Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
RedLine-Stealer-C2-Defender-Bypass-Payload-Analysis — C2 도메인(198.46.86.63, tempuri.org), Windows Defender 우회 및 7200 KB 페이로드 추출을 사용하는 .NET 기반 정보 탈취형 악성코드 RedLine Stealer에 대한 리버스 엔지니어링 분석입니다. | Kitploit
도구/GitHubGitHub/kaandemir993/redline-stealer-c2-defender-bypass-payload-analysis
Memory ForensicsPersistence MechanismsReverse EngineeringData ExfiltrationMalware AnalysisCommand and ControlThreat Intelligence
GitHubkaandemir993/redline-stealer-c2-defender-bypass-payload-analysis

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

RedLine-Stealer-C2-Defender-Bypass-Payload-Analysis

C2 도메인(198.46.86.63, tempuri.org), Windows Defender 우회 및 7200 KB 페이로드 추출을 사용하는 .NET 기반 정보 탈취형 악성코드 RedLine Stealer에 대한 리버스 엔지니어링 분석입니다.

저장소 보기
1926일 전아직 검토되지 않음

1. C2 연결 – IP 198.46.86.63

네트워크 분석 결과 RedLine Stealer가 원격 IP 주소 198.46.86.63에 연결을 설정하는 것으로 나타났습니다. 이 IP는 데이터 유출 및 명령 전달에 사용되는 악성코드의 C2(Command & Control) 서버일 가능성이 높습니다.

주요 관찰 사항:

  • IP 주소: 198.46.86.63
  • 프로토콜: HTTP/HTTPS일 가능성이 높음(일반적인 RedLine 동작 기반).
  • 목적: 탈취한 데이터(자격 증명, 쿠키, 암호화폐 지갑)의 C2 통신.

중요성:

  • C2 인프라: 이 IP는 악성코드의 기원을 추적하는 데 사용할 수 있습니다.
  • 탐지: 네트워크 보안 도구로 이 IP를 차단할 수 있습니다.
  • 유출: 탈취된 모든 데이터가 이 서버로 전송됩니다.

시각적 참고 자료:

RedLine Stealer C2 연결 RedLine Stealer가 198.46.86.63에 연결하는 모습을 보여주는 네트워크 모니터 화면.

2. 페이로드 메모리 블록 – 7200 KB RW 영역

Process Hacker는 RedLine Stealer 프로세스 내에서 대용량 PAGE_READWRITE 메모리 블록(7200 KB)을 표시합니다. 이 영역은 Private으로 표시되며 악성코드의 페이로드가 포함되어 있으며, 여기에는 탈취한 데이터, 구성 정보, 실행 코드가 포함될 가능성이 높습니다.

주요 관찰 사항:

  • 크기: 7200 KB (7.2 MB)
  • 유형: Private(파일에서 매핑되지 않음)
  • 보호: PAGE_READWRITE(읽기/쓰기, 실행 불가)
  • 목적: 주요 페이로드(데이터 탈취 루틴, C2 통신 등)를 저장할 가능성이 높음

중요성:

  • 페이로드 저장: 이 블록에는 핵심 악성 코드가 포함되어 있습니다.
  • 난독화: 데이터가 탐지를 회피하기 위해 암호화되거나 압축되었을 수 있습니다.
  • 메모리 포렌식: 이 영역을 덤프하면 전체 악성코드가 드러날 수 있습니다.

시각적 참고 자료:

RedLine Stealer 페이로드 메모리 블록 페이로드를 포함하는 7200 KB PAGE_READWRITE 메모리 블록을 보여주는 Process Hacker 화면.

3. 백업 C2 – tempuri.org

Binary Ninja 분석 결과 두 번째 C2 서버인 tempuri.org가 발견되었습니다. 이는 기본 서버(198.46.86.63)를 사용할 수 없을 때 백업 또는 대체 C2 주소로 사용될 가능성이 높습니다.

관찰된 주요 문자열:

  • tempuri.org – 백업 C2 서버.
  • Entity/Id9.Result – 탈취한 데이터를 전송하는 엔드포인트.
  • Id9.Response – C2 명령 또는 확인 응답을 수신하는 엔드포인트.

중요성:

  • 이중화: 백업 C2는 기본 서버가 차단되어도 데이터 유출이 계속되도록 보장합니다.
  • 유출: Entity/Id9.Result는 탈취한 자격 증명, 쿠키, 암호화폐 지갑을 전송하는 데 사용될 가능성이 높습니다.
  • 탐지: 이 도메인을 차단하면 악성코드의 통신을 방해할 수 있습니다.

시각적 참고 자료:

RedLine Stealer 백업 C2 tempuri.org를 Entity/Id9.Result 엔드포인트가 있는 백업 C2 서버로 보여주는 Binary Ninja 화면.

