
Vidar Stealer 2.0에 대한 심층 리버스 엔지니어링 분석: 작업 스케줄러 변조(1999 타임스탬프), Explorer.exe 프로세스 할로잉, Microsoft Copilot 인젝션 포함.
이 분석은 탐지를 피하기 위해 고급 회피 기술을 사용하는 정교한 정보 탈취기인 Vidar Stealer 2.0에 대한 심층적인 리버스 엔지니어링을 다룹니다. 주요 발견 사항은 다음과 같습니다:
Vidar Stealer 2.0에서 관찰된 가장 독특하고 정교한 동작 중 하나는 Windows 작업 스케줄러와의 상호 작용입니다. 이 악성코드는 단순히 지속성을 위해 새 작업을 생성하는 것이 아니라 기존 시스템 작업의 타임스탬프를 적극적으로 변조하여 1990년으로 설정합니다.
주요 관찰 사항:
OneDrive와 같은 시스템 작업의 타임스탬프가 6.04.2026으로 변경되었지만 일부는 되돌려졌습니다.30.11.1999 00:00:00(고전적인 안티 포렌식 타임스탬프)으로 설정되었습니다.
Vidar Stealer 2.0이 사용하는 가장 중요한 회피 기술 중 하나는 Explorer.exe에 대한 프로세스 할로잉입니다. 이 기술을 통해 악성코드는 합법적인 Windows 프로세스 내에서 악성 코드를 실행할 수 있어 탐지가 훨씬 어려워집니다.
Explorer.exe를 대상으로 합니다.WinDbg를 사용하여 Explorer 프로세스 내부에 주입된 셸코드를 관찰할 수 있습니다. 메모리 영역은 합법적인 Explorer 메모리에서는 드문 PAGE_EXECUTE_READWRITE 권한을 보여줍니다.
주요 관찰 사항:
PAGE_EXECUTE_READWRITE 섹션이 발견되었습니다.이미지가 보여주는 것:
아래 이미지는 Explorer.exe의 PAGE_EXECUTE_READWRITE 영역 내에서 발견된 셸코드의 WinDbg 직접 덤프입니다. 디스어셈블리는 일반적인 셸코드 특성인 프롤로그 명령어(push, mov), API 호출 패턴(call, jmp) 및 난독화된 데이터 블록을 보여줍니다.
이 분석에서 가장 주목할 만한 발견 중 하나는 Vidar의 셸코드가 Microsoft Copilot 프로세스에 주입되었다는 점입니다. Copilot은 최신 Windows 시스템에 통합된 AI 기반 어시스턴트이므로 비교적 새롭고 매우 흥미로운 대상입니다.
Copilot.exe를 대상으로 합니다.주입된 코드의 초기 분석에서는 jg, add, xchg와 같은 명령어가 문맥에 맞지 않게 나타나는 난독화된 페이로드가 발견되었습니다. 이는 정적 분석을 회피하기 위해 사용되는 코드 난독화의 명확한 지표입니다.

아래 이미지는 명확한 API 호출과 난독화된 코드가 혼합된 모습을 보여줍니다. 해석된 함수는 다음과 같습니다:
LoadLibraryExW – 추가 DLL을 로드하는 데 사용됩니다.LoadLibraryW – 표준 DLL 로딩.LocalFree – 메모리 관리.MultiByteToWideChar – 문자열 변환 (데이터 유출을 위해 악성코드에서 일반적으로 사용됨).해석되지 않은 부분(???, jg add 등)은 WinDbg가 난독화된 코드를 완전히 디코딩할 수 없는 영역을 나타내며, Vidar 회피 기술의 복잡성을 강조합니다.

Vidar Stealer 2.0은 현대 정보 탈취기가 어떻게 고도로 정교하고 회복력 있게 진화했는지를 보여주는 대표적인 예입니다. 이 분석에서는 일반적인 악성코드와 차별화되는 여러 고급 기술이 발견되었습니다:
LoadLibrary 및 MultiByteToWideChar의 사용은 추가 모듈을 로드하고 데이터를 유출할 수 있는 능력을 확인시켜 줍니다.분석된 샘플은 자체 분석을 원하는 사람들을 위해 MalwareBazaar에서 제공됩니다:
🔗 Vidar Stealer 2.0 Sample on MalwareBazaar
Vidar Stealer 2.0은 데이터 탈취뿐만 아니라 탐지되지 않는 데에도 중점을 둔 새로운 세대의 정보 탈취기를 대표합니다. 시스템 작업을 변조하고, 신뢰할 수 있는 프로세스에 주입하며, Copilot과 같은 새로운 Windows 기능을 대상으로 하는 능력은 현대 보안 제어에 대한 깊은 이해를 보여줍니다.
방어자가 진화하는 위협에 대비하여 더 나은 탐지 규칙과 보안 조치를 구축하려면 이러한 기술을 이해하는 것이 중요합니다.