도메인(198.46.86.63, tempuri.org), Windows Defender 우회 및 7200 KB 페이로드 추출을 사용하는 .NET 기반 정보 탈취형 악성코드 RedLine Stealer에 대한 리버스 엔지니어링 분석입니다.
네트워크 분석 결과 RedLine Stealer가 원격 IP 주소 198.46.86.63에 연결을 설정하는 것으로 나타났습니다. 이 IP는 데이터 유출 및 명령 전달에 사용되는 악성코드의 C2(Command & Control) 서버일 가능성이 높습니다.
198.46.86.63
RedLine Stealer가 198.46.86.63에 연결하는 모습을 보여주는 네트워크 모니터 화면.
Process Hacker는 RedLine Stealer 프로세스 내에서 대용량 PAGE_READWRITE 메모리 블록(7200 KB)을 표시합니다. 이 영역은 Private으로 표시되며 악성코드의 페이로드가 포함되어 있으며, 여기에는 탈취한 데이터, 구성 정보, 실행 코드가 포함될 가능성이 높습니다.
Private(파일에서 매핑되지 않음)PAGE_READWRITE(읽기/쓰기, 실행 불가)
페이로드를 포함하는 7200 KB PAGE_READWRITE 메모리 블록을 보여주는 Process Hacker 화면.
Binary Ninja 분석 결과 두 번째 C2 서버인 tempuri.org가 발견되었습니다. 이는 기본 서버(198.46.86.63)를 사용할 수 없을 때 백업 또는 대체 C2 주소로 사용될 가능성이 높습니다.
tempuri.org – 백업 C2 서버.Entity/Id9.Result – 탈취한 데이터를 전송하는 엔드포인트.Id9.Response – C2 명령 또는 확인 응답을 수신하는 엔드포인트.Entity/Id9.Result는 탈취한 자격 증명, 쿠키, 암호화폐 지갑을 전송하는 데 사용될 가능성이 높습니다.
tempuri.org를 Entity/Id9.Result 엔드포인트가 있는 백업 C2 서버로 보여주는 Binary Ninja 화면.
Binary Ninja 분석 결과 RedLine Stealer가 시스템 구성 설정을 수집하고 이를 지속성 및 탐지 회피에 사용하는 것으로 나타났습니다.
PSModulePath – 명령 실행을 위한 PowerShell 모듈 경로.HideExclusionsFromLocalAdmins – Windows Defender 제외 항목을 숨깁니다.RemoteEncryptionProtectionMaxBlockTime – 암호화 보호 타이밍을 제어합니다.LastMapsDisableHeartbeatReportTime – C2 통신을 위한 하트비트 보고.LastSetupErrorHeartbeatReportTime – C2에 오류 보고.
PowerShell 경로, Windows Defender 설정, 하트비트 보고를 보여주는 Binary Ninja 화면.
Binary Ninja 분석 결과 RedLine Stealer가 여러 Windows Defender Exploit Guard 설정을 조작하여 보호 기능을 비활성화하고 제외 항목을 추가하는 것으로 나타났습니다.
Windows Defender Exploit Guard\Network Protection – 네트워크 기반 보호(예: 악성 IP/도메인 차단)를 비활성화합니다.ASR\ASROnlyExclusions – 공격 표면 축소(ASR) 규칙에 제외 항목을 추가하여 Defender가 특정 파일이나 프로세스를 차단하지 못하게 합니다.Controlled Folder Access – 보호 폴더 액세스를 수정하여 랜섬웨어 보호를 우회할 가능성이 있습니다.Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – 악성코드를 허용된 애플리케이션 목록에 추가하여 보호 폴더를 수정할 수 있게 합니다.Windows Defender Exploit Guard\Network Protection\Blocked URLs – C2 통신을 허용하기 위해 차단된 URL을 제거하거나 수정합니다.Windows Defender Exploit Guard\ASR\Rules – 악성코드의 동작을 탐지할 수 있는 특정 ASR 규칙을 비활성화합니다.
여러 Windows Defender Exploit Guard 문자열을 보여주는 Binary Ninja 화면.
이 분석에서는 고급 탐지 회피 기술, 다중 C2 서버, 포괄적인 데이터 탈취 기능을 결합한 .NET 기반 정보 탈취 악성코드인 RedLine Stealer가 발견되었습니다.
198.46.86.63, 백업 C2는 tempuri.org입니다.PAGE_READWRITE 메모리 블록에 주요 페이로드가 포함되어 있습니다.198.46.86.63 및 tempuri.org.PAGE_READWRITE 메모리 블록 모니터링.System.Configuration) 모니터링.분석된 RedLine Stealer 샘플은 자체 분석을 원하는 사용자를 위해 MalwareBazaar에서 제공됩니다:
🔗 MalwareBazaar의 RedLine Stealer 샘플
사용 도구: Binary Ninja, Process Hacker, Network Monitor