Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Phirautee — 사용자에게 랜섬웨어 공격과 그 영향에 대한 인식을 확산시키기 위한 개념 증명 암호화 바이러스입니다. Phirautee는 순수 PowerShell로 작성되었으며 타사 라이브러리가 필요하지 않습니다. 이 도구는 정보를 훔치고, 조직의 데이터를 인질로 잡아 대가를 요구하거나 조직의 데이터를 영구적으로 암호화/삭제합니다. | Kitploit
도구/GitHubGitHub/viralmaniar/phirautee
Phishing ToolsPrivilege EscalationEncryption/Decryption ToolsPersistence MechanismsIDS/IPS EvasionLateral MovementData ExfiltrationPenetration TestingCommand and ControlLearning & EducationRed Teaming
122306년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
viralmaniar/phirautee

Phirautee

사용자에게 랜섬웨어 공격과 그 영향에 대한 인식을 확산시키기 위한 개념 증명 암호화 바이러스입니다. Phirautee는 순수 PowerShell로 작성되었으며 타사 라이브러리가 필요하지 않습니다. 이 도구는 정보를 훔치고, 조직의 데이터를 인질로 잡아 대가를 요구하거나 조직의 데이터를 영구적으로 암호화/삭제합니다.

저장소 보기

Phirautee

랜섬웨어 공격과 그 영향에 대한 사용자 인식을 높이기 위한 개념 증명 크립토 바이러스입니다. Phirautee는 순수하게 PowerShell로 작성되었으며 타사 라이브러리가 필요하지 않습니다. 이 도구는 정보를 탈취하고, 조직의 데이터를 인질로 삼아 대금을 요구하거나 영구적으로 암호화/삭제합니다.

Phirautee는 Living off the Land (LotL) 랜섬웨어로, 합법적인 PowerShell 명령과 작업을 이용하여 운영 체제를 공격합니다.

image

스크린샷

  • 랜섬 팝업 창:

image

  • 성공적인 감염 후 바탕 화면:

image

DEF CON 발표

https://speakerdeck.com/viralmaniar/phirautee-defcon28-writing-ransomware-using-living-off-the-land-lotl-tactics

image

법적 고지

이 프로젝트는 불법 목적이나 허가 없이 시스템을 해킹하는 데 사용되어서는 안 되며, 엄격히 교육 목적과 실험을 위한 것입니다.

  • 컴퓨터 시스템 소유자의 서면 허가 없이 해킹 시도나 테스트를 수행하는 것은 불법입니다.
  • 최근 침해를 당했거나 랜섬웨어의 표적이 되어 이 발표에서 설명한 기술이나 도구와 유사한 점을 발견하셨더라도, 이는 제가 어떤 식으로든 연루되었음을 의미하지 않으며, 저와 공격자 사이의 연결을 암시하지도 않습니다.
  • 도구와 기술은 보편적이며, 침투 테스터와 보안 컨설턴트는 업무 중 자주 사용합니다.
  • Phirautee 프로젝트는 불법 목적으로 사용되어서는 안 됩니다. 엄격히 교육 및 연구 목적과 실험을 위한 것입니다.

DEF CON 28 Safe Mode

지난 몇 년간 랜섬웨어는 기승을 부렸고, 전 세계 조직이 표적이 되어 피해와 혼란을 겪고 있습니다. 위협 환경이 빠르게 변화하고 있으며, 사무실에서 랜섬웨어 감염에 대한 소식을 듣거나 뉴스에서 읽는 것은 모두가 아는 사실입니다. 위협 행위자가 어떻게 랜섬웨어를 작성하는지, 조직을 표적으로 삼기 위해 어느 정도의 정교함과 이해가 필요한지 궁금해한 적이 있나요? 이 데모에서는 기본 Windows 명령을 사용하여 랜섬웨어를 구축하고 피싱을 통해 호스트를 표적으로 삼는 방법을 보여드리겠습니다. Phirautee를 소개합니다. 랜섬웨어 공격과 그 영향에 대한 사용자 인식을 높이기 위한 개념 증명 크립토 바이러스입니다. Phirautee는 순수하게 PowerShell로 작성되었으며 타사 라이브러리가 필요하지 않습니다. 이 도구는 정보를 탈취하고, 조직의 데이터를 인질로 삼아 대금을 요구하거나 영구적으로 암호화/삭제합니다. 이 도구는 공개 키 암호화를 사용하여 디스크의 데이터를 암호화합니다. 암호화하기 전에 파일을 네트워크에서 공격자에게 유출합니다. 파일이 암호화되고 유출되면 원본 파일은 호스트에서 영구적으로 삭제되고 도구는 랜섬을 요구합니다. 랜섬은 결제를 위해 암호화폐로 요구되므로, 법 집행 기관이 거래를 추적하기 더 어렵습니다. Phirautee 시연 중에는 피싱 이메일을 통한 랜섬웨어 공격 수신부터 손상된 시스템에서 파일이 암호화되는 방식까지 완전한 공격 체인을 볼 수 있습니다. 해커가 간단한 방법을 사용하여 위험한 것을 만드는 방법을 이해하기 위해 소스 코드에 대한 자세한 분석이 제공됩니다. 공개적으로 사용 가능한 도구를 사용하여 Phirautee에 대한 포렌식 분석을 수행하는 여러 방어 메커니즘으로 데모를 마무리하겠습니다.

