
사용자에게 랜섬웨어 공격과 그 영향에 대한 인식을 확산시키기 위한 개념 증명 암호화 바이러스입니다. Phirautee는 순수 PowerShell로 작성되었으며 타사 라이브러리가 필요하지 않습니다. 이 도구는 정보를 훔치고, 조직의 데이터를 인질로 잡아 대가를 요구하거나 조직의 데이터를 영구적으로 암호화/삭제합니다.
랜섬웨어 공격과 그 영향에 대한 사용자 인식을 높이기 위한 개념 증명 크립토 바이러스입니다. Phirautee는 순수하게 PowerShell로 작성되었으며 타사 라이브러리가 필요하지 않습니다. 이 도구는 정보를 탈취하고, 조직의 데이터를 인질로 삼아 대금을 요구하거나 영구적으로 암호화/삭제합니다.
Phirautee는 Living off the Land (LotL) 랜섬웨어로, 합법적인 PowerShell 명령과 작업을 이용하여 운영 체제를 공격합니다.




이 프로젝트는 불법 목적이나 허가 없이 시스템을 해킹하는 데 사용되어서는 안 되며, 엄격히 교육 목적과 실험을 위한 것입니다.
지난 몇 년간 랜섬웨어는 기승을 부렸고, 전 세계 조직이 표적이 되어 피해와 혼란을 겪고 있습니다. 위협 환경이 빠르게 변화하고 있으며, 사무실에서 랜섬웨어 감염에 대한 소식을 듣거나 뉴스에서 읽는 것은 모두가 아는 사실입니다. 위협 행위자가 어떻게 랜섬웨어를 작성하는지, 조직을 표적으로 삼기 위해 어느 정도의 정교함과 이해가 필요한지 궁금해한 적이 있나요? 이 데모에서는 기본 Windows 명령을 사용하여 랜섬웨어를 구축하고 피싱을 통해 호스트를 표적으로 삼는 방법을 보여드리겠습니다. Phirautee를 소개합니다. 랜섬웨어 공격과 그 영향에 대한 사용자 인식을 높이기 위한 개념 증명 크립토 바이러스입니다. Phirautee는 순수하게 PowerShell로 작성되었으며 타사 라이브러리가 필요하지 않습니다. 이 도구는 정보를 탈취하고, 조직의 데이터를 인질로 삼아 대금을 요구하거나 영구적으로 암호화/삭제합니다. 이 도구는 공개 키 암호화를 사용하여 디스크의 데이터를 암호화합니다. 암호화하기 전에 파일을 네트워크에서 공격자에게 유출합니다. 파일이 암호화되고 유출되면 원본 파일은 호스트에서 영구적으로 삭제되고 도구는 랜섬을 요구합니다. 랜섬은 결제를 위해 암호화폐로 요구되므로, 법 집행 기관이 거래를 추적하기 더 어렵습니다. Phirautee 시연 중에는 피싱 이메일을 통한 랜섬웨어 공격 수신부터 손상된 시스템에서 파일이 암호화되는 방식까지 완전한 공격 체인을 볼 수 있습니다. 해커가 간단한 방법을 사용하여 위험한 것을 만드는 방법을 이해하기 위해 소스 코드에 대한 자세한 분석이 제공됩니다. 공개적으로 사용 가능한 도구를 사용하여 Phirautee에 대한 포렌식 분석을 수행하는 여러 방어 메커니즘으로 데모를 마무리하겠습니다.
Phirautee는 순수하게 PowerShell로 작성된 개념 증명 랜섬웨어 도구입니다.
Living off the Land (LotL) 명령을 사용하여 운영 체제와 맞서 컴퓨터의 파일을 암호화합니다.
이 도구는 내부 인프라 침투 테스트 또는 레드 팀 훈련 중에 블루 팀/SOC의 랜섬 공격 대응을 검증하는 데 사용될 수 있습니다.
공개 키 암호화를 사용하여 사용자 콘텐츠를 암호화하고 Google Drive를 통해 대용량 파일을 유출합니다.
성공적인 공격 후 랜섬웨어는 0.10 BTC (~1k USD)의 지불을 요구합니다.
탐지:
조직을 표적으로 삼기 위한 피싱 서버 및 도메인.
표적 사용자에게 악성 문서를 첨부 파일로 보내기 위한 이메일 서버.
사용자에게 첨부 파일로 전송되는 매크로 포함 파일로, 원격 서버에서 랜섬웨어를 대상 컴퓨터로 가져와 메모리에서 실행합니다.
랜섬웨어 파일의 몇 가지 매개변수를 수정하여 사용 사례에 맞게 활용합니다.
데이터 유출:
Google은 PowerShell을 통해 액세스하여 파일 업로드, 다운로드, 삭제 등의 작업을 수행할 수 있는 REST API를 제공합니다. REST API를 사용하면 앱 내에서 Google Drive 스토리지를 활용할 수 있습니다.

