[해킹 악성코드 X-File 시리즈 5탄] 해킹 악성 분석 도구 소개 및 사용방법
이번 시간에는 해킹 악성코드 X-File 시리즈 5탄 – 수동분석을 위한 해킹 악성 분석 도구 소개 및 사용방법 에 대해서 알아보도록 한다. 먼저 해킹 악성코드 분석에는 수집-분석-보고서 작성 등으로 구성되어 있다.
정적 분석을 위해서 실행하지 않고 이진파일에서 가능한 많은 정보를 수집해야 하는데 여러 기술 및 도구들이 필요하다. 정적 분석에는 스크립트, HTML, GUI, 암호, 명령어, 제어채널 등을 포함하게 되는데 제일 쉬운 방법에는 오른쪽 마우스를 클릭하여 속성정보에서 파일 이름, 크기, 버전정보 등을 볼 수 있다. 직접 읽을 수 있는 문자열들은 이진파일에서 Binary Text Scan 프로그램으로 가져올 수 있으며 이진파일에 삽입된 리소스들은 Resource Hacker를 통하여 추출할 수 있다. 리소스에는 GUI 요소, 스크립트, 그림, 아이콘 등을 포함하고 있다.
동적 분석을 위해서는 이진파일을 실행한 후 운영체제환경에서 행위에 대한 모니터링을 포함하게 된다. 스니핑 도구를 포함한 모든 모니터링 도구들이 사용되며 정밀분석을 위해서 악성코드를 실행하면서 반응하는 테스트들이 이루어진다. 다른 컴퓨터와 접속하려는 시도들은 녹화되며 현재 환경 또한 저장된다. 이진파일에서 수행하는 모든 변경사항들에 대한 저장이 이루어진 후에는 이진파일의 실행이 마치게 된다. 이진파일 실행전과 실행 후를 비교하기 위해서 Winalysis와 InstallRite를 사용할 수 있으며 Sysinternals사의 Filemon, Regmon 으로 파일 및 레지스트리의 변경사항 등을 모니터링 할 수 있다. 경우에 따라서 동적분석 후에 정적 분석->동적 분석을 재반복하는 경우도 있다. 정적 / 동적 분석을 통하여 수집된 정보는 그림퍼즐 맞추기 형식으로 완성하게 된다.
백신제작사에서 제공하는 온라인 백신 DB를 사용하여 관련 문자열을 찾을 수 있으며 악성코드에 대한 분석자료들은 인터넷 검색을 통하여 찾을 수 있다. 대부분의 악성코드는 시스템이 재부팅할때 실행되는데 Paul Collins' Startup List를 통하여 악성코드 관련 파일인지 여부를 판단할 수 있다. 악성코드 분석결과보고서는 작성되어 향후 기술집약적인 분석으로 도움을 줄 수 있으며 개인 및 그룹에 따라 분석방법은 다를 수 있으며 분석가의 선호하는 방식에 따라 달리 해석될 수 있다. 악성코드 관련자료는 Bugtraq, Full-Disclosure, Focus-Virus, Incidents 메일링 리스트 사이트에 가면 쉽게 구할 수 있다.
1.모니터링 분석도구
Protect는 로컬유틸, 인터넷유틸등의 기능을 제공하고 있으며 포트센트리, 트로이목마센트리 등의 기능을 제공하며 모니터링된 모든 상황을 전자메일로 보고해주는 기능을 제공한다

ThreatSentry는 시스템상의 취약점이나 IIS의 취약점을 잡아주며 서버의 상태를 감지하여 위험신호를 미리 알려준다. 기본설정을 위주로 서버의 연결상태를 감시하다가 예외가 발생하면 즉각 경고신호를 보내며 방어한다. 또한 침입자에 대한 정보를 즉각 찾아낼 수 있다

Xplizer은 윈도우 해킹으로 부터 시스템을 보호해주는 기능을 제공하고 있으며 특히 dcom 공격, 445 공격, 공유폴더 공격, 메신저 공격, sam 공격 등으로부터 시스템을 자동으로 방어해준다

Proport는 시스템의 포트를 방어해주며 감시해주는 기능을 지원한다. 트로이목마목마와 누킹공격을 방어하며 비상시 자동으로 연결을 해제한다. 또한 포트리스트를 추가할 수 있으며 공격을 수동과 자동방어로 설정하는 기능도 제공한다

XArp은 ARP 캐시를 모니터링 하면서 맥주소로 매핑해주는 기능을 제공한다. ARP 포이즈닝 공격을 감지할 수 있으며 스위치된 네트워크상에서 " Man In The Middle" 공격을 방지할 수 있다.

