SOC Prime Bias: High

17 Aug 2026 06:48 UTC

Abyssos: 새로운 모듈식 RAT의 기술 분석

Author Photo
SOC Prime Team linkedin icon 팔로우
Abyssos: 새로운 모듈식 RAT의 기술 분석
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

개요

Abyssos는 C++로 개발된 새롭게 발견된 모듈형 원격 관리 도구(RAT)입니다. 이 도구는 자격 증명 탈취, 파일 유출, 원격 VNC 접근 등을 포함한 고급 기능을 제공합니다. 이 악성코드는 또한 LLVM 기반 IR 패스를 포함한 정교한 난독화 방법을 사용하여 보안 분석 및 탐지를 복잡하게 만듭니다.

조사

Zscaler ThreatLabz는 Abyssos 버전 2.4F에 대한 기술 분석을 수행하면서, 그 반분석 메커니즘, 네트워크 프로토콜, 명령 구조 등을 조사했습니다. 이 조사에서 커스텀 TCP 통신, AES-GCM 암호화, C2 서버에서 가져온 다수의 모듈형 구성요소가 밝혀졌습니다. 연구자들은 전용 안티 하이퍼바이저 검사와 독특한 뮤텍스 이름 패턴도 확인했습니다.

완화

조직은 LLVM 기반의 난독화 및 비정상적인 프로세스 행동을 식별할 수 있는 엔드포인트 보안 제어를 배치해야 합니다. 보안 팀은 승인되지 않은 VNC 세션 및 Windows 임시 디렉터리 내의 의심스러운 파일 활동을 모니터링해야 합니다. 알 수 없는 C2 IP 주소로의 아웃바운드 연결 제한과 --elevated 와 같은 비정상적인 커맨드 라인 인수 탐지가 권장됩니다.

대응

Abyssos 활동이 탐지될 경우, 사건 대응자는 영향을 받은 호스트를 즉시 격리하여 C2 통신을 방해하고 횡적 이동을 제한해야 합니다. 메모리 포렌식을 수행하여 암호화가 해제된 모듈을 복구하고 실행된 명령어를 확인해야 합니다. 네트워크 로그도 검토하여 알려진 C2 IP 주소를 조사하고 침해 범위를 평가하며 잠재적인 데이터 유출을 식별해야 합니다.

공격 플로우

탐지

지연 실행을 위한 PING 사용 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 8월 14일

탐지를 위한 IOCs (HashSha256): Abyssos: 새로운 모듈형 RAT의 기술 분석

SOC Prime AI 규칙
2026년 8월 14일

탐지를 위한 IOCs (SourceIP): Abyssos: 새로운 모듈형 RAT의 기술 분석

SOC Prime AI 규칙
2026년 8월 14일

탐지를 위한 IOCs (DestinationIP): Abyssos: 새로운 모듈형 RAT의 기술 분석

SOC Prime AI 규칙
2026년 8월 14일

Abyssos 반분석 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 14일

시뮬레이션 실행

전제 조건: 텔레메트리 및 베이스라인 사전 비행 점검이 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적대적 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령어와 내러티브는 반드시 식별된 TTP를 직접 반영하고 탐지 논리에 기대되는 정확한 텔레메트리를 생성해야 합니다. 추상적이거나 관련 없는 예는 오진을 초래할 것입니다.

  • 공격 내러티브 및 명령: 적대자는 Abyssos RAT를 배포하려고 합니다. 이 악성코드가 한 번만 실행되도록 보장하고 환경을 식별하기 위해 페이로드는 악성코드의 동작을 모방하는 명령을 실행합니다. 첫째, 공격자는 vmtoolsd.exe를 참조하여 VM 서비스를 시뮬레이션합니다. 둘째, 공격자는 고유한 UUID 형식의 글로벌 뮤텍스를 생성하면서 동시에 --elevated 플래그를 커맨드 라인 인수로 전달하여 보조 탐지 논리를 트리거하려 합니다. 이는 악성코드의 반분석 단계에서 단일 인스턴스 잠금을 설정하려는 시도를 시뮬레이션합니다.

  • 회기 테스트 스크립트:

    # Abyssos 시뮬레이션 스크립트
    # 이 스크립트는 두 가지 탐지 경로를 시뮬레이션합니다:
    # 1. 프로세스 이름 일치 (vmtoolsd.exe)
    # 2. 뮤텍스 패턴 + '--elevated' 커맨드 라인
    
    Write-Host "[+] Abyssos 시뮬레이션 시작..." -ForegroundColor Cyan
    
    # 경로 1: VM 프로세스 탐지 시뮬레이션 (참고: 이는 'ends with' vmtoolsd.exe 메커니즘을 활용한 프로세스 생성 이벤트를 트리거할 수 있으면 가능합니다. 실제 테스트에서는 이와 같은 이름의 무해한 도구를 사용해야 할 수 있습니다.)
    # 시뮬레이션 목적으로, 규칙이 허용하면 '이미지' 논리를 트리거하기 위해 더미 파일을 사용합니다.
    # 관리자/설치 없이 실제 vmtoolsd.exe를 쉽게 '생성'할 수 없기 때문에, 커맨드 라인 논리를 시뮬레이션합니다.
    
    # 경로 2: 뮤텍스 + 커맨드 라인 논리 시뮬레이션
    $uuid = [guid]::NewGuid().ToString()
    $mutexName = "Global$uuid"
    $commandLine = "malware_payload.exe --elevated"
    
    Write-Host "[+] 뮤텍스 생성: $mutexName" -ForegroundColor Yellow
    # 특정 글로벌 뮤텍스를 만들기 위해 PowerShell을 통해 작은 C# 코드를 사용합니다
    $code = @"
    using System;
    using System.Threading;
    public class CreateMutex {
        public static void Run(string name) {
            Mutex m = new Mutex(true, name);
            Console.WriteLine("Mutex created: " + name);
            // 텔레메트리 캡처를 위해 잠시 활성화
            Thread.Sleep(5000);
            m.ReleaseMutex();
        }
    }
    "@
    Add-Type -TypeDefinition $code
    
    # 커맨드 라인 논리 트리거 (이 줄을 전달할 프로세스를 통해 시뮬레이션)
    # 실제 환경에서는 프로세스 생성에 중점을 둔 탐지가 있습니다.
    # 여기서 우리는 목표 문자열이 포함된 프로세스 생성 시뮬레이션을 진행합니다.
    Write-Host "[+] '--elevated' 플래그를 사용한 프로세스 실행 시뮬레이션..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c echo $commandLine" -WindowStyle Hidden
    
    # 뮤텍스 생성 실행
    
    Write-Host "[+] 시뮬레이션 완료." -ForegroundColor Green
  • 정리 명령:

    # 정리: 영구 파일은 생성되지 않았으나, 남아있는 프로세스를 닫도록 합니다.
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료." -ForegroundColor Cyan