Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Vidar-Stealer-Reverse-Engineering — Vidar Stealer 2.0에 대한 심층 리버스 엔지니어링 분석: 작업 스케줄러 변조(1999 타임스탬프), Explorer.exe 프로세스 할로잉, Microsoft Copilot 인젝션 포함. | Kitploit
도구/GitHubGitHub/kaandemir993/vidar-stealer-reverse-engineering
Memory ForensicsPersistence MechanismsReverse EngineeringForensicsMalware AnalysisBinary AnalysisThreat IntelligencePapers & ResearchLearning & Education

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Incident Response
GitHubkaandemir993/vidar-stealer-reverse-engineering

Vidar-Stealer-Reverse-Engineering

Vidar Stealer 2.0에 대한 심층 리버스 엔지니어링 분석: 작업 스케줄러 변조(1999 타임스탬프), Explorer.exe 프로세스 할로잉, Microsoft Copilot 인젝션 포함.

저장소 보기
21개월 전아직 검토되지 않음

Vidar Stealer 2.0 리버스 엔지니어링 분석

개요

이 분석은 탐지를 피하기 위해 고급 회피 기술을 사용하는 정교한 정보 탈취기인 Vidar Stealer 2.0에 대한 심층적인 리버스 엔지니어링을 다룹니다. 주요 발견 사항은 다음과 같습니다:

  • 작업 스케줄러 변조: 포렌식 분석을 회피하기 위해 시스템 작업 타임스탬프를 1999로 수정합니다.
  • Explorer.exe 프로세스 할로잉: 합법적인 Windows Explorer 프로세스에 셸코드를 주입합니다.
  • Microsoft Copilot 인젝션: 은밀한 실행을 위해 새로운 Microsoft Copilot 프로세스를 대상으로 합니다.
  • 지속성: 예약 작업 및 시스템 프로세스 하이재킹을 통해 존재를 유지합니다.

1. 작업 스케줄러 변조 (1999 타임스탬프)

Vidar Stealer 2.0에서 관찰된 가장 독특하고 정교한 동작 중 하나는 Windows 작업 스케줄러와의 상호 작용입니다. 이 악성코드는 단순히 지속성을 위해 새 작업을 생성하는 것이 아니라 기존 시스템 작업의 타임스탬프를 적극적으로 변조하여 1990년으로 설정합니다.

이것이 중요한 이유는?

  • 안티 포렌식 기술: 타임스탬프를 오래된 날짜(예: 1990)로 변경하면 포렌식 분석 및 로그 검토가 방해되어 악성코드가 처음 나타난 시기를 파악하기 어렵게 됩니다.
  • 회피: 합법적인 시스템 작업의 타임스탬프를 변경함으로써 Vidar는 자신의 예약 작업을 덜 의심스럽게 만듭니다.
  • 지속성: 자신의 작업이 생성되면 Vidar는 타임스탬프를 현재 날짜로 되돌려 시스템에 발판을 유지하면서 추가 의심을 피할 수 있습니다.

주요 관찰 사항:

  • OneDrive와 같은 시스템 작업의 타임스탬프가 6.04.2026으로 변경되었지만 일부는 되돌려졌습니다.
  • Vidar가 생성한 사용자 지정 작업은 30.11.1999 00:00:00(고전적인 안티 포렌식 타임스탬프)으로 설정되었습니다.
  • 제거 후에도 일부 타임스탬프 변경이 남아 있어 시스템 수준의 깊은 조작이 있었음을 나타냅니다.

OneDrive Task Timestamp

2. Explorer.exe – 프로세스 할로잉 및 셸코드 인젝션

Vidar Stealer 2.0이 사용하는 가장 중요한 회피 기술 중 하나는 Explorer.exe에 대한 프로세스 할로잉입니다. 이 기술을 통해 악성코드는 합법적인 Windows 프로세스 내에서 악성 코드를 실행할 수 있어 탐지가 훨씬 어려워집니다.

작동 방식:

  • 대상 프로세스: Vidar는 신뢰할 수 있는 시스템 프로세스인 Explorer.exe를 대상으로 합니다.
  • 할로잉: 악성코드는 일시 중단된 Explorer 인스턴스를 생성하고 해당 메모리를 악성 셸코드로 대체합니다.
  • 실행: 그런 다음 셸코드는 Explorer의 컨텍스트 내에서 실행되어 많은 보안 제어를 우회합니다.

WinDbg 분석:

WinDbg를 사용하여 Explorer 프로세스 내부에 주입된 셸코드를 관찰할 수 있습니다. 메모리 영역은 합법적인 Explorer 메모리에서는 드문 PAGE_EXECUTE_READWRITE 권한을 보여줍니다.

주요 관찰 사항:

  • 메모리 영역: Explorer의 주소 공간에서 의심스러운 PAGE_EXECUTE_READWRITE 섹션이 발견되었습니다.
  • 셸코드 패턴: 주입된 코드에는 API 해싱 및 안티 디버그 루틴을 포함한 일반적인 페이로드 구조가 포함되어 있습니다.
  • 지속성: 셸코드는 시스템 재부팅 후에도 Vidar가 활성 상태를 유지하도록 합니다.