Match_Scanner는 최신 해킹기법에 의한 해킹여부를 알아 볼 수 있는 스캐너로써 역으로 사용되면 강력한 해킹도구로 변신할 수도 있는 도구다.

RootkitRevealer은 루트킷이나 트로이목마를 잡아내는 도구로써 유명한 sysinternals에서 배포하는 프로그램이다. 현존하는 윈도용 루트킷들을 완벽하게 잡아준다. www.rootkit.com GUI 버전과 명령어 입력방식 버전 2개의 버전으로 제공된다.

BackdoorGuard은 해커들의 침입이나 악성코드의 공격, 웜, 바이러스 등으로부터 시스템을 보호해주는 프로그램이다. 또한 Startup Guard, BHO Guard, Windows Guard, Internet Explorer Guard, Guards Summary. Backdoor Guard와 같은 가드 모듈을 제공하고 있다.

2. 파일 체크도구
Diskmon은 하드에서 일어나는 모든 상황을 감지하고 보고해준다

FileWatch은 파일의 변조상황을 감지하여 알려준다

Dependency Scanner은 Dynamic dll을 보여준다.

Dependency Walker은Static dll 을 보여준다

WPE PRO은 프로그램상의 샌드 & 리시브를 볼 수 있고 수정 가능하다

TrainerSpy은 Trainer 감사. Trainer 제작을 알 수 있다.

CurrPort은 포트 뷰어. HTML,XML,텍스트포맷으로 저장한다

3. 프로세스 분석도구
Shexview은 쉘 익스텐션을 모두 보여준다.

Vision은 foundstone사의 멀티 종합도구로써 작동중인 응용프로그램이나 프로세스, 디바이스, 시스템정보 등을 볼 수 있는 기능을 제공한다

UnknownDeviceIdentifier은 악성 디바이스 자동으로 색출 없앤다

fport은 세계적인 보안회사인 Foundstone 에서 제작한 포트감시 도구로써 작동중인 프로세스와 포트를 감시하여 해킹 공격여부를 감지할 수 있는 기능을 제공한다.

EF Process Manager는 자신의 컴퓨터에서 악성 프로세스가 돌아가고 있는지의 여부를 쉽게 알아낼 수 있도록 하여준다. 초보들도 실행만 시켜놓으면 모든 프로세스의 상황을 알 수 있으며 의심스러운 프로세스는 즉시 간단하게 죽일 수 있는 기능도 제공된다.

4. 분석용 스캐너
superscan은 Foundstone 사에서 제작한 것으로써 넷바이오스, 널세션, 맥주소, 워크스테이션 종류, 사용자, 그룹등의 윈도우 점검 기능과 핑, icmp, lookup, whois 등의 거의 모든 네트워크기능을 제공한다.

Winfingerprint는 핑거프린트의 윈도용 버전이다

IPScanner은 네트워크 관리자나 해커들에게 필수적인 스캐너로써 웹서버종류, 보안상태, 권한, 공유자원, 네트워크서버, 어댑터등을 스캔한다.

Trustscn은 강력한 스캐너로써 보안관리자의 보안점검용으로 애용되는 프로그램이다. 또한 해킹을 위한 스캔도구로도 널리 사용된다. IDS 를 테스트 할 수 있는 기능이 있으며 취약점 DB도 계속적으로 업데이트할 수 있다

Tauscan은 크리너에 버금가는 강력한 트로이목마,백도어 전문 제거도구로써 현존하는 모든 트로이목마를 박멸한다고 개발자는 자부하고 있다. 또한 레지스트리를 공격하는 트로이목마도 잡아내며 모든 어플리케이션을 검사하여 사용자들의 개인정보가 누출되는 것을 방지한다

xscan은이 스캐너는 보안취약점을 점검해주는 기능을 제공하는 xfocus 에서 개발한 것이다.서버종류나 ftp 취약점, cgi 취약점, pop3, smtp, sql, nt 서버, iis, http, 네서스 공격 스크립트 등을 체크하여 준다.

