SOC Prime Bias: Critical

11 Aug 2026 06:07 UTC

2026년 가장 방어하기 어려운 랜섬웨어 패밀리가 방어 시스템을 회피하는 방법

Author Photo
SOC Prime Team linkedin icon 팔로우
2026년 가장 방어하기 어려운 랜섬웨어 패밀리가 방어 시스템을 회피하는 방법
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

이 보고서는 2026년에 예방 점수가 가장 낮은 10개의 랜섬웨어 패밀리를 분석하며, 방어체계를 우회하기 위해 사용하는 고급 회피 기술에 주목합니다. 이 분석은 보안 통제를 약화시키기 위해 설계된 은폐 및 방어 손상 전술을 강조합니다. 일반적인 기법에는 난독화, 프로세스 인젝션, 보안 도구 비활성화가 포함됩니다.

조사

조사는 실제 보안 통제를 대상으로 테스트된 실제 공격 기법에 대한 연례 데이터 기반 평가인 Picus Blue Report의 데이터를 바탕으로 합니다. 연구원들은 가장 예방이 어려운 10개 랜섬웨어 패밀리의 행동을 MITRE ATT&CK 프레임워크와 매핑했습니다. 연구는 특히 이러한 위협이 은폐 및 방어 손상 기법을 어떻게 적용하는지 평가했습니다.

완화

완화에는 침입 및 공격 시뮬레이션 (BAS) 를 통해 예방 및 탐지 통제를 검증하는 것이 포함되어야 합니다. 조직은 인식된 보호와 실제 통제 효과 사이의 격차를 줄여야 합니다. 방어자는 난독화, 레지스트리 수정, 보안 텔레메트리 조작 시도를 탐지하는 것에 우선순위를 두어야 합니다.

응답

이러한 행동이 탐지되면, 대응자는 ETW 패치, 프로세스 인젝션, 보안 서비스의 무단 종료를 조사해야 합니다. 법의학적 타임라인은 타임스템핑 및 이벤트 로그 클리어링에 의해 영향을 받을 수 있습니다. 영향받은 시스템의 즉각적 격리와 백업 무결성 검증이 강력히 권장됩니다.

공격 흐름

시뮬레이션 실행

전제조건: 텔레메트리 및 기준치 사전 비행 점검을 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적 기법 (TTP) 의 정확한 실행을 상세히 설명합니다. 명령과 내러티브는 식별된 TTP를 직접 반영하고 탐지 논리에 의해 기대되는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진을 초래할 것입니다.

  • 공격 내러티브 및 명령: 공격자는 합법적인 시스템 업데이트로 가장하여 랜섬웨어를 배포하려고 합니다. 그들은 msiexec.exe 을 사용하여 원격 .msi 파일을 사용자 상호작용 없이 조용히 실행합니다 (/qn), 이는 일반적인 사용자 상호작용 회피 기법입니다. 동시에 데이터 로드 페이로드를 다운로드하기 위해, 페이로드 문자열이 바이트 배열 내에 숨겨져 있고 iex (Invoke-Expression)을 사용하여 간단한 문자열 기반 탐지를 회피합니다. 이는 Magniber와 같은 패밀리의 행동을 모방합니다.

  • 회귀 테스트 스크립트:

     # 시뮬레이션 스크립트: 랜섬웨어 명령 난독화
      # 이 스크립트는 탐지 규칙이 목표로 하는 특정 문자열을 생성합니다.
    
      Write-Host "[+] 시뮬레이션 시작..."
    
      # 1. msiexec 패턴 시뮬레이션
      # 참고: '모든 포함' 논리 요구를 충족하기 위해 더미 경로를 사용합니다.
      $dummyPath = "C:UsersPublicsetup.msi"
      Start-Process "msiexec.exe" -ArgumentList "/i `"$dummyPath`" /qn" -Wait
      Write-Host "[+] msiexec 시뮬레이션 실행."
    
      # 2. 난독화된 PowerShell 패턴 시뮬레이션
      # 이는 정확한 논리를 모방합니다: powershell iex(-JOIN((112,97,121,108,111,100,...)))
      # 참고: 규칙은 특정 서브스트링 패턴을 기대합니다.
      $obfuscatedCmd = "powershell.exe -ExecutionPolicy Bypass -Command `"iex(-JOIN((112,97,121,108,111,97,100,101,114,44,32,116,104,101,44,32,100,97,116,97))))`""
      Start-Process "powershell.exe" -ArgumentList "-Command $obfuscatedCmd"
      Write-Host "[+] 난독화된 PowerShell 시뮬레이션 실행."
    
      # 3. 프로세스 인젝션 명령 문자열 시뮬레이션 (명령줄 인수를 통해 시뮬레이션)
      # 규칙은 찾습니다: 'CreateProcess("...", CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread'
      $injectionCmd = "cmd.exe /c `"CreateProcess('...', CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread`""
      Start-Process "cmd.exe" -ArgumentList "/c $injectionCmd"
      Write-Host "[+] 인젝션 문자열 시뮬레이션 실행."
    
      Write-Host "[+] 시뮬레이션 완료."
  • 정리 명령:

     # 시뮬레이션 동안 생성된 모든 아티팩트 제거를 위한 정리 스크립트
      Remove-Item -Path "C:UsersPublicsetup.msi" -ErrorAction SilentlyContinue
      Write-Host "[+] 정리 완료."