Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
RustyWater-ShellCode-Dropper — RustyWater는 Static Kitten 그룹 공격에서 주요 페이로드이자 전체 적대적 작전의 중추를 나타냅니다. | Kitploit
도구/GitHubGitHub/s3n4t0r-0x0/rustywater-shellcode-dropper
Privilege EscalationPersistence MechanismsExploitationIDS/IPS EvasionLateral MovementShellcodePost-ExploitationMalware AnalysisCommand and Control

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Red Teaming
Payload Development
Binary Exploitation
GitHubs3n4t0r-0x0/rustywater-shellcode-dropper

RustyWater-ShellCode-Dropper

RustyWater는 Static Kitten 그룹 공격에서 주요 페이로드이자 전체 적대적 작전의 중추를 나타냅니다.

저장소 보기
104311개월 전Kitploit 검토 완료

RustyWater ShellCode Dropper

RustyWater는 Static Kitten 그룹 공격에서 주요 페이로드이자 전체 적대적 작전의 핵심을 나타냅니다.
RustyWater는 Rust로 컴파일된 실행 파일(가짜 Cloudflare 아이콘을 가진 reddit.exe로 위장)로, 프로세스 인젝션 및 레지스트리 기반 지속성을 통해 강력한 AV/EDR 회피 기능을 갖춘 것으로 알려져 있습니다(RustyWater, 또는 Archer RAT/RUSTRIC와 연관됨).

1-안티 분석 Reddit.exe는 모니터링, 가상화 또는 디버깅의 징후가 있는지 실행 환경을 적극적으로 탐색하는 포괄적인 8계층 안티 분석 시스템을 구현합니다. 각 계층은 필터 역할을 하여 페이로드가 진정한 대상에서만 폭발하도록 보장합니다.

계층 1: CPU 코어 수 확인

처음에 RustyWater 병사는 자신이 있는 머신의 성능을 측정하기 위해 주변을 살펴봅니다. 스스로에게 묻습니다: 이 프로세서는 몇 개의 코어를 가지고 있는가? 샌드박스와 같은 분석 환경은 일반적으로 리소스가 제한되어 있으며 종종 코어가 2개 이하입니다. 병사가 머신이 이렇게 약하다는 것을 발견하면 즉시 환경이 안전하지 않다고 판단하고 흔적 없이 사라져 분석가들의 모든 노력을 허사로 만듭니다.

제공된 이미지에서 Reddit.exe 프로그램 코드의 한 부분이 이 메커니즘을 보여줍니다. 화살표는 "cpu count"를 확인하는 줄을 가리키며, 프로그램이 프로세서 코어 수를 검사합니다. 개수가 2 이하이면 주변 환경이 의심스럽다는 의미이며 실행이 즉시 중단됩니다.

photo_2026-03-10_01-05-14

계층 2: 가상 머신 아티팩트 탐지

CPU 확인만으로는 확신하지 못한 병사는 더 깊이 파고듭니다. 가상 머신은 빵 부스러기 흔적처럼 특정 디지털 지문을 남긴다는 것을 알고 있습니다. 실행 중인 프로세스 목록을 스캔하여 가상화 소프트웨어와 관련된 익숙한 이름(vmtoolsd.exe(VMware), vboxtray.exe(VirtualBox), xenservice.exe(Xen))을 찾습니다. 또한 디스크에 vmmouse.sys 또는 VBoxGuest.sys와 같은 특정 드라이버 파일이 존재하는지 확인합니다.

논리는 간단합니다: 머신이 VMware 도구를 실행 중이라면 VM일 가능성이 높습니다. VM이라면 분석 환경일 가능성이 높습니다. 분석 환경이라면 병사는 임무를 중단합니다.

photo_2026-03-10_01-15-15

계층 3: 분석 도구 레지스트리 스캔

그런 다음 병사는 Windows 레지스트리(시스템 설정의 방대한 데이터베이스)로 모험을 떠납니다. 보안 분석가들이 종종 도구를 남겨두고 이러한 도구는 아티팩트를 남긴다는 것을 알고 있습니다. Wireshark, Process Hacker, OllyDbg, IDA Pro와 같은 디버깅 및 모니터링 소프트웨어와 관련된 레지스트리 키를 검색합니다. 이러한 키 중 하나라도 존재하면 환경이 적대적임을 확인하고 즉시 종료를 트리거합니다.

