
CIS2019 중국에서 발표된 크로스 플랫폼 난독화 명령 탐지 솔루션. 动静态Bash/CMD/PowerShell命令混淆检测框架 - CIS 2019大会
명령줄 난독화(CLOB)는 파일리스 악성코드나 "Living off the Land" 방식의 공격자에게 무시할 수 없는 요소임이 입증되었습니다. 실제로 수십 개의 난독화 도구가 존재하는 반면, 이에 대한 적절한 대응 도구는 거의 찾아보기 어렵습니다. 이 발표에서는 Windows(Powershell 및 CMD)와 Linux(Bash) 명령어 모두에서 작동하는 난독화 탐지 접근 방식인 Flerken을 소개합니다. 현재까지 알려진 바로는, Flerken이 크로스 플랫폼 난독화 탐지 기능을 지원하는 첫 번째 솔루션입니다.
이 발표에서는 먼저 CLOB의 공격 벡터 및 분석 전략과 같은 주요 관찰 결과를 공유합니다. 그런 다음 Flerken의 상세 설계를 제시합니다. 설명은 크게 Kindle(Windows용)과 Octopus(Linux용) 두 부분으로 나뉩니다. 각각 인간의 가독성이 PS/CMD 난독화에 효과적인 통계적 특징으로 어떻게 활용될 수 있는지, 그리고 동적 구문 분석이 Bash CLOB에 대한 오탐/미탐을 제거하기 위해 어떻게 채택될 수 있는지 보여줍니다. Flerken의 효과성은 대표적인 정상/악성 명령어 샘플과 성능 실험을 통해 평가됩니다.
Flerken이 기본적으로 만족하는 기능적 특성은 다음과 같습니다.
• 확장성. Flerken은 크로스 플랫폼 난독화 탐지를 지원합니다. 또한 Flerken은 서버 EDR 시스템에서 실시간 난독화 버블링(수백만 규모)을 실현하는 데 도움이 될 수 있습니다.
• 정확성. Flerken은 대부분의 Windows/Linux 명령어 난독화를 올바르게 구분하기에 충분합니다. 따라서 기업은 서버 엔드포인트의 다양한 보안 조사에서 Flerken을 채택할 수 있습니다.
• 가용성. Flerken은 현재 공식 웹페이지를 통해 접근할 수 있습니다. 분석하려는 명령어 문자열을 붙여넣고 테스트하기만 하면 됩니다. 특정 입력 파일 형식이 필요하지 않습니다. 또한 Github에 Flerken을 오픈소스로 공개했으므로 필요에 따라 자체 탐지기를 구축할 수 있습니다.
다른 브랜치인 web-demo를 확인해주세요.
Flerken에 대한 질문이나 피드백이 있으시면 이슈를 생성하고 적절한 레이블을 선택해 주십시오. 최대한 빨리 해결하겠습니다.
CHANGELOG.md를 참조해주세요.
이 연구 프로젝트에 기여한 모든 분들과 Tencent Blade Team의 모든 멤버에게 감사드립니다. 또한 보안 연구원 Daniel Bohannon과 Andrew LeFevre님의 소중한 피드백과 논의에 감사드립니다.
Flerken은 Apache 2.0 라이선스 하에 배포됩니다.