한국에서 발생한 Radmin 및 UltraVNC 설치와 관련된 멀웨어 공격 사례
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
위협 행위자들이 한국의 사용자들을 대상으로 원격 접속 도구인 Radmin과 UltraVNC를 설치하려 하고 있습니다. 제어를 얻은 후 공격자들은 Netch-gateway, CCProxy, SoftEther VPN 등을 포함한 추가 프록시 도구를 배포합니다. 명백한 목표는 손상된 시스템을 프록시 노드나 VPN 서버로 전환하여 추가적인 악의적인 활동을 지원하려는 것입니다.
조사
안랩 보안 인텔리전스 센터는 PowerShell 기반 다운로드로 시작하는 다단계 감염 체인을 분석했습니다. 공격자들은 초기 원격 제어를 위해 Radmin을 사용한 후 UltraVNC와 여러 프록시 도구를 배포합니다. 스크립트에서 발견된 중국어 주석 및 특정 도구 구성은 이 활동이 중국어를 사용하는 위협 행위자와 관련될 수 있음을 시사합니다.
완화
사용자들은 알 수 없거나 신뢰할 수 없는 출처에서 받은 파일을 열거나 실행할 때 주의를 기울여야 합니다. V3와 같은 백신 제품은 알려진 악성코드 서명을 차단하기 위해 최신 상태로 유지해야 합니다. 조직은 또한 무단 원격 데스크톱 소프트웨어, 예상치 못한 프록시 도구, 비정상적인 VPN 서비스 설치를 찾기 위해 엔드포인트를 모니터링해야 합니다.
대응
악의적인 활동이 감지되면, 영향을 받은 시스템은 네트워크에서 즉시 격리되어 추가적인 명령 및 제어 통신을 중지해야 합니다. 대응자들은 초기 접근 벡터와 횡적 이동 범위를 결정하기 위해 완전한 포렌식 조사를 수행해야 합니다. 또한 무단 SOCKS5, Shadowsocks 또는 VPN 트래픽이 내부 시스템에서 발생했는지 여부를 확인하기 위해 네트워크 로그를 검토해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
숨겨진 PowerShell 명령줄을 통한 실행 가능성 (cmdline을 통해)
Powershell을 통한 다운로드 또는 업로드 (cmdline을 통해)
일반적이지 않은 경로에서의 시스템 프로세스 실행 (process_creation을 통해)
지연 실행을 위한 PING 사용 가능성 (cmdline을 통해)
대체 원격 액세스 / 관리 소프트웨어 (process_creation을 통해)
Windows Defender 설정의 의심스러운 변경 (powershell을 통해)
의심스러운 파일 직접 IP 다운로드 (proxy를 통해)
비정상적인 최상위 도메인(TLD) DNS 요청에 의한 의심스러운 명령 및 제어 (dns를 통해)
Radmin 및 UltraVNC 설치와 관련된 한국의 멀웨어 공격 사례 감지 IOCs (HashMd5)
Radmin 및 UltraVNC 설치와 관련된 한국의 멀웨어 공격 사례 감지 IOCs (SourceIP)
Radmin 및 UltraVNC 설치와 관련된 한국의 멀웨어 공격 사례 감지 IOCs (DestinationIP)
악성 스크립트를 통한 Radmin 및 UltraVNC 배포 감지 [Windows 프로세스 생성]
멀웨어 설치를 위한 PowerShell 난독화 및 숨겨진 실행 [Windows Powershell]
시뮬레이션 실행
전제 조건: Telemetry 및 Baseline 사전 점검 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 작동시키기 위해 설계된 적대적 기법(TTP)의 정확한 실행을 상세하게 설명합니다. 명령 및 설명은 식별된 TTP와 직접적으로 일치해야 하며 탐지 논리에서 기대하는 정확한 텔레메트리를 생성해야 합니다. 추상적이거나 관련이 없는 예시는 오진을 초래할 수 있습니다.
-
공격자 내러티브 및 명령: 적이 워크스테이션에 초기 접근을 얻었고 Radmin 또는 UltraVNC를 사용하여 지속성과 원격 제어를 설정하려고 합니다. 공격자는 설치를 자동화하는 스크립트를 다운로드하여 탐지를 피하려 합니다. 공격자의 목표는 고도로 특정한, 비설명적인 파일명을 사용하여 수동 파일 점검에서 의심을 피하는 것입니다 (
11.Bat) 공격자는 명령줄에서 중요한 시스템 프로세스의 이름을 흉내내어 설치 프로그램의 실행을 위장하려고 시도합니다 (svchost.Exe). 이러한 행동은 목표 탐지 규칙의 특정 문자열 매칭 논리를 작동시키도록 설계되었습니다. -
회귀 테스트 스크립트:
# '11.Bat'을 통한 Radmin/UltraVNC 배포 시뮬레이션 New-Item -Path "$env:TEMP11.Bat" -ItemType "File" -Value "echo 원격 접근 도구 설치 중..." Start-Process -FilePath "cmd.exe" -ArgumentList "/c $env:TEMP11.Bat" Write-Host "[+] 시뮬레이션: 11.Bat 실행됨." # 명령 줄에서 비정상적인 'svchost.Exe' 사용 시뮬레이션 # 주의: 규칙 논리를 작동시키기 위한 시뮬레이션 명령 문자열입니다 Start-Process -FilePath "cmd.exe" -ArgumentList "/c svchost.Exe /install_vnc_dummy_param" Write-Host "[+] 시뮬레이션: 비정상적인 svchost.Exe 명령 줄 실행됨." -
정리 명령:
Remove-Item -Path "$env:TEMP11.Bat" -Force Write-Host "[+] 정리: 시뮬레이션 아티팩트 제거됨."