photo_2026-03-10_01-16-59

계층 4: RAM 크기 분석

시스템이 4GB 미만을 보고하면 병사는 리소스가 부족한 샌드박스를 의심하고 실행을 중단합니다. 이 검사는 많은 자동화된 분석 시스템을 걸러내는 신뢰할 수 있는 방법입니다.

photo_2026-03-10_01-12-53

계층 5: 디버거 탐지

이제 병사는 주변 환경을 확인합니다. 간단하지만 효과적인 Windows API 호출인 IsDebuggerPresent를 사용하여 디버거의 제어 하에 실행되고 있는지 확인합니다. 디버거는 현미경과 같습니다. 디버거가 있으면 누군가 병사의 모든 명령을 지켜보고 있다는 뜻입니다. 병사는 그러한 감시 하에서는 수행하지 않을 것입니다.

photo_2026-03-10_01-21-47

계층 6: 시스템 가동 시간 확인

시간 자체가 요소가 됩니다. 병사는 마지막 부팅 이후 시스템이 실행된 시간을 확인합니다. 샌드박스 및 분석 환경은 종종 샘플이 실행되기 직전에 갓 부팅됩니다. 시스템 가동 시간이 15분 미만이면 병사는 이를 의심스럽고 수명이 짧은 환경으로 플래그를 지정하고 후퇴합니다.

photo_2026-03-10_01-25-21

계층 7: 사용자 이름 분석

그런 다음 병사는 사용자의 신원을 확인합니다. 현재 사용자 이름을 일반적인 분석 계정 블랙리스트("sandbox", "virus", "malware", "analysis", "vmware", "test")와 비교합니다. 이러한 사용자 이름은 격리된 분석 환경에서 자주 사용됩니다. 사용자 이름이 목록의 항목과 일치하면 임무가 즉시 중단됩니다.

photo_2026-03-10_01-27-33

계층 8: MAC 주소 및 하드웨어 프로필 확인

마지막으로 병사는 머신의 네트워크 카드를 확인합니다. 가상화 소프트웨어에서 사용하는 알려진 벤더 접두사에 대해 MAC 주소를 확인합니다. 00:0C:29로 시작하는 MAC 주소는 VMware에 속하고, 08:00:27은 VirtualBox에 속합니다. 또한 시스템 설명에서 "VMware" 또는 "VirtualBox"와 같은 문자열을 하드웨어 프로필에서 스캔합니다. 이 중 하나라도 발견되면 병사는 가상 머신 내부에 있음을 알고 플러그를 뽑습니다.

photo_2026-03-10_01-34-39

  1. 레지스트리 지속성 안티 분석 검사를 통과하면 Reddit.exe는 시스템 재부팅 후에도 생존할 수 있도록 강력한 레지스트리 지속성을 설정합니다:
2026-03-10 07-49-31 스크린샷

임플란트는 자신을 합법적인 Windows 업데이트 구성 요소로 교묘하게 위장하여 일반 관찰자에게 덜 의심스럽게 보이도록 합니다. 지속성 메커니즘에는 다음이 포함됩니다:

  • 권한 문제에 대한 오류 처리(HKLM 액세스 실패 시 HKCU로 대체)
  • 지정된 위치에 실행 파일이 존재하는지 확인하는 경로 유효성 검사
  • 레지스트리 항목이 성공적으로 생성되었는지 확인하는 시작 확인

이렇게 하면 사용자가 로그인할 때마다 Reddit.exe가 해당 사용자의 권한으로 자동 실행됩니다.

photo_2026-03-10_13-02-39

  1. 프로세스 인젝션

가장 정교한 마지막 기능은 explorer.exe로의 프로세스 인젝션으로, 임플란트가 신뢰할 수 있는 시스템 프로세스 내에서 셸코드를 실행할 수 있게 합니다.

Reddit.exe는 고전적이지만 효과적인 원격 스레드 인젝션 기술을 구현합니다:

  • 프로세스 발견: 실행 중인 프로세스를 스캔하여 explorer.exe를 찾고 프로세스 ID(PID)를 얻습니다.
  • 핸들 획득: PROCESS_ALL_ACCESS 권한으로 대상 프로세스를 엽니다.
  • 메모리 할당: VirtualAllocEx를 사용하여 explorer.exe의 주소 공간 내에 RWX 메모리(읽기, 쓰기, 실행)를 할당합니다.
  • 셸코드 전송: WriteProcessMemory를 사용하여 악성 페이로드를 씁니다.
  • 실행: CreateRemoteThread를 통해 인젝션된 셸코드를 가리키는 원격 스레드를 생성합니다.

