[IT&Life] 드라마 ‘유령’ 속 악성코드, 실제로는?
독특한 소재와 긴박한 스토리라인으로 많은 관심을 받았던 드라마 <유령>에는 사건의 해결을 위해 ‘디지털 증거’를 찾는 주인공들의 모습이 그려진다. 드라마에서 볼 수 있듯이 디지털 증거 분석, 즉 포렌식은 사이버 공격에 이용된 악성코드를 분석하는 것에서 시작된다고 해도 과언이 아니다. 그러나 매회 방송 첫머리에 ‘드라마 극성의 강화를 위하여 창작되었다’는 설명처럼, 드라마와 현실은 분명히 다를 것이다. 악성코드 분석은 드라마와 무엇이, 얼마나 다를까?
악성코드 분석에 걸리는 시간은?
드라마 <유령>에는 악성코드를 분석하는, 또는 분석한 결과를 설명하는 장면이 자주 나온다. 제5회에서는 증권사 DDoS 공격에 사용됐던 악성코드의 변종이 발견되는데, 하룻밤 만에 분석하여 숨겨진 공격 시간을 알아내 대응에 나선다.


[그림 1] DDoS 공격 악성코드 변종 발견(출처: 드라마 <유령> 제5회)
실제 악성코드 분석에는 어느 정도의 시간이 소요될까?
1990년대 중반만 해도 악성코드 분석가는 대부분의 악성코드를 일일이 분석했다. 그 당시 악성코드는 주로 다른 파일을 감염시키는 ‘바이러스형’으로, 1~2킬로바이트(KB) 정도의 크기에 불과했다. 따라서 몇 시간 정도면 전체적인 분석이 가능했다.

[그림 2] 안랩 분석가의 ‘백수2’ 바이러스 분석 자료(1995년)
그러나 최근 악성코드의 수와 종류가 기하급수적으로 증가하고 있다. 악성코드 분석가의 수는 한정되어 있는데 분석해야 하는 악성코드의 수는 상상을 초월할 뿐만 아니라 악성코드의 크기도 커져 과거처럼 모든 악성코드를 일일이 분석하는 것은 불가능하다. 현재는 악성코드 자동 분석 시스템을 통해 악의적인 프로그램을 찾아내고, 그 즉시 안티바이러스 프로그램(백신)에 반영해 진단 및 치료가 가능하다. 그러나 의심스럽거나 기타 다른 이유로 추가적인 분석이 필요한 악성코드에 대해서는 상세한 분석을 진행한다. 이 경우, 악성코드의 크기가 수십~수백 킬로바이트에 달하기 때문에 운이 좋다면 몇 시간 내에 분석이 가능하다. 하지만 악성코드의 전반적인 사항을 분석하기 위해서는, 짧게는 며칠에서 길게는 몇 주 정도가 소요될 수 있다.
악성코드 제작자를 어떻게 알 수 있나?
‘유령’ 제6회에는 스턱스넷 악성코드를 이용한 전력 시스템 공격이 그려진다. 그런데 스턱스넷 공격을 막아내는 것에 성공하자마자 해커가 전력 자동화 시스템을 파괴하는 프로그램으로 또 다시 공격을 시작한다. 다행히 경찰 사이버수사대의 김우현이 USB에 담아놓은 ‘자폭 방지 프로그램’을 이용해 가까스로 공격을 막아낸다. 그러나 이 프로그램이 수행된 후 모니터에 해커 하데스의 시그니처가 나타나 드라마 속 주인공들은 다시 혼란에 빠진다.


[그림 3] 악성코드에 나타난 해커 하데스의 시그니처(출처: 드라마 <유령> 제6회)
그런데 실제로 악성코드의 주인을 알아내는 것이 가능할까? 과연 드라마처럼 해커들이 자신이 제작한 악성코드에 노골적으로 자신의 존재를 드러낼까?
과거 해커들은 자신의 실력을 과시하기 위해 악성코드를 제작하고 해킹을 하는 경우가 많았다. 이러한 이유로 악성코드 내에는 악성코드의 이름뿐만 아니라 악성코드 제작자 이름이 포함되어 있는 경우가 많았다. 표기 방식에도 나름 규칙이 있다. 보통 [악성코드 이름], [제작자/그룹]의 형태다. 물론 악성코드 제작자는 자신의 이름 대신 가명을 사용한다.
[그림 4] 바이러스 내에서 발견되는 악성코드와 제작자 이름
그러나 현재는 대부분 금전적인 목적으로 악성코드를 제작하기 때문에 자신의 정체를 드러내는 단서가 될 만한 특별한 문자열을 넣지 않는다. 드라마 <유령> 속 해커 하데스의 경우에는 금전적인 이익보다는 자신의 실력을 과시하려는 경향이 강한 고전적 악성코드 제작자라고 할 수 있다. 때문에 하데스는 자신이 제작한 악성코드에 H라는 독특한 시그니처를 남겼다고 생각할 수 있다.
한편, 사람마다 고유의 특징이 있듯이 악성코드 제작자들도 고유의 코딩 스타일이 있다. 따라서 악성코드 내부의 코딩 방식, 실수(버그) 등을 통해 동일한 제작자임을 추정할 수 있다. 다만, 악성코드 제작자들이 소스코드를 공유하는 경우도 있기 때문에 코딩 스타일만으로는 동일인DLFKRH 추정하는 데는 한계가 있다. 악성코드 분석에 다양하고 전문적인 기술이 필요한 것도 이 때문이다.
실제 악성코드 분석이나 디지털 포렌식은 드라마 속 그것과는 분명 다르다. 그러나 한정된 시간 속에서 극적 재미, 시청자들의 이해를 위해 생략이나 수정, 또는 과장은 불가피할 것이다. 드라마를 통해 더 많은 사람들이 보안 위협을 인지하고, 이러한 위협에 대응하기 위한 전문가들의 노고가 조금이나마 설명된다면 드라마는 사회적인 역할까지 충실히 했다고 할 것이다.@
- AhnLab