NMAP은 대규모 네트워크에 대한 포트스캐닝 도구로 stealth(은닉) 스캐닝, 또는 Firewall을 우회하는 스캐닝을 제공한다

5. 분석용 스니퍼와 안티스니퍼
portspy은 두 개의 컴퓨터를 지나는 모든 데이터를 낚아챈다

TotalNet은 네트워크를 실시간으로 진단할 수 있는 기능을 제공한다.UDP, TCP, IP, ICMP 의 모든 상황을 감시해주며 강력한 모니터링 기능을 제공하는 IT 전문가들에겐 필수적인 도구다.

proDETECT은 오픈소스계열의 promiscious 모드 스캐너이다.ARP 패킷 분석기술을 사용하고 있으며 promiscious 모드가 있는 어댑터를 잡아낸다. 그렇기 때문에 스니핑 공격을 당할 가능성이 있는 랜카드를 알아낼 수 있으며 SMTP 리포팅 기능 같은 보고서 기능도 제공하므로 모든 결과를 메일로 받아볼 수 있어서 편리하다

6. 스파이웨어 검색도구
tzsar7100은 최신 TZ 스파이웨어는 스파이웨어를 감지 제거해주는 최신 도구

SpywareBlaster은 다른 스파이웨어 제거 도구들과는 달리 치료나 제거보다는 감염되는 단계에서 부터 철저히 차단한다. 스파이웨어의 ActiveX 콘트롤의 CLSIDs 의 "kill bin" 을 조정하기 때문에 가능한 방식이다. 그렇기 때문에 SpywareBlaster 를 설치한후 부터는 마음 놓고 인터넷 서핑을 할 수 있으며 자동웜의 감염을 우려해서 그 동안 꺼놓았던 ActiveX 도 다시 사용할 수 있다. 또한 이미 시스템에서 작동중인 악성 ActiveX 도 활동하지 못하게 한다.

SpySubtract은 최근 악명을 떨치고 있는 스파이웨어를 감지하고 제거해주는 기능을 제공한다. 온라인 쇼핑할 때나, 웹서핑, 검색 시 등 모든 종류의 온라인 활동 시 여러분의 개인정보를 보호해주는 확실한 솔루션이기도 하다.

Spybot은 컴퓨터에 심각한 피해를 주고 있는 스파이웨어를 감지하고 박멸하는 기능을 제공한다.특히 신종이나 변종을 감지해내는 기능이 탁월하며 본인의 의사와 관계없이 설치되는 프로그램이나 시작페이지를 변경하는 스파이웨어를 잘 감지해낸다.

BPS Spyware and Adware Remover는 애드웨어, 스파이웨어, 키로거, 트로이목마, 다이얼러, 하이재커, 트랙웨어, Thiefware, Big Brotherware 등을 감지하여 제거해주는 도구로써 다중언어를 지원하여 편리함을 더해주고 있다.

Adware Away은 주요기능은 애드웨어, 스파이웨어, 트로이목마, 웜, 하이재커, 악성코드시작페이지 변경, 도구바, 액티브엑스 공격, DLL 공격, 키로거, URL 공격, BHO 등을 색출하고 제거해준다.

MicrosoftAntiSpywareInstall는 마이크로소프트사에서 스파이웨어를 박멸하기 위해 최근 개발한 신제품으로써 모든 스파이웨어나, 애드웨어, 악성코드 등을 완벽하게 박멸해준다는 MS사의 야심작이다. 실시간 감지, BHO 방어, 히스토리 방어, 사용자 흔적삭제, 시작페이지 변경 방어를 한다.

spyblock은 안티스파이웨어 도구로써 트레이에 상주하며 스파이웨어의 공격을 방어한다. 팝업창이나, 웜, 트로이목마, 드로퍼, 애드웨어, 이메일 웜, 스크립트공격, 쿠키, css 등을 차단하고 보고해준다

Npust Anti-spyware는 모든 형태의 스파이웨어와 키스트로크 공격 프로그램을 방어해주는 프로그램이다. 또한 비밀번호 훔치는 프로그램들이나 숨어있는 화면캡처 프로그램 등 모든 악성 프로그램들을 색출해 제거해준다.

7. 시스템 관리도구
uaf211은 필요 없는 계정을 삭제할 때 필수적인 관리도구다. 쓸데없는 계정은 즉시 삭제되어야 함에도 불구하고 그렇지 못한 것이 현실이다.심지어는 계정의 소유자가 회사를 떠난 후에도 몇 년 혹은 몇 달 동안 지워지지 않고 남아 있는 경우도 있다.