Phirautee 소개

  • Phirautee는 순수하게 PowerShell로 작성된 개념 증명 랜섬웨어 도구입니다.

  • Living off the Land (LotL) 명령을 사용하여 운영 체제와 맞서 컴퓨터의 파일을 암호화합니다.

  • 이 도구는 내부 인프라 침투 테스트 또는 레드 팀 훈련 중에 블루 팀/SOC의 랜섬 공격 대응을 검증하는 데 사용될 수 있습니다.

  • 공개 키 암호화를 사용하여 사용자 콘텐츠를 암호화하고 Google Drive를 통해 대용량 파일을 유출합니다.

  • 성공적인 공격 후 랜섬웨어는 0.10 BTC (~1k USD)의 지불을 요구합니다.

  • 탐지:

    • 암호화된 파일의 확장자가 ".phirautee"로 변경됨
    • 손상된 호스트의 바탕 화면 배경이 Phirautee 배경으로 변경됨
    • 바탕 화면에 Phirautee.txt 파일이 생성됨

Phirautee 공격 설정

  • 조직을 표적으로 삼기 위한 피싱 서버 및 도메인.

  • 표적 사용자에게 악성 문서를 첨부 파일로 보내기 위한 이메일 서버.

  • 사용자에게 첨부 파일로 전송되는 매크로 포함 파일로, 원격 서버에서 랜섬웨어를 대상 컴퓨터로 가져와 메모리에서 실행합니다.

  • 랜섬웨어 파일의 몇 가지 매개변수를 수정하여 사용 사례에 맞게 활용합니다.

  • 데이터 유출:

    • 임시 Gmail 계정
    • 임시 Google Drive에 대한 Gmail API 액세스
    • Google에 웹 애플리케이션 설정

Google Drive를 사용한 데이터 유출 설정 단계

Google은 PowerShell을 통해 액세스하여 파일 업로드, 다운로드, 삭제 등의 작업을 수행할 수 있는 REST API를 제공합니다. REST API를 사용하면 앱 내에서 Google Drive 스토리지를 활용할 수 있습니다.

image

Phirautee 랜섬웨어를 통한 유출을 수행하려면 아래 단계를 따르세요.

1단계: https://console.cloud.google.com/cloud-resource-manager 방문

2단계: "프로젝트 만들기" 클릭

image

3단계: 프로젝트가 생성되면 "API 및 서비스 사용 설정"을 클릭하여 Google Drive API를 활성화합니다.

image

4단계: API 라이브러리에서 Google Drive 관련 API를 찾습니다.

image

5단계: 찾은 후 API를 사용 설정합니다. 그러면 Google Drive를 통한 다양한 작업에 액세스할 수 있습니다.

image

6단계: API 액세스를 사용 설정한 후 "사용자 인증 정보 만들기" 버튼을 클릭합니다.

image

6단계: 이제 OAuth 클라이언트 ID 사용자 인증 정보를 만듭니다.

image

7단계: 제품 유형으로 웹 애플리케이션을 선택하고 승인된 리디렉션 URI를 https://developers.google.com/oauthplayground로 구성합니다. image

8단계: 클라이언트 ID와 보안 비밀을 저장합니다. 저장하지 않은 경우 API 및 서비스의 사용자 인증 정보에서 언제든지 액세스할 수 있습니다. 이제 https://developers.google.com/oauthplayground로 이동합니다.

