SITUATION Security research & response knowledge base UTC+09 · SEOUL
INTELLIGENCE REPORT TLP:CLEAR

악성코드·랜섬웨어 분석 아카이브

악성코드별 실행 체인, C2, 포렌식, 행위 기반 탐지와 안전한 분석 자료

#malware#ransomware#dfir#threat-hunting#reverse-engineering

About

악성코드를 해시와 IOC 목록이 아닌 행위와 침해 타임라인으로 분석한다. 각 글은 초기 유입, 실행·지속성, C2, 자격 증명 접근, 후속 payload, 포렌식 수집과 탐지 논리를 다룬다.

Malware Research

분석 원칙

  1. sample hash는 식별자이지 침해 여부의 유일한 근거가 아니다.
  2. process tree, file, registry, memory, DNS·proxy를 하나의 UTC timeline으로 정규화한다.
  3. 정적 분석과 동적 분석 결과가 다르면 anti-analysis와 조건부 실행을 고려한다.
  4. 탐지 규칙에는 데이터 소스, 필수 field, 예외 조건과 알려진 한계를 기록한다.
  5. sample은 disposable lab에서만 취급하고 실제 계정·문서·wallet을 넣지 않는다.
  6. 공개 sandbox에 조직 정보가 포함된 파일을 업로드하지 않는다.

공통 수집 체크리스트

  • 원본 파일, SHA-256, 수집 시각과 chain of custody
  • process creation, command line, signer와 parent-child 관계
  • Prefetch, Amcache, Shimcache, SRUM, LNK·Jump List
  • autoruns, scheduled task, service, WMI subscription
  • memory image와 현재 network connection
  • DNS, proxy, TLS, firewall와 email gateway
  • IdP·SaaS session, OAuth consent, mailbox rule

악성코드 분석 콘텐츠는 방어와 사고 대응을 위한 자료다. 샘플 실행과 C2 통신은 소유하거나 명시적으로 승인받은 격리 환경으로 제한한다.