SOC Prime Bias: High

02 Sep 2026 14:16 UTC

방어 회피 및 지속성을 위한 교묘한 악성코드 기법

Author Photo
SOC Prime Team linkedin icon 팔로우
방어 회피 및 지속성을 위한 교묘한 악성코드 기법
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

MoiClient라는 새롭게 식별된 백도어는 DLL 사이드 로딩(적재), BYOVD(취약 드라이버 직접 사용), RPC 기반의 UAC 우회를 포함한 여러 회피 기술을 사용하여 Windows 시스템을 손상시킵니다. 이 악성코드는 송장으로 가장하여 브라우저 데이터를 수집하기 위해 MoiXD 스틸러를 배포합니다. 계획된 작업을 통해 지속성을 확립하고 설치된 보안 소프트웨어를 비활성화하려고 시도합니다.

조사

안랩은 BYOVD 악용 중에 moimoi 문자열을 사용하는 것을 분석하여 MoiClient 백도어를 식별했습니다. 조사는 다단계 실행 체인이 .Vhdx 파일에서 시작하여 DLL 사이드 로딩에 악용된 합법적인 PDF 뷰어를 포함하는 것으로 추적되었습니다. 연구자들은 또한 이 악성코드가 특권 상승을 위해 AppInfo 로컬 RPC 인터페이스를 어떻게 악용하는지 문서화하였습니다.

완화

조직은 엄격한 드라이버 서명 정책을 시행하고 알려진 취약 드라이버의 설치를 모니터링해야 합니다. 또한 %Public% and %LocalAppData% 디렉토리에서의 실행을 제한하면 사용할 수 있는 공격 표면을 줄일 수 있습니다. 보안 팀은 잠재적인 UAC 우회 시도를 식별하기 위해 AppInfo 서비스를 포함하는 비정상적인 RPC 활동도 모니터링해야 합니다.

대응

MoiClient 활동이 감지되면 대응자는 즉시 의심스러운 explorer.exe 프로세스를 종료하고 악성 파일을 %Public% and %LocalAppData%에서 제거해야 합니다. 또한 승인되지 않은 작업 스케줄러 항목 MicrosoftWindowsUpdateTask 패턴과 일치하는 것은 삭제되어야 합니다. 포렌식 조사를 통해 MoiXD 스틸러와 같은 2차 페이로드가 메모리나 디스크에서 더 이상 존재하지 않는 것을 확인해야 합니다.

공격 흐름

이 부분은 여전히 업데이트 중입니다.

탐지

지속성을 위한 수동 서비스 또는 드라이버 설치 가능성 (via cmdline)

SOC Prime 팀
2026년 9월 2일

공개 사용자 프로필에서의 의심스러운 실행(via process_creation)

SOC Prime 팀
2026년 9월 2일

의심스러운 파일 이중 확장자 가능성(via process_creation)

SOC Prime 팀
2026년 9월 2일

공개 사용자 프로필의 의심스러운 파일(via file_event)

SOC Prime 팀
2026년 9월 2일

의심스러운 예약 작업(via audit)

SOC Prime 팀
2026년 9월 2일

MoiClient에 의한 defendnot 프로그램 실행으로 Windows Defender 비활성화 [Windows Powershell]

SOC Prime AI 규칙
2026년 9월 2일

MoiClient 백도어 활동 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 2일

시뮬레이션 실행

전제 조건: Telemetry & Baseline 사전 점검이 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 적 기법(TTP)의 정확한 실행을 설명합니다. 명령과 설명은 식별된 TTP를 직접 반영하고 탐지 로직에 의해 예상되는 정확한 텔레메트리를 생성해야 합니다. 추상적이거나 관련 없는 예시는 잘못된 진단을 초래할 것입니다.

  • 공격 내러티브 및 명령: 적은 초기 접근을 획득하였으며 MoiClient 백도어를 배포하려고 시도하고 있습니다. 탐지를 피하기 위해 공격자는 프로세스 할로잉을 준비하기 위해 중단된 explorer.exe 을 생성하여 자신의 존재를 숨기려고 합니다. 동시에 정당한 Windows 바이너리 ComputerDefaults.exe 을 이용해 PowerShell 인스턴스를 생성하여 악성 페이로드의 실행을 일상적인 시스템 구성 작업으로 가장하려고 합니다.

  • 회귀 테스트 스크립트:

    # MoiClient 탐지 검증을 위한 시뮬레이션 스크립트
    # 참고: 이 스크립트는 특정 행동을 시뮬레이트하기 위해 관리자 권한이 필요합니다.
    
    Write-Host "[+] MoiClient 시뮬레이션 시작..." -ForegroundColor Cyan
    
    # 1. 중단된 Explorer.exe 시뮬레이션 (T1055/T1055.003)
    Write-Host "[+] 중단된 explorer.exe 시뮬레이션 중..." -ForegroundColor Yellow
    Start-Process "C:Windowsexplorer.exe" -ArgumentList "/suspended" -ErrorAction SilentlyContinue
    
    # 2. 의심스러운 작업 스케줄러 명령 시뮬레이션 (T1218)
    Write-Host "[+] 의심스러운 작업 스케줄러 명령 시뮬레이션 중..." -ForegroundColor Yellow
    # 참고: 우리는 cmd를 사용하여 명령 줄 패턴을 시뮬레이트하기 위해 schtasks를 호출
    Start-Process "cmd.exe" -ArgumentList "/c schtasks /create /tn 'FakeTask' /tr 'task -print-to-default -silent file.Pdf' /sc once /st 00:00" -WindowStyle Hidden
    
    # 3. ComputerDefaults.exe에서 상속된 파워셸 시뮬레이션 (T1218.013)
    Write-Host "[+] ComputerDefaults.exe에서부터 스폰된 파워셸 시뮬레이션 중..." -ForegroundColor Yellow
    Start-Process "C:WindowsSystem32ComputerDefaults.exe" -ArgumentList "powershell.exe -Command 'Write-Host MoiClient_Simulated'" -WindowStyle Hidden
    
    Write-Host "[+] 시뮬레이션 명령 전송됨." -ForegroundColor Green
  • 정리 명령:

    # 정리 스크립트
    Write-Host "[+] 시뮬레이션 아티팩트 정리 중..." -ForegroundColor Cyan
    
    # 가짜 일정 작업 제거
    schtasks /delete /tn 'FakeTask' /f 2>$null
    
    # 참고: 중단된 프로세스 및 생성된 인스턴스는 일시적이며 운영체제 정리에 의해 처리됩니다.
    Write-Host "[+] 정리 완료." -ForegroundColor Green