1. ๋ช ๋ น ์คํฌ๋ฆฝํธ ํ์ผ๋ก ์์ถํด ์ ํฌ๋๋ ๋ค์ด๋ก๋ ์ ์ฑ์ฝ๋ ‘DBatLoader’ ์ฃผ์๋ณด
https://m.boannews.com/html/detail.html?mtype=1&idx=132095
๋ช ๋ น ์คํฌ๋ฆฝํธ ํ์ผ๋ก ์์ถํด ์ ํฌ๋๋ ๋ค์ด๋ก๋ ์ ์ฑ์ฝ๋ ‘DBatLoader’ ์ฃผ์๋ณด
์ต๊ทผ CMD ํ์ผ ํํ๋ก ์ ํฌ๋๋ ‘DBatLoader(ModiLoader)’๋ผ๋ ์ด๋ฆ์ ๋ค์ด๋ก๋ ์ ์ฑ์ฝ๋๊ฐ ๋ฐ๊ฒฌ๋๋ค. ํผ์ฑ ๋ฉ์ผ์ ํตํด ํผ์ง๊ณ ์์ผ๋ฉฐ ์ถ๊ฐ ์ ์ฑ์ฝ๋๋ฅผ ๋ด๋ ค๋ฐ๋ ๋ฑ ์ํ์ด ์ด์ด์ง ์ ์์ด ์ฃผ์๊ฐ
m.boannews.com
[ ์์ฝ ]
1. ์ต๊ทผ ํผ์ฑ ๋ฉ์ผ์ ํตํด CMD(Command Prompt) ํ์ผ ํํ๋ก ์ ํฌ๋๋ DBatLoader(ModiLoader)๋ผ๋ ์ด๋ฆ์ ๋ค์ด๋ก๋ ์ ์ฑ์ฝ๋๊ฐ ๋ฐ๊ฒฌ๋๋ค.
2. ์๋ฉ ์ํ๋ฆฌํฐ ์ธํ ๋ฆฌ์ ์ค ์ผํฐ(ASEC)์ ๋ฐ๋ฅด๋ฉด DBatLoader์ ๊ฐ์ ์์ฑ์ ์ ์ฑ์ฝ๋๊ฐ ๊ณผ๊ฑฐ ํผ์ฑ ๋ฉ์ผ์ ํตํด ์คํ ํ์ผ(.exe)๊ณผ ์์ถ ํ์ผ(rar) ํํ๋ก ์ ํฌ๋์๋ค๊ณ ํ๋ค.
3. ํด๋น ์ ์ฑ ํ์ผ์๋ FF, FE( UTF-16LE)๊ฐ ํฌํจ๋์ด ์์ด, ํ ์คํธ ์๋ํฐ๋ก ์คํํ์ ๋ ์ ์์ ์ธ ๋ด์ฉ์ ๋ณผ ์ ์์๋ค. ๋, ์ฝ๋ ์์ฒด๊ฐ ๋๋ ํ๋์ด ์์ผ๋ฉฐ, ํ์ผ ๋ด ๋ถ์ BASE64๋ก ์ธ์ฝ๋ฉ ๋ ์คํ ํ์ผ์ด ํฌํจ๋์ด ์์๋ค.
4. CMD ํ์ผ ์คํ ์, ์๋์ฐ ๋ด์ฅ ํ๋ก๊ทธ๋จ์ธ 'extrac32.exe'๋ฅผ ํตํด ์ ์ฑ ํ์ผ ์ด๋ฆ์ ๋ฐ๊ฟ ์ ์ฅ ๋ฐ ์คํํ๊ฒ ๋๋ค. ์ผ๋ จ์ ๊ณผ์ ์ ๊ฑฐ์ณ ๋์ฝ๋ฉ๋๋ฉด ๋ธํ์ด ์ธ์ด๋ก ์ฝ๋ ๋ณํํ ์คํ ํ์ผ์ด ๋ง๋ค์ด์ง๋ค. ์ด ํ์ผ์ด ๋ฐ๋ก ' DBatLoader'๋ค.
โ
DBatLoader?