Wcpuid은 cpu 에 대한 모든 정보를 상세히 알려주는 기능을 제공한다.cpu 의 종류, 플랫폼, 벤더, 형태, 클럭, 캐쉬 등에 대한 모든 정보를 보여준다.

EncryptHTML은 웹페이지의 소스를 암호화하여 숨김으로써 타인이 소스를 도용하기 못하는 기능을 제공한다.또한 오른쪽 마우스를 금지하는 기능과 상태바 감추기, 텍스트 선택 못하게 하기, 비밀번호 걸기, 레퍼럴 체크하기, 페이지 인쇄방지등의 기능을 제공한다.

Program Selector Pro은 컴퓨터에 대한 접근과 사용을 제어하는 보안프로그램이다. 사용자로 하여금 자신이 원하는 프로그램을 리스트 박스에 등록시켜 조절할 수 있으며 등록된 프로그램들은 비밀번호를 설정하여 자신만이 관리할 수 있게 된다.

Watchman은 간단한 인터페이스에도 불구하고 강력한 기능을 제공하는 도구로써 파일 보안, 응용프로그램 사용 로그, 접근 통제 등을 쉽게 제어할 수 있도록 하여준다. 또한 유사시에는 이메일로 관리자에게 통보해주는 경보기능도 제공한다

Genie Backup Manager은 시스템 백업관리도구로써 세부적인 옵션별 백업을 해주기 때문에 무조건 모두 다 백업하는 도구보다 효율적이다. 편지함, 주소록, 프로그램 별로 백업이 가능하기 때문에 편리하다. 또한 마법사기능과 스케줄기능을 제공한다

8.네트워크 관리도구
IDS Policy Manager은 비쥬얼베이직으로 작성된 어플리케이션으로써 스노트(snort)를 보다 더 다양하고 강력한 용도로 사용하기 위해 개발된 도구다

ANM은 실시간 모니터링 도구로써 시스템 관리자가 관리하는 모든 컴퓨터를 모니터링하여 보고해주는 기능을 제공한다. 서버 사이드 프로그램의 지원 없이 작동되며 전체 네트워크를 해킹으로부터 감시하는데 우수한 기능을 가진 도구. 또한 모니터링용 컴퓨터 한대에만 설치하여 전체적인 모니터링이 가능하며 모든 시스템에 대한 변화에 대해 민감하게 작동되는 스냅샷기능도 제공된다.

OSSIM은 오픈소스계열의 제품으로써 보안 모니터링 서비스를 제공한다. 이 프로그램은 통합보안을 지향하며 침입탐지와 모니터링 기능을 제공하고 있다.

ip2.zip은 네트워크 초보들에게 유용한 도구로써 LAN 과 WAN 의 아이 피 주소를 자동으로 알려준다.

Online eye Pro은 케이블모뎀이나 ADSL, 로컬 네트워크 사용자들간의 데이터 전송속도를 높여주며 악의적인 시스템 침투행위에 대한 모든 것을 모니터링 해주는 도구다.

9.레지스트리 분석도구
Regshot은 레지스트리를 캡쳐하여 주는 도구로써 텍스트 파일형식과 html 파일 형식으로 저장한다.

RegistryRepair은 해킹을 당했거나 기타 악성코드 침투의 후유증을 앓고 있는 레지스트리를 치료해주는 기능을 제공한다. 물론 일반적인 시스템 사용 중 발생하는 레지스트리의 문제점을 고쳐주는 것은 당연하다. 또한 비상시에 원래대로 회복시켜주는 기능인 Restore Previous repairs는 이 프로그램의 안전성을 확보해준다.

소개한 분석도구보다 잘 알려진 도구들도 상당히 많지만 그 중에서 사용하기 편하고 전문 분석가에게 익숙한 프로그램들 위주로 정리하여 보았다. 해킹 악성코드 분석도구들은 가끔 바이러스에 감염된 상태로 사용자들에게 확산되는 경우가 있다. 따라서, 안티바이러스 백신을 항상 실시간으로 구동시킨 상태에서 분석작업을 하는 게 바람직하다. 다음 시간에는 해킹 악성코드 X-File 시리즈 6탄 – 해킹 악성 코드 자동분석 도구 소개 및 사용방법 에 대해서 알아보도록 한다.@
- 안철수연구소보안전문가 Dr.UK