HONEY POT์ ์ด์ฉํ ์ ์ฑ์ฝ๋ ์์ง - ์ทจ์ฝํ ๊ฐ์ ์์คํ ์ ํตํด ๊ณต๊ฒฉ์๋ฅผ ์ ์ธํ์ฌ ๊ณต๊ฒฉ์์ ๊ณต๊ฒฉ์ ๋ณด๋ฅผ ์์งํ๋ ์์คํ
์ข ๋ฅ
KIPPO - ssh๊ธฐ๋ฐ ๊ณต๊ฒฉ ์ ๋ณด๋ฅผ ์์งํ๋ ํ๋ํ
Glastopf - SQL ์ธ์ ์ ๊ณต๊ฒฉ ์๋ฌผ๋ ์ดํฐ ๊ฐ๋ฅํ ํ๋ํ
Dionaea - HTTP, FTP, SMB ๋ฑ์ ์๋น์ค ๋ฑ์ผ๋ก ์ ๊ทผํ๋ ์ ์ฑ์ฝ๋๋ฅผ ์์งํ๋ ํ๋ํ
Honey Client๋ฅผ ์ด์ฉํ ์ ์ฑ์ฝ๋ ์์ง
Honey Client๋?
์น ๋ธ๋ผ์ฐ์ ํตํด ํน์ ์น์ฌ์ดํธ๋ฅผ ๋ฐฉ๋ฌธ ํ ๋ฐ์ํ๋ ์ ์ฑํ์ผ์ ๋ฅ๋์ ์ผ๋ก ์์งํ๋ ์์คํ
Honey Client ์์ง ๊ณผ์
1-์น ํฌ๋กค๋ฌ๋ฅผ ํตํด ๋จ์ ํ์ด์ง๊ฐ ์์ง์ด ์๋ url์ ํ์ผ ํ์ฅ๋ช ์ด .exe๋ฑ์ ์์ง
2-ํ์ผ ํค๋ ๋ถ๋ถ์ ๊ฒ์ฌํ์ฌ ์คํํ์ผ ์ธ์ง ๊ฒ์ฆ
3-๋ฐ์ด๋ฌ์ค ํ ํ ๋๋ ๋ถ์ ํ๊ฒฝ์ ํตํด ์ ์ฑ ์ฌ๋ถ ํ์ธ
์นํ์ด์ง ์์ง
Scrapy - ์น ํ์ด์ง Crawling ํด์ฃผ๋ Python Library
pythonhackers.com/open-source/
์คํํ์ผ ์ฒดํฌ
pefie.py - code.google.com/p/pefile
์ ์ฑ ํ์ผ ์ฌ๋ถ ํ์ธ
ClamAV - ๋ฆฌ๋ ์ค์ฉ ์คํ์์ค ๋ฐฑ์ (ํจํด Customzing ๊ฐ๋ฅ)
VirusTotal - 50์ฌ๊ฐ ์ํฐ ๋ฐ์ด๋ฌ์ค ์์ง์ ํตํด ์ ์ฑ์ฌ๋ถ ํ์ธ
์น์ฌ์ดํธ ํ์ฉ
malwr.com
urlquery.net
======================================================================================================================
๋์ ๋ถ์ ๊ธฐ๋ฐ ์ ์ฑ์ฝ๋ ๋ถ๋ฅ
๋์ ๋ถ์ ๊ธฐ๋ฐ ์ ์ฑ์ฝ๋ ๋ถ๋ฅ?
์ ์ฑ์ฝ๋ ์คํ์ ํตํด ์ถ์ถ๋๋ ์ ๋ณด๋ฅผ ๊ฐ์ง๊ณ ์ ์ฑ์ฝ๋ ๋ถ๋ฅ(API๋ฅผ ํตํจ)
API ๋ฆฌ์คํธ ๋น๊ต ๋ฐฉ๋ฒ
์ ์ ํ๋ก๊ทธ๋จ์์ ์ฌ์ฉ๋๋ API๋ฅผ ์ ์ธํ๊ณ ๋๋จธ์ง API ๋น๊ต
์ ์ ๋ถ์ ๊ธฐ๋ฐ ์ ์ฑ์ฝ๋ ๋ถ๋ฅ
์ ์ฑ์ฝ๋๋ฅผ ์คํํ์ง ์๊ณ ์ ์ฑ์ฝ๋ ์์ฑ ์ ๋ณด๋ฅผ ๊ฐ์ง๊ณ ๋ถ๋ฅ
ํ์ผ ์์ฑ ์ ๋ณด ๋ถ๋ฅ
์์ฑ(๊ฐ๋ฐ ๊ตญ๊ฐ, ๋คํธ์ํฌ, ๊ฐ๋ฐ์ธ์ด, ํฌ๋ ์) ๋ฑ
๋ถ์๋๊ตฌ
CUCKOO
๊ฐ์ ํ๊ฒฝ์์ ์ ์ฑํ์ผ์ ์คํ ํ ๋ถ์ ๊ฒฐ๊ณผ(APIํจ์, ํ์ผ ๋ณํ, ๋ฉ๋ชจ๋ฆฌ ๋คํ, ๋คํธ์ํฌ ๋คํ)๋ฅผ ์๋์ผ๋ก ์์ง
YARA
์ ์ฑ์ฝ๋์ ํ ์คํธ/๋ฐ์ด๋๋ฆฌ ์ ๋ณด์ ๊ธฐ๋ฐ์ผ๋ก ์ ์ฑ์ฝ๋์ ์ข ๋ฅ๋ค์ ์๋ณํ๊ณ ๋ถ๋ฅํ๋ ๋ชฉ์ ์ผ๋ก ์ฌ์ฉํ๋ ๋๊ตฌ(๋ด๋ถ ํจํด์ด์ฉ)
CUCKOO์ YARA ์๋ก ์ฐ๋์ด ๋๋ฉฐ ์ํธ๊ด๊ณ๋ฅผ ์ ์ง
======================================================================================================================
ssl pinning -- ๊ฒ์
ASLR? -> ROP
[์ถ์ฒ] ์ ์ฑ์ฝ๋ ์์ง ๋ฐ ๋ถ์ ๋ฐฉ๋ฒ |์์ฑ์ Zealous
'Malware' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
Pharming malware ์์ฐ์ ๋๋ค. (0) | 2016.12.15 |
---|---|
python ์ ์ฑ์ฝ๋ ์ํ์ ๋๋ค. (0) | 2016.12.14 |
๋๊ธ