서비스형 멀웨어 칵테일: ErrTraffic, Cruciferra 및 EDR 회피
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
위협 행위자들은 ErrTraffic과 Cruciferra라는 두 가지 MaaS(Malware-as-a-Service) 서비스를 사용하여 악성 페이로드를 배포하고 있습니다. ErrTraffic은 손상된 WordPress 사이트를 통해 전달되는 ClickFix 사회 공학 미끼를 이용하여 사용자가 PowerShell 명령을 실행하도록 유도합니다. Cruciferra는 BYOVD(Bring Your Own Vulnerable Driver)를 통해 취약한 드라이버를 악용하여 커널 수준에서 EDR 및 AV 프로세스를 종료하는 고급 로더로 작동합니다.
조사
eSentire 위협 대응 유닛은 2026년 7월에 ErrTraffic이 생성한 ClickFix 캠페인을 식별했습니다. 조사를 통해 C2 도메인을 해결하기 위해 Polygon 스마트 계약을 사용하고, Remus 정보 탈취기를 주입하기 위해 프로세스 할로잉을 사용하는 Cruciferra 로더를 확인했습니다. 연구자들은 또한 악성 소프트웨어의 맞춤형 API 해싱 및 문자열 암호화 기술을 조사했습니다.
완화 방안
조직은 취약한 DCRCVDrv.sys 드라이버를 EDR 또는 AV 플랫폼을 통해 차단해야 합니다. 피싱 및 보안 인식 교육(PSAT) 프로그램을 구현하면 ClickFix 사회 공학의 효과를 줄일 수 있습니다. 엔드포인트를 이러한 위협으로부터 보호하기 위해 차세대 AV 또는 EDR 솔루션을 최소 기준으로 고려해야 합니다.
대응
악성 활동이 감지되면 감염을 격리하기 위해 영향을 받은 호스트를 즉시 격리해야 합니다. 보안 팀은 웹 기반 CAPTCHA 또는 BSOD 미끼와의 상호 작용 후 의심스러운 PowerShell 실행을 모니터링해야 합니다. 또한 조직은 24/7 관리 탐지 및 대응(MDR) 제공업체와 협력하여 빠른 위협 탐지, 격리 및 방해를 실행해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
가능한 Publicnode 이더리움 악용 시도 (C2 채널로서 dns_query를 통해)
LOLBin 의미론이 포함된 의심스러운 RunMRU 항목 (registry_event 통해)
Powershell을 통한 다운로드 또는 업로드 (cmdline 통해)
탐지할 IOCs (HashSha256): Malware-as-a-Service 칵테일: ErrTraffic 및 Cruciferra – 2025년부터 EDR 제거 중
탐지할 IOCs (HashSha1): Malware-as-a-Service 칵테일: ErrTraffic 및 Cruciferra – 2025년부터 EDR 제거 중
탐지할 IOCs (HashMd5): Malware-as-a-Service 칵테일: ErrTraffic 및 Cruciferra – 2025년부터 EDR 제거 중
Cruciferra 악성코드 드라이버 및 DLL 탐지 [Windows Sysmon]
시뮬레이션 실행
전제조건: 텔레메트리 및 기준 사전 점검이 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적대자의 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령어와 내러티브는 반드시 식별된 TTP를 직접 반영하고 탐지 로직에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진을 초래합니다.
-
공격 내러티브 및 명령어: 적대자는 Cruciferra 악성코드 스위트를 배포하려고 합니다. 먼저, 그들은 재명명되거나 특정 이름이 지정된 정식 실행 파일(
ServiceModelReg.exe)을 쓰기 가능한 디렉터리에 배치합니다. DLL 사이드-로딩을 트리거하기 위해 동일한 디렉터리에 악성 버전의mscoree.dll을 배치합니다. 마지막으로 보안 소프트웨어를 비활성화하기 위해 취약한DCRCVDrv.sys드라이버를 커널에 로드하려고 합니다. 이 순서는 지속성을 확립하고 커널 레벨에서 EDR 프로세스를 종료함으로써 수비를 무력화하기 위해 고안되었습니다. -
회귀 테스트 스크립트:
# Cruciferra TTP 시뮬레이션 $workDir = "$env:TEMPCruciferra_Sim" New-Item -ItemType Directory -Path $workDir -Force Set-Location $workDir Write-Host "[+] 시뮬레이션된 악성 파일 생성 중..." # 규칙 이름을 모방하기 위해 더미 파일 생성 New-Item -ItemType File -Name "ServiceModelReg.exe" -Force New-Item -ItemType File -Name "mscoree.dll" -Force New-Item -ItemType File -Name "DCRCVDrv.sys" -Force Write-Host "[+] DLL 사이드-로딩 시뮬레이션 중 (이미지 로드 이벤트)..." # 실제 시나리오에서는 EXE를 실행하여 DLL을 로드합니다. # 시뮬레이션을 위해 스크립트를 사용하여 로드 이벤트를 트리거할 수 있습니다. # 가짜 .sys 파일을 관리자/드라이버 서명 없이 쉽게 '로드'할 수는 없으므로, # Sysmon '이미지 로드' 텔레메트리를 트리거하는 방법을 사용합니다. # PowerShell을 사용하여 드라이버에 대한 '이미지 로드' 텔레메트리를 시뮬레이션 # 참고: 실제로 드라이버를 로드하려면 관리자 권한이 필요할 수 있지만, # 탐지 테스트를 위해서는 Sysmon 이벤트를 찾습니다. # 이러한 이름을 호출하는 프로세스를 통해 로드를 시뮬레이션합니다. Write-Host "[+] 드라이버 로드 및 실행 파일 실행 시뮬레이션 중..." # 참고: 이는 텔레메트리의 시뮬레이션입니다. # Sysmon이 이를 캡처하기 위해 시도해보겠습니다. Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden # 이 테스트의 목적을 위해 파일이 존재한다고 가정합니다. # 'endswith' 로직을 트리거하기 위해 파일이 있어야 합니다. Write-Host "[!] 시뮬레이션 완료. Sysmon Event ID 7을 확인하세요." -
클린업 명령어:
# 시뮬레이션 아티팩트 정리 Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force Write-Host "[+] 정리 완료."