์ ์ , ๋์ ๋ถ์ Tool ์ค์ต
์ด๋ฒ ์๊ฐ์๋ ์ค์ ์ ์ฑ์ฝ๋ ์ํ์ ์์งํ ๋ค, ์ ์ ๋ถ์ Tool ๊ทธ๋ฆฌ๊ณ ๋์ ๋ถ์ Tool์ ์ง์ ๋ฃ์ด๋ณด๋ฉฐ ์ด๋ ํ ๋ฐ์์ด ์ผ์ด๋๋์ง ์์๋ณด๋ ์๊ฐ์ ๊ฐ์ก๋ค.
๊ทธ๋ฆฌ๊ณ ๊ทธ ๊ฒฐ๊ณผ์ ๋ํด ์์ฝํ์ฌ ์ ๋ฆฌํ๋ค.
[3์ค ์์ฝ]
1. ์ ์ ๋ถ์ Tool ์ค์ต
Exeinfo PE : ํด๋น ํ์ผ์ด ์ด๋ค ์ธ์ด๋ก ์ปดํ์ผ์ด ๋์๋์ง, ํจํน ์ฌ๋ถ์ ํจํน์ด ๋์๋ค๋ฉด ์ด๋ค ํด๋ก ํจํน์ ํ๋์ง ํ์ธํ ์ ์์๋ค.
BinText : ํ์ผ์ ํฌํจ๋ ๋ฌธ์์ด(ip, ๋๋ฉ์ธ ์ฃผ์, ์คํ ํ์ผ, ๋ช ๋ น์ด)์ ํ์ธํ ์ ์์๊ณ , ์ด๋ ๋์ ๋ถ์ ๋ ์ฐธ๊ณ ํ ์ ์๋ค.
PEview : ์ฌ๋ฌ๊ฐ์ง ์ ๋ณด๋ฅผ ๋ค ๋ณผ ์ ์์ด์ ์ ์ ๋ถ์์ ์ ๋ถ ๋ค ํ ๋ค์ ์ต์ข ์ ์ผ๋ก ํ ๋ฒ ๋ ํ์ธ ํ ๋ ์ ์ฉํ๋ค.
PEiD : Exeinfo PE์ ๋น์ทํ ๊ธฐ๋ฅ์ ํ๋ Tool์ด๊ธด ํ๋, ์์ฆ์ ์ ๋ฐ์ดํธ๊ฐ ์ ๋๊ณ ์๊ธฐ ๋๋ฌธ์ ์ ์ฌ์ฉํ์ง ์๋๋ค.
IDA Pro : ๋ฆฌ๋ฒ์ค ์์ง๋์ด๋ง ๋ฑ๊ณผ ๊ฐ์ ๊น์ ์ ์ ๋ถ์ ๋ ์ด์ฉ์ด ๋๋ค.
2. ๋์ ๋ถ์ Tool์ ๋ถ์ํ๊ณ ์ ํ๋ ๊ฒ์ ๋ฐ๋ผ ์ธ ๊ฐ์ง๋ก ๋๋๋ค.
1. ํ๋ก์ธ์ค ํ์ธ์ฉ
2. ํ์ผ ๋ฐ ๋ ์ง์คํ ๋ฆฌ ํ์ธ์ฉ
3. ์ค์๊ฐ ๋คํธ์ํฌ ํธ๋ํฝ ๋ฐ ํจํท ๋ถ์์ฉ
3. ๋์ ๋ถ์ Tool ์ค์ต
Process Explorer : ์คํ ์ค์ธ ํ๋ก์ธ์ค ๋ชฉ๋ก ๋ฐ ํธ๋ฆฌ ํ์ธ์ด ๊ฐ๋ฅํ๋ค. ์ ์ฑ์ฝ๋ ์คํ ์ ๋ฐ๊ฒฌ์ ํ ์ ์์๋ค.
Process Monitor : ์คํ ์ค์ธ ํ๋ก์ธ์ค๋ฅผ ๋ชจ๋ํฐ๋ง ํ ์ ์๋ค. ํํฐ๋ง์ ํตํด ๋ชจ๋ํฐ๋ง ํ๊ณ ์ ํ๋ ๊ฒ๋ง ๋ณผ ์ ์๋ค. ๋ก๊ทธ ์ ์ฅ์ด ๊ฐ๋ฅํ๋ค.
Autoruns : ์ ์ฑ ์ฝ๋ ์คํ์ ์ด๋ค ๋ถ๋ถ์ด ๋ณํํ๋์ง(์คํ๋๋ ํ์ผ ๋ฐ ๋ ์ง์คํธ๋ฆฌ๊ฐ ๋ฑ๋ก์ด ๋๋์ง) ํ์ธ์ด ๊ฐ๋ฅํ๋ค.
Smartsniff : ์ค์๊ฐ ๋คํธ์ํฌ ํธ๋ํฝ ๋ฐ ํจํท ๋ถ์์ด ๊ฐ๋ฅํ๋ค. (WireShark๋ณด๋ค ๊ฐ์ํ ๋ฒ์ ๋๋์ด๋ผ ์ฃผ๋ก WireShark๋ฅผ ์ด์ฉํ๋ค.)
WireShark : ์ค์๊ฐ ๋คํธ์ํฌ ํธ๋ํฝ ๋ฐ ํจํท ๋ถ์์ด ๊ฐ๋ฅํ๋ค. ํํฐ๋ง์ ํตํด ๋ณด๊ณ ์ ํ๋ ๊ฒ๋ง ํ์ธ์ด ๊ฐ๋ฅํ๋ค.
*WireShark๋ฅผ ์ ๋๋ก ๋ถ์ํ๊ธฐ ์ํด์๋ 3-way-handshake, 4-way-handshake, ์ฌ์ ์ก, 6๊ฐ์ ํ๋๊ทธ ๋ฑ์ ์ ํ์ ํด์ผ ํ๋ค.
๋ค์ ์ฃผ๋ ์ค์ ์ ์ฑ์ฝ๋ ์ํ์ ๊ฐ์ง๊ณ ๊ธฐ์ด๋ถ์ Virustotal ๋ถํฐ ์์ํด์ ์ ์ ๋ถ์ ๊ทธ๋ฆฌ๊ณ ๋์ ๋ถ์์ ํตํด ์ ์ฑ์ฝ๋๋ฅผ ๋ถ์ํด ๋ณผ ๊ฒ์ด๋ค.
๋ค์ ์ฃผ๋ ํ์ดํ ํด์ ์ ์งํํด๋ณด๋๋ก ํ๊ฒ ๋ค !!