가짜 이력서를 통해 중국 방위 산업을 타겟으로 하는 VShell 악성코드 전달
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
출처가 불분명한 위협 행위자가 베이징 공과대학교와 연결된 가짜 학문적 이력서를 사용하여 다단계 악성코드 체인을 전달했습니다. 이 공격은 SNOWLIGHT 스테이저를 배포하기 위해 맞춤형 Go 로더에 의존하며, 궁극적으로 VShell 원격 액세스 트로이 목마(RAT)를 설치합니다. 이 캠페인은 연구 중심 환경, 특히 AI 및 에너지 시스템 분야에서 일하는 조직을 대상으로 합니다.
조사
조사에는 Go 기반 로더를 역공학하고 샌드박스 환경에서 캡처된 네트워크 트래픽을 조사하는 과정이 포함되었습니다. 연구자들은 CPU 코어 확인 및 시간 기반 슬립 탐지 등 여러 회피 기법을 식별했습니다. 결과적으로 얻어진 PCAP 분석을 통해 VShell의 등록과 하트비트 시퀀스를 포함한 특성 프로토콜 동작이 드러났습니다.
완화
조직은 특히 적법한 문서로 가장된 예기치 않은 파일 실행에 대해 엄격한 통제를 실행해야 합니다. 엔드포인트 탐지는 다음과 같은 의심스러운 메모리 보호 변경을 모니터링해야 합니다 VirtualProtect 및 비정상적인 아웃바운드 TCP 트래픽. 네트워크 모니터링은 VShell 활동과 관련된 알려진 악성 IP 주소나 비표준 포트에 대한 연결도 식별해야 합니다.
대응
악성 활동이 감지되면, 영향을 받은 워크스테이션은 즉시 격리되어 추가적인 C2 (명령 및 제어) 통신을 차단해야 합니다. 응답자는 메모리 포렌식을 수행하여 파일리스 구성 요소를 식별하고 %TEMP%log_de.log와 같은 킬스위치 마커를 검색해야 합니다. 네트워크 로그도 VShell 채널을 통한 측면 이동이나 데이터 유출 증거를 보기 위해 검토해야 합니다.
공격 흐름
이 부분은 계속 업데이트 중입니다.
탐지
프록시를 통한 드문 포트 사용 HTTP로의 직접 IP C2 통신 가능성
프록시를 통한 직접 IP 의심스러운 파일 다운로드
dns를 통해 비정상적인 최고 수준 도메인(TLD) DNS 요청을 통한 의심스러운 명령 및 제어
탐지를 위한 IOCs (HashSha256): 가짜 이력서가 중국 방위 기술 지도층을 호출하고 VShell을 설치함
탐지를 위한 IOCs (HashMd5): 가짜 이력서가 중국 방위 기술 지도층을 호출하고 VShell을 설치함
탐지를 위한 IOCs (SourceIP): 가짜 이력서가 중국 방위 기술 지도층을 호출하고 VShell을 설치함
탐지를 위한 IOCs (DestinationIP): 가짜 이력서가 중국 방위 기술 지도층을 호출하고 VShell을 설치함
SNOWLIGHT VShell 연결 탐지 [Windows 네트워크 연결]
가짜 이력서를 이용하여 VShell RAT을 전달하는 악성코드 [Windows 프로세스 생성]
시뮬레이션 실행
필수: Telemetry 및 Baseline 출발 전 확인이 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적 공격 기법(TTP)의 정확한 실행 세부사항을 나타냅니다. 명령과 설명은 식별된 TTP를 직접 반영하고 탐지 논리가 기대하는 정확한 원격 측정을 생성하는 것을 목표로 합니다. 추상적이거나 관련이 없는 예시는 오진으로 이어질 수 있습니다.
-
공격 내러티브 및 명령: 공격자는 무장된 “Resume.exe”을 전달합니다. 실행 시, 이 악성코드는 명령 셸을 시작하여 두 번째 페이로드(정상적으로 보이는
.docx파일)를C:WindowsTemp에 다운로드하여 시스템 파일로 위장합니다. 수면 타이머를 가속하는 샌드박스 환경을 회피하기 위해, 이 악성코드는Beep함수를 호출하여 하드웨어 기반의 지연을 만듭니다. 이 특정 시퀀스는 탐지 규칙을 트리거하기 위해 설계되었습니다. -
회귀 테스트 스크립트:
# VShell RAT 전달 패턴에 대한 시뮬레이션 스크립트 # 주의: 이 스크립트는 규칙을 트리거하기 위해 악성코드의 동작을 시뮬레이션합니다. # 1. 규칙이 예상하는 경로에 더미 악성코드 실행 파일 생성 $malwarePath = "C:Pathtomalware.exe" $malwareDir = Split-Path $malwarePath if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force } # '악성코드' 역할을 하는 더미 파일 생성 New-Item -Path $malwarePath -ItemType File -Force # 2. 악성코드 실행 및 이후 체인 시뮬레이션 # PowerShell을 사용하여 악성코드의 논리를 모방: cmd 실행, 파일 다운로드, Beep 호출 Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue # 시뮬레이션되는 논리: # a) cmd.exe 실행 # b) C:WindowsTemp에 .docx 다운로드 # c) Beep 함수 호출 Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`"" -
정리 명령:
# 시뮬레이션된 아티팩트를 제거하는 정리 스크립트 Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }