๋ณธ๋ฌธ ๋ฐ”๋กœ๊ฐ€๊ธฐ

๋ณด์•ˆ๊ด€์ œ ํ”„๋กœ์ ํŠธ_(์ •์ ๋ถ„์„, ๋™์ ๋ถ„์„)

์‹œํ๋ฆฌํ‹ฐ์ง€ํ˜ธ 2025. 3. 10.

์ด๋ฒˆ ์ฃผ๋Š” ๋ณด์•ˆ๊ด€์ œ ํ”„๋กœ์ ํŠธ ์ƒ˜ํ”Œ๋ง(adware), ๊ธฐ์ดˆ๋ถ„์„ ๋‹ค์Œ์ธ ์ •์ ๋ถ„์„๊ณผ ๋™์ ๋ถ„์„์„ ์ง„ํ–‰ํ–ˆ๋‹ค.

 

ํ™•์‹คํžˆ ๊ดœ์ฐฎ์€ ์ƒ˜ํ”Œ๋ง์€ ์ฐพ์•˜์—ˆ๊ธฐ์— ์ •์ ๋ถ„์„ ๋ฐ ๋™์ ๋ถ„์„์ด ์ˆ˜์›”ํ•œ ์ ์ด ์žˆ์—ˆ๋‹ค.(ํ•˜์ง€๋งŒ ๋ถ„์„ํ•˜๋Š” ์‹œ๊ฐ„์€ ๋งŽ์ด ๊ฑธ๋ฆฌ๊ธด ํ–ˆ๋‹ค ใ…‹ใ…‹ใ… )

 

์ •์ ๋ถ„์„ ๋™์ ๋ถ„์„์„ ๋ถ„์„ํ•œ ํ›„, ์ €๋ฒˆ ๊ธฐ์ดˆ๋ถ„์„์— ์ด์–ด PPT ๋ฅผ ์ œ์ž‘ํ•ด์„œ ๋ฐœํ‘œ๋ฅผ ์ง„ํ–‰ํ–ˆ๋‹ค.

 

[22แ„Œแ…ฎแ„Žแ…ก] แ„‡แ…ฉแ„‹แ…กแ†ซแ„€แ…ชแ†ซแ„Œแ…ฆ แ„‘แ…ณแ„…แ…ฉแ„Œแ…ฆแ†จแ„แ…ณ_(แ„Œแ…ฅแ†ผแ„Œแ…ฅแ†จแ„‡แ…ฎแ†ซแ„‰แ…ฅแ†จ, แ„ƒแ…ฉแ†ผแ„Œแ…ฅแ†จแ„‡แ…ฎแ†ซแ„‰แ…ฅแ†จ).pdf
2.31MB

 

 

[4์ค„ ์š”์•ฝ]

 

1. ๊ธฐ์ดˆ๋ถ„์„

 25/2/13 f935~ ๋กœ ์‹œ์ž‘ํ•˜๋Š” ์•…์„ฑ์ฝ”๋“œ๋ฅผ ๋ถ„์„ํ•œ ๊ฒฐ๊ณผ, adware์˜ ํŠน์„ฑ์„ ๋ณด์ด๋ฉฐ, ์ค‘๊ตญ์—์„œ ๋งŒ๋“  ํŒŒ์ผ๋กœ ์œ ์ถ”ํ•  ์ˆ˜ ์žˆ์—ˆ๋‹ค. ์™ธ์— ๋งŽ์€ HTTP Request, IP traffic์„ ๋ณด๋‚ด๊ณ  ์žˆ์Œ์„ ์•Œ ์ˆ˜ ์žˆ์—ˆ๊ณ  ๊ทธ ๊ณผ์ •์—์„œ file์„ ์ œ์–ดํ•˜๋Š” ๋ชจ์Šต๋„ ๊ฐ„์ ‘์ ์œผ๋กœ ํ™•์ธํ•  ์ˆ˜ ์žˆ์—ˆ๋‹ค.

 

์ •์ ๋ถ„์„์„ ํ•  ๋•Œ, ํŒจํ‚น์—ฌ๋ถ€๋ฅผ ๋‹ค์‹œ ํ•œ ๋ฒˆ ํ™•์ธํ•˜๊ณ  VirusTotal์—์„œ ํ™•์ธํ–ˆ๋˜ ํŒŒ์ผ์„ ์กฐ์ž‘ํ•˜๊ฑฐ๋‚˜ HTTP Request, IP traffic์— ์žˆ๋Š” ๋„๋ฉ”์ธ์ด text์— ์žˆ๋Š”์ง€ ํ™•์ธํ•ด๋ณผ ๊ฒƒ์ด๋‹ค.

 

๋™์ ๋ถ„์„์„ ํ•  ๋•Œ์—๋Š” VirusTotal์—์„œ ํ™•์ธํ–ˆ๋˜ HTTP Request์™€ IP traffic ๋“ฑ์„ ์ฐธ์กฐํ•˜์—ฌ ๋„คํŠธ์›Œํฌ ํ†ต์‹ ์„ ํ™•์ธ์„ ํ•  ๊ฒƒ์ด๋‹ค.

