
코드 인젝션 기법의 실시간 헌팅
메모리 상주 악성코드에 대한 자동 헌팅을 확장 가능하게 수행합니다
이 프로젝트는 WORK IN PROGRESS(개발 진행 중)입니다. 향후 몇 주 내에 기능 변경 및 바이너리 릴리스가 예정되어 있습니다.
Memhunter는 엔드포인트 센서 도구로, 상주 악성코드 탐지를 특화하여 위협 헌터의 분석 프로세스 및 대응 시간을 개선합니다. 이 도구는 엔드포인트 프로세스에 존재하는 메모리 상주 악성코드를 탐지하고 보고합니다. Memhunter는 알려진 악성 메모리 인젝션 기법을 탐지합니다. 탐지 프로세스는 실시간 분석을 통해 수행되며 메모리 덤프가 필요하지 않습니다. 이 도구는 malfind 및 hollowfind와 같은 메모리 포렌식 Volatility 플러그인의 대체품으로 설계되었습니다. 메모리 덤프가 필요하지 않은 아이디어는 수동 분석 없이, 그리고 덤프를 포렌식 환경으로 이동하는 데 필요한 복잡한 인프라 없이 메모리 상주 악성코드 위협 헌팅을 확장 가능하게 수행하는 데 도움이 됩니다.
탐지 프로세스는 엔드포인트 데이터 수집과 메모리 검사 스캐너의 조합을 통해 수행됩니다. 이 도구는 실행 시 자체적으로 Windows 서비스로 배포되는 독립 실행형 바이너리입니다. 서비스로 실행되면 memhunter는 코드 인젝션 공격을 나타낼 수 있는 ETW 이벤트 수집을 시작합니다. 수집된 데이터 이벤트의 실시간 스트림은 탐지 휴리스틱을 사용하여 잠재적 공격을 선별하는 메모리 검사 스캐너에 제공됩니다. 전체 탐지 프로세스는 사람의 개입이나 메모리 덤프가 필요하지 않으며, 도구 자체로 확장 가능하게 수행할 수 있습니다.
데이터 수집 및 헌팅 휴리스틱 외에도, 이 프로젝트는 +15가지 코드 인젝션 기법을 포함하는 "minjector"라는 보조 도구를 탄생시켰습니다. minjector 도구는 memhunter 탐지를 테스트하는 데 사용될 수 있을 뿐만 아니라, 잘 알려진 코드 인젝션 기법을 한 곳에서 배울 수 있는 장소로도 활용됩니다.
아키텍처 발표 자료는 여기에서 확인 가능합니다
![]()
![]()