INTELLIGENCE REPORT
TLP:CLEAR
악성코드·랜섬웨어 분석 아카이브
악성코드별 실행 체인, C2, 포렌식, 행위 기반 탐지와 안전한 분석 자료
About
악성코드를 해시와 IOC 목록이 아닌 행위와 침해 타임라인으로 분석한다. 각 글은 초기 유입, 실행·지속성, C2, 자격 증명 접근, 후속 payload, 포렌식 수집과 탐지 논리를 다룬다.
Malware Research
- 2020-10-06 — Emotet: 이메일 스레드 탈취에서 랜섬웨어 전 단계까지
- 2023-03-16 — LockBit 3.0: RaaS 침해 타임라인과 암호화 전 탐지
- 2023-08-29 — QakBot: 봇넷 감염에서 랜섬웨어 초기 접근까지
- 2025-05-21 — Lumma Stealer: ClickFix에서 브라우저 세션 탈취까지
분석 원칙
- sample hash는 식별자이지 침해 여부의 유일한 근거가 아니다.
- process tree, file, registry, memory, DNS·proxy를 하나의 UTC timeline으로 정규화한다.
- 정적 분석과 동적 분석 결과가 다르면 anti-analysis와 조건부 실행을 고려한다.
- 탐지 규칙에는 데이터 소스, 필수 field, 예외 조건과 알려진 한계를 기록한다.
- sample은 disposable lab에서만 취급하고 실제 계정·문서·wallet을 넣지 않는다.
- 공개 sandbox에 조직 정보가 포함된 파일을 업로드하지 않는다.
공통 수집 체크리스트
- 원본 파일, SHA-256, 수집 시각과 chain of custody
- process creation, command line, signer와 parent-child 관계
- Prefetch, Amcache, Shimcache, SRUM, LNK·Jump List
- autoruns, scheduled task, service, WMI subscription
- memory image와 현재 network connection
- DNS, proxy, TLS, firewall와 email gateway
- IdP·SaaS session, OAuth consent, mailbox rule
악성코드 분석 콘텐츠는 방어와 사고 대응을 위한 자료다. 샘플 실행과 C2 통신은 소유하거나 명시적으로 승인받은 격리 환경으로 제한한다.