Grandoreiro, 새로운 DLL Sideloading 기법으로 멕시코 공격
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
오래 전부터 활동하던 브라질의 금융 트로이 목마인 Grandoreiro가 주로 멕시코 사용자들을 대상으로 새로운 캠페인을 시작했습니다. 공격자들은 디지털 코드 로딩을 위한 DLL 사이드로딩에 적법한 Duplicate Files Finder 애플리케이션을 악용하여 악성 코드를 실행합니다. 이 악성코드는 또한 보안 환경을 우회하도록 설계된 광범위한 분석 방지 및 샌드박스 회피 기능을 포함하고 있습니다.
조사
조사는 미끼 파일과 악성 DLL 사이드로딩 체인이 포함된 ZIP 아카이브에 초점을 맞췄습니다. 연구자들은 2008년에 컴파일된 적법한 부모 애플리케이션과 2026년에 컴파일된 악성 설치 프로그램 간의 PE 컴파일 타임스탬프 불일치를 밝혀냈습니다. 분석가들은 또한 악성코드에 사용되는 커스텀 Base64와 XOR 기반의 문자열 난독화 루틴을 해독했습니다.
완화
방어자들은 Duplicate Files Finder를 포함한 적법한 바이너리가 동일 디렉토리에서 예상치 못한 DLL을 로딩하는 것을 모니터링해야 합니다. 프로세스 홀로잉과 의심스러운 GUI 억제를 탐지할 수 있는 EDR/XDR 솔루션이 추천됩니다. 조직은 또한 Google의 DoH 서비스로의 비인가 DNS-over-HTTPS 요청을 감시해야 합니다.
대응
Grandoreiro 활동이 탐지되면 영향을 받은 호스트를 즉시 격리하여 TCP 포트 6432를 통한 C2 통신을 방해해야 합니다. 대응자는 메모리 포렌식을 수행하여 복호화된 2차 페이로드를 식별해야 합니다. 시스템 가동 시간 및 설치된 소프트웨어를 검토하여 샌드박스 회피 확인 여부를 판단해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
가능한 IP 조회 도메인 통신 시도 (dns 이용)
DoH 및 DNS 명령 및 제어 채널 (프록시 경유)
탐지할 IOCs (HashSha256): Grandoreiro 북쪽으로 가다: 브라질에서 새로운 DLL 사이드로딩 캠페인으로 멕시코로
탐지할 IOCs (HashMd5): Grandoreiro 북쪽으로 가다: 브라질에서 새로운 DLL 사이드로딩 캠페인으로 멕시코로
Grandoreiro 악성코드 분석 방지 기술 탐지 [Windows 프로세스 생성]
Duplicate Files Finder 애플리케이션을 통한 DLL 사이드로딩 [Windows 이미지 로드]
시뮬레이션 실행
전제조건: 원격 측정 및 기준선 사전 점검은 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 유발하기 위해 설계된 공격자 기술(TTP)의 정밀 실행을 상세히 설명합니다. 명령어와 서술은 반드시 식별된 TTP를 직접 반영해야 하며, 탐지 논리에 의해 예상되는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진을 유발할 수 있습니다.
-
공격 서사 및 명령어: 공격자는 샌드박스에서 분석되지 않도록 환경 키잉을 수행하고 있습니다. 먼저, 시스템 가동 시간을 확인하여 새로 복원된 VM 스냅샷을 감지하려고 시도합니다. 두 번째로, 공통 사용자 애플리케이션 바로가기가 존재하는지 확인하여 “실제” 사용자 환경을 확인하려고 합니다(예:
chrome.lnk) ‘을 확인합니다. 마지막으로,procmon.exe)와 같은 디버깅 도구가 존재하는지 스캔하여 활동 중인 모니터링이 없는지 확인합니다. 규칙을 작동시키기 위해, 우리는 이러한 정확한 문자열을 모방하는 명령을 실행할 것입니다. -
회귀 테스트 스크립트:
# Grandoreiro 분석 방지 동작의 시뮬레이션 Write-Host "[+] 분석 방지 시뮬레이션 시작..." -ForegroundColor Cyan # 1. 가동 시간 확인 시뮬레이션 (선택 1) Write-Host "[*] 가동 시간 확인 시뮬레이션 중..." Start-Process cmd.exe -ArgumentList "/c echo 시스템 가동 시간 확인 중..." -WindowStyle Hidden # 2. 바로가기 존재 확인 시뮬레이션 (선택 2 및 3) # 'AND' 조건을 트리거하기 위해: (선택2 및 선택3) # .lnk 파일 및 디버깅 툴 이름이 포함된 명령 라인이 필요합니다. Write-Host "[*] 바로가기 및 디버거 감지 시뮬레이션 중..." Start-Process cmd.exe -ArgumentList "/c echo chrome.lnk 및 procmon.exe 검색 중" -WindowStyle Hidden # 3. 디버거 실행 시뮬레이션 (선택 3) Write-Host "[*] 디버거 직접 실행 시뮬레이션 중..." # 참고: 우리는 'calc.exe'를 사용하지만 명령 줄에 문자열을 전달하여 탐지 트리거를 시뮬레이션합니다. Start-Process cmd.exe -ArgumentList "/c echo Wireshark.exe 시뮬레이션 실행 중" -WindowStyle Hidden Write-Host "[+] 시뮬레이션 완료. SIEM에서 경고를 확인하세요." -ForegroundColor Green -
정리 명령어:
# 이 시뮬레이션으로 생성된 영구적인 아티팩트는 없지만, # 깔끔함을 위해 명령 기록을 지웁니다. Clear-History Write-Host "[+] 정리 완료." -ForegroundColor Cyan