 

2. ์ •์ ๋ถ„์„

 ํ•ด๋‹น ์•…์„ฑ์ฝ”๋“œ๋Š” 7zip์œผ๋กœ ์••์ถ•๋˜์–ด ์žˆ์—ˆ๊ณ , 7zip์œผ๋กœ ์–ธํŒจํ‚น์„ ์‹œ๋„ํ•  ์ˆ˜ ์žˆ์—ˆ๋‹ค. ์ดํ›„, Exeinfo PE๋กœ ํ™•์ธํ–ˆ์„ ๋•Œ C++์–ธ๋กœ ๋˜์—ˆ์Œ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ์—ˆ๋‹ค.
 BinText๋กœ ํ™•์ธํ–ˆ์„ ๋•Œ, VirusTotal์—์„œ ํ™•์ธํ–ˆ๋˜ HTTP Request ์š”์ฒญ๊ณผ Files dropped์ด ๋งŽ์•˜๋‹ค.

 

 a.clickdata~์™€ ๊ฐ™์€ ๋„๋ฉ”์ธ๊ณผ ์ค‘๊ฐ„์ž ๊ณต๊ฒฉ์ด ์‰ฌ์šด HTTP ์š”์ฒญ์ด ๋งŽ์•˜๋‹ค

 

3. ๋™์ ๋ถ„์„

 ์ „์ฒด์ ์œผ๋กœ ๋™์ ๋ถ„์„ ํˆด์„ ํ™œ์šฉํ•ด์„œ ๋ถ„์„ํ•ด ๋ณด์•˜์„ ๋•Œ, ์ž์‹ ์„ ์œ„์žฅํ•˜๋Š” ํ˜•ํƒœ๋ฅผ ๋ณด์ด๊ณ  ๊ฐ์ข… OS๋ฅผ ์กฐ์ž‘ํ•˜๋ ค๋Š” ์ ‘๊ทผํ˜•ํƒœ๊ฐ€ ๋ณด์˜€๋‹ค.
 ์™ธ๋ถ€ IP์™€ TCP ํ†ต์‹ ์„ ์ง€์†์ ์œผ๋กœ ํ•˜๋Š” ๊ฒƒ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ์—ˆ๊ณ , ๋Œ€๋ถ€๋ถ„ ๊ธฐ์ดˆ๋ถ„์„ ๋ฐ ์ •์  ๋ถ„์„์—์„œ ํ™•์ธํ–ˆ๋˜ IP์™€ URL๊ณผ ๋™์ผํ–ˆ๋‹ค.
 ์‹ค์ œ ํ†ต์‹ ์€ HTTP ํ†ต์‹ ์ด ๋Œ€๋‹ค์ˆ˜์ธ ๊ฒƒ์ด ํ™•์ธ์ด ๋˜์—ˆ๋‹ค.

 

 

4. ๊ฒฐ๋ก 

 ๊ธฐ์ดˆ๋ถ„์„, ์ •์ ๋ถ„์„, ๋™์ ๋ถ„์„์„ ํ† ๋Œ€๋กœ ํ™•์ธํ•ด ๋ณด์•˜์„ ๋•Œ, a.clickdata.com ๊ฐ™์ด ๊ด‘๊ณ  ๋ฐ ์ถ”์ ์ด ์˜์‹ฌ๋˜๋Š” HTTP ํ†ต์‹ ์ด ์žˆ์—ˆ๊ณ  ๊ทธ ์™ธ์—๋„ ๋‹ค์–‘ํ•œ HTTP ํ†ต์‹ ์ด ๋งŽ์•˜๋‹ค.
 ์ด๋Š” adware ๊ฐœ๋ฐœ์ž๊ฐ€ ์‚ฌ์šฉ์ž์˜ ์ •๋ณด๋ฅผ ์‰ฝ๊ฒŒ ์ถ”์ถœํ•˜๊ฑฐ๋‚˜ ๋ฐ์ดํ„ฐ๋ฅผ ๋ณ€์กฐํ•˜๊ธฐ ์œ„ํ•จ์œผ๋กœ ํ•ด์„์ด ๋  ์ˆ˜ ์žˆ๋‹ค. ๋”ฐ๋ผ์„œ ์ด ์•…์„ฑ์ฝ”๋“œ๋Š” adware์— ๊ฐ€๊น๋‹ค๊ณ  ๋ณผ ์ˆ˜ ์žˆ๋‹ค.

 

 


 

๊ธฐ์ดˆ๋ถ„์„, ์ •์ ๋ถ„์„, ๋™์ ๋ถ„์„๊นŒ์ง€ ์ง„ํ–‰ํ•ด ๋ณด์•˜๋‹ค.

 

๋‹ค์Œ์—๋Š” snort๋กœ ํƒ์ง€ํŒจํ„ดํƒ์ง€๋ฅผ ํ™œ์šฉํ•ด์„œ ์™„์ „ํ•œ ๋ณด๊ณ ์„œ๊นŒ์ง€ ์ž‘์„ฑํ•ด๋ณด๋ ค๊ณ  ํ•œ๋‹ค.

 

๋‹ค์Œ ์ฃผ๋„ ํ™”์ดํŒ…์ด๋‹ค !

 

๋Œ“๊ธ€