Astaroth 악성코드, Ngrok 및 스테가노그래피를 C2에 악용
Detection stack
- AIDR
- Alert
- ETL
- Query
개요
Astaroth, Guildma로도 알려져 있으며, 금융 및 암호화폐 포털을 목표로 하는 델파이 기반의 윈도우 뱅킹 트로이목마입니다. 이 악성코드는 다단계 로딩, 프로세스 할로잉 및 메모리 내 주입을 활용하여 탐지를 피합니다. 악성코드는 스테가노그래피 이미지를 통해 암호화된 설정을 가져오고 Ngrok 터널을 통해 C2 트래픽을 라우팅함으로써 지속성을 유지합니다.
조사
보고서는 초기 피싱 전달부터 자격 증명 탈취에 이르기까지 Astaroth의 실행 흐름을 상세히 설명합니다. 프로세스 열거, 볼륨 일련 번호 핑거프린팅, 로케일 기반 샌드박스 탐지를 포함한 악성코드의 고급 방어 회피 기술을 강조합니다. 조사에서는 또한 C2 지속성을 위한 맞춤형 바이너리 프로토콜과 스테가노그래피의 사용을 밝혀냅니다.
완화
보안 팀은 악성 LNK, VBS 및 HTA 파일을 차단하기 위해 강력한 이메일 필터링을 구현해야 합니다. Ngrok 터널의 비인가 사용과 RegSvcs.exe로의 의심스러운 프로세스 삽입을 모니터링하는 것이 중요합니다. 추가적으로, 알려진 뱅킹 트로이목마 TTP에 대한 보안 통제를 검증하면 회피 시도를 파악하는 데 도움이 됩니다.
대응
탐지 시, Ngrok을 통해 자격 증명이 유출되는 것을 방지하기 위해 영향을 받은 시스템을 격리하십시오. 메모리 및 dump.log와 같은 로컬 파일의 포렌식 분석을 수행하여 C2 설정을 식별하십시오. 침해된 기기에서 접근한 모든 뱅킹 및 암호화폐 계정에 대해 종합적인 비밀번호 재설정을 수행하십시오.
공격 흐름
시뮬레이션 실행
전제조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 작동시키기 위해 설계된 적군 기술(TTP)의 정확한 실행을 설명합니다. 명령어와 설명은 식별된 TTP를 직접 반영해야 하며, 탐지 로직에 의해 예상되는 정확한 telemetry를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련이 없는 예제는 오진으로 이어질 수 있습니다.
-
공격 내러티브 및 명령어: 적대자는 Astaroth 멀웨어의 선호 방법인 Ngrok 터널링을 사용하여 C2 채널을 수립하려고 합니다. 특정 서브도메인을 사용함으로써
5.tcp.ngrok.io공격자는 단순한 IP 블랙리스트를 우회하려고 합니다. 이 시뮬레이션은 대상 서브도메인에 TCP 연결을 시작하여 이를 모방할 것입니다. 이 작업은 네트워크 연결 로그 항목을 트리거하기 위해 설계되었으며 대상 필드에서5.tcp.ngrok.io도메인을 찾고 있습니다. -
회귀 테스트 스크립트:
# Ngrok 서브도메인을 통한 Astaroth C2 시뮬레이션 # 참고: 이 스크립트는 telemetry를 작동시키기 위한 연결만 시도합니다. $C2_Domain = "5.tcp.ngrok.io" $Port = 443 Write-Host "[!] Astaroth C2 시뮬레이션 시작..." try { $connection = New-Object System.Net.Sockets.TcpClient $connection.Connect($C2_Domain, $Port) Write-Host "[+] 연결 성공. Telemetry 생성됨." $connection.Close() } catch { Write-Host "[-] 연결 실패 (서브도메인이 비활성화된 경우 예상됨), 그러나 telemetry는 여전히 생성되어야 함." } -
정리 명령어:
# 시뮬레이션 스크립트에 의해 생성된 지속적인 변경 사항 없음. Write-Host "[*] 시뮬레이션 정리 완료. 남아 있는 아티팩트 없음."