인젝션

  • From AppInit_DLLs To Injection

    [그림 1] 이메일 웜 Warezov는 AppInit_DLLs에 악성 DLL의 경로를 입력한다다음의 윈도우즈 레지스트리에 DLL 파일의 경로를 입력하면, 이후 새로운 프로세스가 생성될 때마다 키값에 입력된 DLL 파일이 프로세스에 인젝션됩니다.user32.dll이 프로세스에 적재되면서 DllMain 함수에서 레지스트리 키값을 열람하고 DLL을 적재할거라고 생각할 수 있지만, 그렇지 않습니다. AppInit_DLLs의 DLL 파일은 시스템 DLL 파일들이 적재된 이후에 프로세스 초기화 과정에서 프로세스에 적재됩니다. [그림…

  • 까보소 :: 지금은 DLL 하이재킹 파티 중…

    DLL Hijacking Party http://www.exploit-db.com/search/?action=search&filter_description=DLL+Hijacking 제목 그대로 지금은 DLL 하이재킹의 파티 중입니다. exploitdb 에만 해도 50개가 넘는 익스플로잇 코드들이 등록되었고, 현재 잠정적으로 200개 윈도우즈 어플리케이션에서 취약점이 있는 것으로 조사되었다고 합니다. 아직 조사 대상에 포함되지 않은 어플리케이션까지 감안하면 어마어마하죠. DLL 하이재킹은 윈도우즈 기반의 어플리케이션이 DLL 을 로딩할 때 DLL 의 경로가 지정되지 않아서 발생하는 취약점입니다. 윈도우즈는 DLL…