Phirautee 랜섬웨어를 통한 유출을 수행하려면 아래 단계를 따르세요.
1단계: https://console.cloud.google.com/cloud-resource-manager 방문
2단계: "프로젝트 만들기" 클릭

3단계: 프로젝트가 생성되면 "API 및 서비스 사용 설정"을 클릭하여 Google Drive API를 활성화합니다.

4단계: API 라이브러리에서 Google Drive 관련 API를 찾습니다.

5단계: 찾은 후 API를 사용 설정합니다. 그러면 Google Drive를 통한 다양한 작업에 액세스할 수 있습니다.

6단계: API 액세스를 사용 설정한 후 "사용자 인증 정보 만들기" 버튼을 클릭합니다.

6단계: 이제 OAuth 클라이언트 ID 사용자 인증 정보를 만듭니다.

7단계: 제품 유형으로 웹 애플리케이션을 선택하고 승인된 리디렉션 URI를 https://developers.google.com/oauthplayground로 구성합니다.

8단계: 클라이언트 ID와 보안 비밀을 저장합니다. 저장하지 않은 경우 API 및 서비스의 사용자 인증 정보에서 언제든지 액세스할 수 있습니다. 이제 https://developers.google.com/oauthplayground로 이동합니다.
9단계: 톱니바퀴 아이콘을 클릭하고 "자체 OAuth 사용자 인증 정보 사용"을 선택합니다.

10단계: https://www.googleapis.com/auth/drive API를 승인한 다음 "인증 코드를 토큰으로 교환"을 클릭합니다. 응답으로 200 OK가 표시되어야 합니다. 새로 고침 액세스 토큰을 저장해야 합니다. 이 토큰은 Phirautee에서 임시 Google 계정에 대용량 파일을 업로드하는 데 필요합니다.


Phirautee는 두 개의 고유 대칭 키를 사용합니다.
개인 키는 암호화된 zip 파일로 Pokemail로 전송됩니다.
Phirautee는 Pokemail 서비스를 사용하여 무작위 위치 기반 이메일 주소를 생성하여 공격 인프라를 분산시킵니다.


감염된 컴퓨터의 파일을 암호화하기 위해 2048비트 RSA 키를 사용합니다.
인증서의 개인 키는 사전 공유 비밀(대칭 키)을 사용하여 공격자에게 전송됩니다.
파일 경로:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg
MD5:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D
유출에 사용된 도메인:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com
레지스트리 파일:
HKCU:\Control Panel\Desktop
네트워크 분할 및 측면 이동 탐지. 최소 권한 액세스 원칙을 따르거나 중요 서버에 대한 액세스를 제한합니다. 모든 중요 포털에 MFA를 사용합니다.
표준 도메인 사용자에 대해 PowerShell을 비활성화하고 애플리케이션 허용 목록을 수행합니다.
빈번한 네트워크 전체 백업 (가능하면 오프라인).
패치를 적용하고 취약점 관리 프로그램을 운영합니다.
전담 사고 대응 팀을 두고 랜섬웨어 사건에 대한 계획을 수립합니다.
우수한 IDS/IPS/EDR/AV/CASB 제품에 투자합니다.
사전 승인된 공격 연습을 통해 방어 도구 및 기술의 효과를 검증합니다.
직원을 위한 피싱 및 사용자 교육 세션을 조직합니다.
랜섬을 지불해야 하는 경우 비용을 충당하기 위해 사이버 보험에 가입합니다. 또한 보험 약관을 검토하여 허점이 없는지 확인합니다.
복호화 키를 위해 현지 당국의 도움을 받습니다.
MIT 라이선스
Copyright (c) 2020 Viral Maniar
이 소프트웨어 및 관련 문서 파일("소프트웨어")의 사본을 취득하는 모든 사람에게는 다음 조건에 따라 소프트웨어를 제한 없이 다룰 수 있는 권한이 무료로 부여됩니다. 여기에는 소프트웨어를 사용, 복사, 수정, 병합, 게시, 배포, 서브라이선스 및/또는 판매할 권리와 소프트웨어를 제공받은 사람이 이를 수행하도록 허용할 권리가 포함되며, 다음 조건을 따릅니다.
위의 저작권 고지 및 이 허가 고지는 소프트웨어의 모든 사본 또는 상당 부분에 포함되어야 합니다.
소프트웨어는 "있는 그대로" 제공되며, 상품성, 특정 목적에의 적합성 및 비침해에 대한 보증을 포함하되 이에 국한되지 않는 명시적이거나 묵시적인 어떠한 종류의 보증도 없이 제공됩니다. 어떤 경우에도 저자나 저작권 소유자는 계약, 불법 행위 또는 기타 행위로 인해 발생하는 모든 청구, 손해 또는 기타 책임에 대해 책임을 지지 않습니다. 이는 소프트웨어 또는 소프트웨어의 사용 또는 기타 거래로 인해 발생하거나 이와 관련하여 발생합니다.
이 도구에 대한 제안이나 아이디어는 언제든지 환영합니다. @ManiarViral로 트윗해 주세요.