Hackarmy 백도어, IRC 봇넷에서 테스트

백도어 분석하면서 IRC 서버 세팅해서 테스트해봤습니다. 아직 사용법이 익숙하지 않아서 기본적인 명령어 밖에는 할 줄 모르겠네요.

사용자 삽입 이미지[그림 1] IRC 봇넷 채널에서 명령을 내림

블랙햇은 IRC 채널에서 대기하고 있습니다. 혹은 원하는 시간에 접속을 하면 감염된 좀비들이 기다리고 있겠죠. 테스트라서 좀비는 하나 뿐이었습니다.

“!morris tounge” 는 “내가 네 주인이다.”라고 알리는 주문입니다. 처음에 접속해서 이 주문을 안 외치면 뇌가 없는 좀비들은 알아쳐먹지를 않더군요.

“!info” 라고 말하면, 좀비들은 자기가 있는 농장이 어떤 곳인지를 친절하게 알려줍니다. 좀비 주제에 말은 할 줄 압니다.

“!webfind64 ~ ~” 는 블랙햇이 가리킨 물건을 챙겨가라는 지시입니다. 위치를 정확하게 알려주지 않으면 역시 못 알아쳐먹습니다.

“!execute” 와 “!delete” 는 물건 한 번 써 보고, 먹어서 없애라는 지시입니다. 멋있는 것은, 물건을 쓰더라도 농장 주인은 그 사실을 모른다는 거죠. 하지만 Task Manager 같은 개 몇 마리 풀려 있으면 금방 들킵니다.

마지막으로, “!?quit” 는 볼 일 끝났으니 꺼지라는 지시입니다. 그러면 좀비는 땅 속으로 기어들어 갑니다. 그리고 나중에 농장이 새로 열리면 다시 기어 나오죠. 농장 서랍 속(HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun)에 열쇠(Winsock32driver)가 있거든요.

사용자 삽입 이미지[그림 2] 감염된 PC에서 공격자에게 보내는 메시지

참고문헌

리버싱: 리버스 엔지니어링 비밀을 파헤치다, Eldad Eilam, 윤근용, 2009, 에이콘
IRC 서버 세팅 :: http://www.codeordie.org/wiki/?IrcServer

Similar Posts

  • CVE-2010-3970. Windows Thumbnail 취약점 데모영상

    작년 11월 Moti, Xu Hao의 POC 발표 이후로도 꽤 잠잠했던 Windows의 Thumbnail 취약점이 최근 이슈[^1]가 되었습니다. 그런데 발표가 있은 지 두 달이 다 되어가는데도 MS에서는 아직 패치를 안 내놓고 있네요. 아래 영상은 가상의 시나리오를 정한 후, Metasploit을 이용하여 원격제어 해킹을 하는 것을 녹화한 것입니다. HAURI의 분석자료[^2]가 상세하기 때문에 취약점에 대한 설명은 생략하겠습니다. Thumbnail 취약점이 Windows의…

  • OllyDbg로 쉽게 디버깅하기 – Back to User 모드

    OllyDbg는 Back to User 모드라는 기능을 지원하고 있습니다. 소스가 만 줄짜리인 프로그램을 처음부터 끝까지 맨땅에 헤딩하듯이 분석하기란 너무나 고달프기에, 이 Back to User 모드를 사용합니다. 이 기능을 사용하면 처음부터 분석할 필요 없이 디버깅을 하고 싶은 부분만 쉽게 찾아갈 수 있습니다. Back to User 모드 예를 들여서 설명하죠. Lenas Reversing for Newbies 강좌의 4번 째 문제…

  • 게임 매크로 Inventory A+ 분석

    1. 기능 소개   [그림 1] Warcraft III 에서의 인벤토리   Inventory A+는 Blizzard 사의 Warcraft III 의 인벤토리 단축키를 변경하는 매크로입니다. 원래 인벤토리의 아이템을 사용하기 위한 단축키는 숫자패드의 7, 8, 4, 5, 1, 2 이지만, Inventory A+ 를 실행하면 인벤토리 단축키가 [그림 2]와 같이 변경됩니다. 실제로 이 매크로는 DotA 용으로 제작된 것입니다.   [그림…

  • Windows Debugging Intrenals: A to Z

    Articles에 문서를 업데이트 했습니다. Windows 의 내부 매커니즘이 어떻게 유저 모드 디버깅을 제공하는지에 대하여 설명한 Alex Ionescu 의 3부작 시리즈를 번역하였습니다. Alex Ionescu 는 ReactOS 의 커널 개발자이면서 『Windows Internals』 의 저자입니다. 이 문서는 Dbgk 라는 NT 커널(ntoskrnl)의 객체와 디버그 이벤트를 주고받는 방법에 대해서 Win32 (kernel32) 관점부터 DbgUi 객체와 NT 시스템 라이브러리(ntdll)까지 설명합니다. 문서를 이해하기…

  • IsDebuggerPresent 그리고 패치

    Anti-Reversing 기법 중에서 가장 기초적인 방법은 IsDebuggerPresent[^1] 함수를 사용하는 것입니다. IsDebuggerPresent 함수는 호출된 프로세스가 유저 모드 디버거에 의해 호출되었는지를 확인하는 Windows API입니다. windows.h 헤더파일을 인클루드하면 바로 호출할 수 있고, Windows 2000부터 지원된다고 MSDN에 설명되어 있습니다. 함수 원형은 아래와 같습니다. 파라미터는 필요 없고, 현재 프로세스가 유저 모드 디버거에 의해 호출된 것이면 0이 아닌 값을 반환합니다. 그런데…

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다