9단계: 톱니바퀴 아이콘을 클릭하고 "자체 OAuth 사용자 인증 정보 사용"을 선택합니다. image

10단계: https://www.googleapis.com/auth/drive API를 승인한 다음 "인증 코드를 토큰으로 교환"을 클릭합니다. 응답으로 200 OK가 표시되어야 합니다. 새로 고침 액세스 토큰을 저장해야 합니다. 이 토큰은 Phirautee에서 임시 Google 계정에 대용량 파일을 업로드하는 데 필요합니다.

image

image

대칭 키 및 익명 SMTP 서비스 사용

  • Phirautee는 두 개의 고유 대칭 키를 사용합니다.

    • 하나는 사용자 컴퓨터에서 생성되는 인증서의 개인 키용입니다.
    • 다른 하나는 유출된 데이터를 Google Drive에 업로드하기 위한 것입니다.
  • 개인 키는 암호화된 zip 파일로 Pokemail로 전송됩니다.

  • Phirautee는 Pokemail 서비스를 사용하여 무작위 위치 기반 이메일 주소를 생성하여 공격 인프라를 분산시킵니다.

image

image

  • 감염된 컴퓨터의 파일을 암호화하기 위해 2048비트 RSA 키를 사용합니다.

  • 인증서의 개인 키는 사전 공유 비밀(대칭 키)을 사용하여 공격자에게 전송됩니다.

Phirautee의 IoC

root@kitploit:~
파일 경로:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg

MD5:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D

유출에 사용된 도메인:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com 

레지스트리 파일:
HKCU:\Control Panel\Desktop

완화 전략

  • 네트워크 분할 및 측면 이동 탐지. 최소 권한 액세스 원칙을 따르거나 중요 서버에 대한 액세스를 제한합니다. 모든 중요 포털에 MFA를 사용합니다.

  • 표준 도메인 사용자에 대해 PowerShell을 비활성화하고 애플리케이션 허용 목록을 수행합니다.

  • 빈번한 네트워크 전체 백업 (가능하면 오프라인).

  • 패치를 적용하고 취약점 관리 프로그램을 운영합니다.

  • 전담 사고 대응 팀을 두고 랜섬웨어 사건에 대한 계획을 수립합니다.

  • 우수한 IDS/IPS/EDR/AV/CASB 제품에 투자합니다.

  • 사전 승인된 공격 연습을 통해 방어 도구 및 기술의 효과를 검증합니다.

  • 직원을 위한 피싱 및 사용자 교육 세션을 조직합니다.

  • 랜섬을 지불해야 하는 경우 비용을 충당하기 위해 사이버 보험에 가입합니다. 또한 보험 약관을 검토하여 허점이 없는지 확인합니다.

  • 복호화 키를 위해 현지 당국의 도움을 받습니다.

기여 및 라이선스

MIT 라이선스

Copyright (c) 2020 Viral Maniar

이 소프트웨어 및 관련 문서 파일("소프트웨어")의 사본을 취득하는 모든 사람에게는 다음 조건에 따라 소프트웨어를 제한 없이 다룰 수 있는 권한이 무료로 부여됩니다. 여기에는 소프트웨어를 사용, 복사, 수정, 병합, 게시, 배포, 서브라이선스 및/또는 판매할 권리와 소프트웨어를 제공받은 사람이 이를 수행하도록 허용할 권리가 포함되며, 다음 조건을 따릅니다.

위의 저작권 고지 및 이 허가 고지는 소프트웨어의 모든 사본 또는 상당 부분에 포함되어야 합니다.

소프트웨어는 "있는 그대로" 제공되며, 상품성, 특정 목적에의 적합성 및 비침해에 대한 보증을 포함하되 이에 국한되지 않는 명시적이거나 묵시적인 어떠한 종류의 보증도 없이 제공됩니다. 어떤 경우에도 저자나 저작권 소유자는 계약, 불법 행위 또는 기타 행위로 인해 발생하는 모든 청구, 손해 또는 기타 책임에 대해 책임을 지지 않습니다. 이는 소프트웨어 또는 소프트웨어의 사용 또는 기타 거래로 인해 발생하거나 이와 관련하여 발생합니다.

이 도구에 대한 제안이나 아이디어는 언제든지 환영합니다. @ManiarViral로 트윗해 주세요.

도구 다운로드