SOC Prime Bias: High

01 Sep 2026 16:21 UTC

shadow-water-084의 내부 모습: Remcos, LXBASE 등을 전달하는 스테가노그래픽 로더 서비스

Author Photo
SOC Prime Team linkedin icon 팔로우
shadow-water-084의 내부 모습: Remcos, LXBASE 등을 전달하는 스테가노그래픽 로더 서비스
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

SHADOW-WATER-084는 스테가노그래피를 사용하여 정상적인 .NET 미끼 응용 프로그램에 포함된 비트맵 리소스 안에 악성 코드를 숨기는 고급 로더-서비스-작업입니다. 전송 체인은 파일 기반 스캐너를 회피하기 위해 여러 단계의 반사적 로딩과 메모리 내 암호 해독에 의존합니다. 이 툴킷은 매우 구성 가능하며 Remcos RAT 및 맞춤형 LXBASE RAT을 포함한 여러 페이로드를 배포할 수 있습니다.

조사

TrendAI Research는 Operation LoremDrop으로 추적된 서로 다른 미끼 응용 프로그램을 사용하는 세 가지 별도의 캠페인을 분석했습니다. 조사는 43 필드의 공통 GraftLoader 구성 형식, 네 단계의 실행 체인 및 각 픽셀 채널이 페이로드 데이터를 운반하는 독창적인 스테가노그래피 기법을 보여주었습니다. 연구원들은 각 단계를 성공적으로 암호 해독하고 페이로드 암호화 루틴을 회수했습니다.

완화

조직은 레지스트리 Run 키에 저장된 수상한 PowerShell 명령줄을 모니터링하고 감지해야 합니다 .inf 임시 디렉터리에 생성된 파일을 cmstp.exe. 엔드포인트 보호는 또한 외부 브라우저 프로세스에 의해 인스턴스화된 브라우저 엘리베이터 COM 개체를 식별하여 자격 증명 도용을 방지할 수 있어야 합니다. 관리 어셈블리 내 높은 엔트로피의 비트맵 리소스를 모니터링 하면 스테가노그래픽 로더의 감지를 더욱 향상시킬 수 있습니다.

대응

SHADOW-WATER-084 활동이 감지되면 영향받은 호스트를 격리하고 레지스트리 Run 키를 검토하여 수상한 PowerShell 실행이 있는지 확인해야 합니다. 조사관은 임시 디렉터리에서 승인되지 않은 .inf 파일을 검색하고 AppDataRoaming 에서 시스템 속성을 가진 숨겨진 실행 파일을 검사해야 합니다. 메모리 포렌식도 수행하여 반사적으로 로드된 어셈블리를 식별하고 복구된 암호 키를 사용하여 최종 페이로드를 추출해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

수상한 taskkill 실행 (cmdline을 통한)

SOC Prime 팀
2026년 9월 1일

수상한 디렉토리에서의 PowerShell 실행 프로세스 가능성 (cmdline을 통한)

SOC Prime 팀
2026년 9월 1일

LOLBAS CMSTP (cmdline을 통한)

SOC Prime 팀
2026년 9월 1일

수상한 Defender 제외 수정 (cmdline을 통한)

SOC Prime 팀
2026년 9월 1일

탐지할 IOCs (HashSha256): SHADOW-WATER-084 내부: Remcos, LXBASE 및 기타를 전송하는 스테가노그래픽 로더-서비스로

SOC Prime AI 규칙
2026년 9월 1일

탐지할 IOCs (HashMd5): SHADOW-WATER-084 내부: Remcos, LXBASE 및 기타를 전송하는 스테가노그래픽 로더-서비스로

SOC Prime AI 규칙
2026년 9월 1일

탐지할 IOCs (SourceIP): SHADOW-WATER-084 내부: Remcos, LXBASE 및 기타를 전송하는 스테가노그래픽 로더-서비스로

SOC Prime AI 규칙
2026년 9월 1일

탐지할 IOCs (DestinationIP): SHADOW-WATER-084 내부: Remcos, LXBASE 및 기타를 전송하는 스테가노그래픽 로더-서비스로

SOC Prime AI 규칙
2026년 9월 1일

프로세스를 열거하는 감시 스레드 – SHADOW-WATER-084 GraftLoader [Windows Sysmon]

SOC Prime AI 규칙
2026년 9월 1일

SHADOW-WATER-84 프로세스 할로잉 및 RegSvcs.exe 사용 감지 캠페인 1 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 1일

Defender 제외와 함께 지속성을 위해 사용된 PowerShell 스크립트 [Windows PowerShell]

SOC Prime AI 규칙
2026년 9월 1일

시뮬레이션 실행

전제 조건: 테레메트리 & 베이스라인 사전 점검이 통과해야 합니다.

합리적 이유: 이 섹션은 감지 규칙을 트리거하도록 설계된 공격자 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 내러티브는 식별된 TTP를 직접 반영하며 감지 논리에서 예상되는 정확한 테레메트리를 생성해야 합니다. 추상적이거나 관련 없는 예는 오진을 초래합니다.

  • 공격 내러티브 & 명령: 공격자는 GraftLoader라는 특수 로더를 배포했습니다. 사용자 개입이나 시스템 재부팅에 대한 생존 가능성을 보장하기 위해 graftloader.exe 바이너리는 감시 스레드를 시작합니다. 이 스레드는 계속해서 실행 중인 프로세스를 열거하며, 주요 악성 코드 구성 요소가 종료된 것을 감지하면 즉시 바이너리를 재실행합니다. 이 시뮬레이션은 특정 파일 이름 기반 감지 규칙을 트리거하기 위한 더미를 생성합니다. graftloader.exe 시뮬레이션

  • 회귀 테스트 스크립트:

    # 시뮬레이션 스크립트: GraftLoader 감시 스레드 트리거
    # 이 스크립트는 'graftloader.exe'라는 더미 실행 파일을 생성하고 실행하여 
    # Sigma 규칙 감지를 트리거합니다.
    
    $workDir = "$env:TEMPGraftLoaderSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    Set-Location $workDir
    
    # 'malware'로 작동하는 간단한 PowerShell 스크립트를 생성합니다
    $scriptContent = @"
    `$processName = "`$MyInvocation.MyCommand.Name"
    Write-Host "GraftLoader 감시 스레드 활성화 중..."
    while(`$true) {
        # 프로세스 열거 및 감시 루프를 시뮬레이션
        Start-Sleep -Seconds 5
    }
    "@
    $scriptContent | Out-File -FilePath "graftloader.ps1" -Encoding utf8
    
    # 파일 이름 매칭을 위한 .exe 동작을 모방하는 래퍼 배치 파일을 생성합니다
    $batchContent = "@echo off`npowershell.exe -ExecutionPolicy Bypass -File `"$workDirgraftloader.ps1`""
    $batchContent | Out-File -FilePath "graftloader.exe" -Encoding ascii
    
    # 'malware'를 실행합니다
    Write-Host "시뮬레이션 시작: graftloader.exe"
    Start-Process -FilePath ".graftloader.exe" -WindowStyle Hidden
    
    Write-Host "시뮬레이션 실행 중. SIEM에서 graftloader.exe의 프로세스 생성 모니터"
    Write-Host "정리하려면 아무 키나 누르세요..."
    $null = $Host.UI.RawUI.ReadKey("NoEcho,IncludeKeyDown")
  • 정리 명령:

    # 정리 스크립트
    Stop-Process -Name "graftloader" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue # 실제 환경에서 주의하세요
    Remove-Item -Recurse -Force "$env:TEMPGraftLoaderSim"
    Write-Host "정리 완료."