이미지가 보여주는 것:

아래 이미지는 Explorer.exe의 PAGE_EXECUTE_READWRITE 영역 내에서 발견된 셸코드의 WinDbg 직접 덤프입니다. 디스어셈블리는 일반적인 셸코드 특성인 프롤로그 명령어(push, mov), API 호출 패턴(call, jmp) 및 난독화된 데이터 블록을 보여줍니다.

explorer Shellcode

3. Microsoft Copilot – 프로세스 인젝션의 새로운 대상

이 분석에서 가장 주목할 만한 발견 중 하나는 Vidar의 셸코드가 Microsoft Copilot 프로세스에 주입되었다는 점입니다. Copilot은 최신 Windows 시스템에 통합된 AI 기반 어시스턴트이므로 비교적 새롭고 매우 흥미로운 대상입니다.

작동 방식:

  • 대상 프로세스: Vidar는 새롭고 신뢰할 수 있는 Windows 프로세스인 Copilot.exe를 대상으로 합니다.
  • 인젝션 방법: 악성코드는 유사한 프로세스 인젝션 기술(APC 인젝션 또는 스레드 하이재킹으로 추정)을 사용하여 Copilot 내에서 셸코드를 실행합니다.
  • 은밀성: Copilot은 합법적인 프로세스이므로 많은 기존 보안 솔루션이 셸코드를 감지하지 못할 수 있습니다.

WinDbg 분석 – 난독화된 페이로드

주입된 코드의 초기 분석에서는 jg, add, xchg와 같은 명령어가 문맥에 맞지 않게 나타나는 난독화된 페이로드가 발견되었습니다. 이는 정적 분석을 회피하기 위해 사용되는 코드 난독화의 명확한 지표입니다.

Copilot Injection - Obfuscated Payload

WinDbg 분석 – API 호출 및 난독화

아래 이미지는 명확한 API 호출과 난독화된 코드가 혼합된 모습을 보여줍니다. 해석된 함수는 다음과 같습니다:

  • LoadLibraryExW – 추가 DLL을 로드하는 데 사용됩니다.
  • LoadLibraryW – 표준 DLL 로딩.
  • LocalFree – 메모리 관리.
  • MultiByteToWideChar – 문자열 변환 (데이터 유출을 위해 악성코드에서 일반적으로 사용됨).

해석되지 않은 부분(???, jg add 등)은 WinDbg가 난독화된 코드를 완전히 디코딩할 수 없는 영역을 나타내며, Vidar 회피 기술의 복잡성을 강조합니다.

Copilot API Calls and Obfuscated Code

결론

Vidar Stealer 2.0은 현대 정보 탈취기가 어떻게 고도로 정교하고 회복력 있게 진화했는지를 보여주는 대표적인 예입니다. 이 분석에서는 일반적인 악성코드와 차별화되는 여러 고급 기술이 발견되었습니다:

  • 작업 스케줄러 변조 (1990 타임스탬프): 로그 분석을 방해하고 지속성 메커니즘을 숨기는 교묘한 안티 포렌식 기술.
  • Explorer.exe 프로세스 할로잉: 신뢰할 수 있는 시스템 프로세스 내에서 악성 코드를 실행하여 많은 보안 제어를 우회하는 Vidar의 능력을 보여줍니다.
  • Microsoft Copilot 인젝션: 새롭게 부상하는 공격 표면을 대상으로 하여 위협 행위자가 새로운 Windows 기능에 어떻게 적응하고 있는지 보여줍니다.
  • 난독화된 API 호출: 난독화 및 동적 API 해석 사용으로 정적 분석이 어려워지며 악성코드의 회피 능력을 강조합니다.

주요 시사점

  • 지속성: Vidar는 예약 작업 및 시스템 프로세스 인젝션을 통해 지속성을 유지합니다.
  • 회피: 안티 포렌식 타임스탬프, 난독화, 신뢰할 수 있는 프로세스 인젝션으로 탐지가 어렵습니다.
  • 데이터 탈취: LoadLibrary 및 MultiByteToWideChar의 사용은 추가 모듈을 로드하고 데이터를 유출할 수 있는 능력을 확인시켜 줍니다.

샘플 다운로드

분석된 샘플은 자체 분석을 원하는 사람들을 위해 MalwareBazaar에서 제공됩니다:

🔗 Vidar Stealer 2.0 Sample on MalwareBazaar

마무리 생각

Vidar Stealer 2.0은 데이터 탈취뿐만 아니라 탐지되지 않는 데에도 중점을 둔 새로운 세대의 정보 탈취기를 대표합니다. 시스템 작업을 변조하고, 신뢰할 수 있는 프로세스에 주입하며, Copilot과 같은 새로운 Windows 기능을 대상으로 하는 능력은 현대 보안 제어에 대한 깊은 이해를 보여줍니다.

방어자가 진화하는 위협에 대비하여 더 나은 탐지 규칙과 보안 조치를 구축하려면 이러한 기술을 이해하는 것이 중요합니다.

도구 다운로드