- ๋ค์ด๋ก๋ ์ ์ฑ์ฝ๋(์ ์ฑ์ฝ๋ ๋ก๋๋ผ๊ณ ๋ ์นญํจ)
- ํผํด์ ์์คํ ์ ๊ฐ์ผ์ํค๊ณ ์ ์ถ๊ฐ ์ ์ฑ ์ฝ๋๋ฅผ ์ค์นํ๋ ์ ์ฑ ์ํํธ์จ์ด ์ ํ
- ์์คํ ์ ๊ฐ์ผ์ํจ ํ ํธ๋ก์ด ๋ชฉ๋ง, ๋์ฌ์จ์ด, ์คํ์ด์จ์ด, ์ก์ธ์ค ๋๊ตฌ(RAT) ๋ฑ ๋ค์ํ ์ ์ฑ ํ์ด๋ก๋๋ฅผ ๋ค์ด๋ก๋ํ๊ณ ์คํํ๋ ๊ธฐ๋ฅ์ ์ํ
- ํนํ, ๋ณด์ ์์คํ ํ์ง ๊ธฐ๋ฅ์ ํํผํ๋ ๊ฒ์ผ๋ก ์๋ ค์ ธ ์๋ค.
- ๊ณต๊ฒฉ์๋ ์ฌ์ฉ์๋ฅผ ์์ฌ ์ ์ฑ sw ๋ค์ด๋ก๋ ๋ฐ ์คํ์ ์ ๋ํ๋ค. ์ผ๋จ ์ค์น๋๋ฉด ๊ณต๊ฒฉ์๋ ๊ฐ์ผ๋ ์์คํ ์ ์๊ฒฉ์ผ๋ก ์ ์ดํ๊ณ ๋ค์ํ ์ฃผ์ ์ ๋ณด๋ค์ ํ์น ์ ์๊ฒ ๋๋ค.
๐ค ์ด์ ๋ํ ๋์ ์๊ฐ
ํ์ง ํํผ๋ฅผ ์ํด CMD ํ์ผ๊ณผ BASE64 ์ธ์ฝ๋ฉ์ ์ฌ์ฉํ์ฌ ์ฝ๋๋ฅผ ๋๋ ํํ๋ค๋ ๋ถ๋ถ์์ ๋ ๊ต๋ฌํ ํํ๋ก ๊ณต๊ฒฉ์ด ์งํํ์์ ์ ์ ์์๋ค. ๋์ฑ ๋ฐ์ ๋ ๋ณด์ ์กฐ์น์ ํ์์ฑ์ ๊ฐ์กฐํ๋ ๊ธฐ์ฌ์๋ค. ๋์์ ์ด๋ฉ์ผ ์ฒจ๋ถ ํ์ผ ๋ฐ ๋งํฌ์ ๋ํ ๊ฒฝ๊ณ์ฌ์ ์ ์งํ ๊ฒ์ ๊ฐ์กฐํ๋ ๊ธฐ์ฌ์๋ค.
๋ชจ๋ ๊ธฐ์ฌ๊ฐ ๊ทธ๋ฌํ๋ฏ์ด ์ถ์ฒ๊ฐ ๋ถ๋ถ๋ช ํ ์ฒจ๋ถ ํ์ผ ๋ฑ์ ํจ๋ถ๋ก ์ ๊ทผํ์ง ๋ง๊ณ , ์ด์์ฒด์ ๋ฅผ ํญ์ ์ต์ ์ํ๋ก ์ ์งํ๋ ๊ฒ์ด ๋ค์ํ ๊ณต๊ฒฉ์ผ๋ก๋ถํฐ ์ฐ๋ฆฌ๋ฅผ ๋ณดํธํ ์ ์๋ ์ฒซ๊ฑธ์์ธ ๊ฒ ๊ฐ๋ค.
'๐๏ธ IT ๋ํฅ ํ์ ๋ฐ ๋์ ์๊ฐ ์ ๋ฆฌ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
[AI +AWS] AI ๋์ ๊ณผ ๊ฐ๋ฐ์์ ๋ฏธ๋..๐ฅน (0) | 2024.08.22 |
---|---|
[Stack Overflow] ๊ฐ๋ฐ์ ์ค๋ฌธ ์กฐ์ฌ 2024๋ ๊ฒฐ๊ณผ (1) | 2024.08.20 |
[Microsoft] Patch Tuesday ์ ๋ฐ์ดํธ๋ก๋ถํฐ 10๊ฐ์ ์ ๋ก๋ฐ์ด ๋ฒ๊ทธ (0) | 2024.08.15 |
[Microsoft] CLFS Bug โ๏ธ (0) | 2024.08.13 |
[ํด๋ผ์ฐ๋] ํ์๊ด ๋ฐ์ ์ค๋น, ํด๋ผ์ฐ๋ API์ ์ทจ์ฝ์ (0) | 2024.08.11 |