이 기술을 통해 공격자는 악성 코드를 신뢰할 수 있는 시스템 프로세스 내에 숨겨 보안 솔루션이 탐지하기 훨씬 어렵게 만듭니다.

photo_2026-03-10_13-03-23

공격자가 프로세스 인젝션을 위해 explorer.exe를 선택하는 이유?

공격자는 의도적으로 악성 셸코드를 인젝션하기 위해 explorer.exe를 대상으로 선택했습니다. 이 선택은 무작위가 아니었으며, 전략적 이점에 기반했습니다:

  • 합법적인 시스템 프로세스 - 존재가 정상적이며 경보를 울리지 않습니다.
  • 항상 실행 중 - 모든 Windows 시스템에서 가용성이 보장됩니다.
  • 사용자 컨텍스트 - 현재 사용자의 권한을 상속합니다.
  • 지속성 - 기본 악성 프로세스가 종료되어도 생존합니다.

photo_2026-03-10_13-04-19

HTTP 페이로드 배치: XOR 암호화를 사용하여 네트워크에서 탐지를 피하기 위해 암호화합니다.

파일 메타데이터 수정을 통한 탐지 회피

reddit.exe 페이로드를 빌드한 후, 합법적이고 의심스럽지 않은 프로그램으로 보이도록 메타데이터를 수정해야 합니다. 보안 솔루션과 EDR 도구는 이러한 메타데이터 필드를 검사하므로, 이를 변경하는 것은 회피에 필수적입니다.

대상이 되는 메타데이터는 무엇인가?

파일 버전: 파일의 버전 번호 제품 버전: 제품의 버전 번호 파일 설명: 파일이 자신을 설명하는 내용(작업 관리자에 표시됨) 제품 이름: 제품의 이름 회사 이름: 개발 회사의 이름 법적 저작권: 저작권 정보 원본 파일 이름: 파일의 원래 이름

사용된 도구: rcedit

이러한 수정을 수행하기 위해 GitHub에서 공식적으로 제공되는 가벼운 무료 도구인 rcedit을 사용합니다. 링크: https://github.com/electron/rcedit/releases/download/v2.0.0/rcedit-x64.exe

photo_2026-03-10_13-08-33

  • 드로퍼: CertificationKit.ini

공격자가 대상 시스템에서 reddit.exe를 직접 실행하지 않는다는 것을 관찰했습니다. 대신, 암호화된 페이로드를 전달하고 런타임에 복호화하여 피해자 머신에서 실행하는 중간 프로그램인 CertificationKit.ini(드로퍼)에 의존합니다.

그리고 드로퍼가 Rust로 작성되었다는 것도 확인했습니다. 겉보기에는 무해한 구성 파일(CertificationKit.ini)로 위장하지만 실제로는 대상 시스템에 주 페이로드를 배포하고 실행하는 역할을 하는 컴파일된 바이너리입니다.

이 기술은 여러 가지 이점을 제공합니다:

  1. 회피: 실제 페이로드는 암호화된 상태로 유지되어 안티바이러스 및 보안 도구가 탐지하기 어렵게 만듭니다.
  2. 분석 우회: 드로퍼가 발견되거나 분석되더라도 주 페이로드는 암호화되어 보호됩니다.
  3. 다단계 실행: 공격은 여러 단계로 진행되어 분석 프로세스를 복잡하게 만들고 보안 팀의 사고 대응 속도를 늦춥니다.

photo_2026-03-10_13-09-19

페이로드 암호화: 주 페이로드(reddit.exe)는 ENCRYPTED_PAYLOAD 섹션에 저장되며 드로퍼(XOR_KEY)에 정의된 XOR 키를 사용하여 암호화됩니다. 이렇게 하면 런타임까지 페이로드가 보호됩니다.

대상 경로: 드로퍼는 복호화된 페이로드를 드로퍼 구성(TARGET_PATH)에 지정된 위치에 기록합니다. 이 경로는 피해자 시스템의 의도된 디렉토리에 올바르게 설정되어야 합니다.

런타임 복호화: 실행 시 드로퍼는 XOR 키를 사용하여 페이로드를 복호화하고 대상 위치에 CertificationKit.ini로 배포합니다.

이 설정을 통해 공격자는 은밀성을 유지하고 탐지를 피하며 피해자 시스템에서 실행될 때만 페이로드에 액세스할 수 있도록 보장합니다.

photo_2026-03-10_13-10-59

도구 다운로드