4. 시스템 구성 및 지속성

Binary Ninja 분석 결과 RedLine Stealer가 시스템 구성 설정을 수집하고 이를 지속성 및 탐지 회피에 사용하는 것으로 나타났습니다.

관찰된 주요 문자열:

  • PSModulePath – 명령 실행을 위한 PowerShell 모듈 경로.
  • HideExclusionsFromLocalAdmins – Windows Defender 제외 항목을 숨깁니다.
  • RemoteEncryptionProtectionMaxBlockTime – 암호화 보호 타이밍을 제어합니다.
  • LastMapsDisableHeartbeatReportTime – C2 통신을 위한 하트비트 보고.
  • LastSetupErrorHeartbeatReportTime – C2에 오류 보고.

중요성:

  • PowerShell 실행: 악성코드가 PowerShell 스크립트를 실행할 수 있습니다.
  • 탐지 회피: 제외 항목을 숨기면 안티바이러스 탐지를 피하는 데 도움이 됩니다.
  • 지속성: 하트비트 보고는 활성 C2 통신을 나타냅니다.

시각적 참고 자료:

RedLine Stealer 시스템 구성 PowerShell 경로, Windows Defender 설정, 하트비트 보고를 보여주는 Binary Ninja 화면.

5. Windows Defender Exploit Guard 조작

Binary Ninja 분석 결과 RedLine Stealer가 여러 Windows Defender Exploit Guard 설정을 조작하여 보호 기능을 비활성화하고 제외 항목을 추가하는 것으로 나타났습니다.

관찰된 주요 문자열:

  • Windows Defender Exploit Guard\Network Protection – 네트워크 기반 보호(예: 악성 IP/도메인 차단)를 비활성화합니다.
  • ASR\ASROnlyExclusions – 공격 표면 축소(ASR) 규칙에 제외 항목을 추가하여 Defender가 특정 파일이나 프로세스를 차단하지 못하게 합니다.
  • Controlled Folder Access – 보호 폴더 액세스를 수정하여 랜섬웨어 보호를 우회할 가능성이 있습니다.
  • Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – 악성코드를 허용된 애플리케이션 목록에 추가하여 보호 폴더를 수정할 수 있게 합니다.
  • Windows Defender Exploit Guard\Network Protection\Blocked URLs – C2 통신을 허용하기 위해 차단된 URL을 제거하거나 수정합니다.
  • Windows Defender Exploit Guard\ASR\Rules – 악성코드의 동작을 탐지할 수 있는 특정 ASR 규칙을 비활성화합니다.

중요성:

  • 탐지 회피: Network Protection 및 ASR 규칙을 비활성화하면 악성코드가 탐지를 피하는 데 도움이 됩니다.
  • 지속성: 제외 항목을 추가하면 악성코드가 차단되지 않고 파일을 저장하고 시스템 설정을 수정할 수 있습니다.
  • C2 통신: 차단된 URL을 제거하면 악성코드가 중단 없이 C2 서버에 연결할 수 있습니다.
  • 랜섬웨어 우회: Controlled Folder Access를 수정하면 랜섬웨어 보호 메커니즘을 우회하는 데 도움이 됩니다.

시각적 참고 자료:

RedLine Stealer Defender Exploit Guard 여러 Windows Defender Exploit Guard 문자열을 보여주는 Binary Ninja 화면.

결론

이 분석에서는 고급 탐지 회피 기술, 다중 C2 서버, 포괄적인 데이터 탈취 기능을 결합한 .NET 기반 정보 탈취 악성코드인 RedLine Stealer가 발견되었습니다.

핵심 요약:

  • C2 통신: 기본 C2는 198.46.86.63, 백업 C2는 tempuri.org입니다.
  • 페이로드 저장: 7200 KB PAGE_READWRITE 메모리 블록에 주요 페이로드가 포함되어 있습니다.
  • Defender 우회: Windows Defender Exploit Guard 설정(Network Protection, ASR, Controlled Folder Access)을 조작합니다.
  • .NET 구성: 설정 관리를 위해 표준 .NET 구성 섹션을 사용합니다.
  • 데이터 탈취: 자격 증명, 쿠키, 암호화폐 지갑, 시스템 정보를 탈취합니다.

탐지 권장 사항:

  • C2 도메인 차단: 198.46.86.63 및 tempuri.org.
  • 의심스러운 프로세스에서 5MB보다 큰 PAGE_READWRITE 메모리 블록 모니터링.
  • Windows Defender Exploit Guard 레지스트리 수정 탐지.
  • 비정상적인 프로세스에서 .NET 구성 섹션(System.Configuration) 모니터링.

샘플 다운로드

분석된 RedLine Stealer 샘플은 자체 분석을 원하는 사용자를 위해 MalwareBazaar에서 제공됩니다:

🔗 MalwareBazaar의 RedLine Stealer 샘플

사용 도구: Binary Ninja, Process Hacker, Network Monitor

도구 다운로드