SOC Prime Bias: 높음

13 Aug 2026 06:14 UTC

DeadLock 랜섬웨어: Rust 암호화기와 복구 네트워크 분석

Author Photo
SOC Prime Team linkedin icon 팔로우
DeadLock 랜섬웨어: Rust 암호화기와 복구 네트워크 분석
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

DeadLock은 피해자와의 소통 및 데이터 유출 활동을 위해 분산형 인프라에 의존하는 새로운 Rust 기반 랜섬웨어 운영체제로, 이 그룹은 전용 유출 블로그를 통해 도난 정보를 게시하겠다고 위협하면서 시스템을 암호화하는 이중 갈취 모델을 따릅니다. DeadLock은 운영 회복력을 개선하기 위해 Session 메시징 네트워크와 Polygon 블록체인을 사용하는 점에서 두드러집니다.

조사

Microsoft Threat Intelligence는 DeadLock 암호화기를 분석하여 실행 흐름, 방어 회피 기술 및 독특한 암호화 아키텍처를 검토했습니다. 조사는 자원 인식 스로틀링 메커니즘 및 블록체인 기술과 양파 라우팅된 메시징을 중심으로 한 분산 회복 채팅 시스템을 발견했습니다. 연구자들은 또한 지오펜싱 기능과 종료를 목표로 하는 특정 서비스 및 프로세스 목록을 식별했습니다.

완화 조치

권장 완화 조치에는 Microsoft Defender를 통한 클라우드 제공 보호 및 블록 모드에서 EDR을 활성화하는 것이 포함됩니다. 조직은 무단 파일 수정 및 악성 프로세스 실행을 제한하기 위해 제어된 폴더 액세스(CFA) 및 공격 표면 감소(ASR) 규칙을 배포해야 합니다. 자격 증명 위생 강화 및 변조 보호 활성화도 랜섬웨어 노출을 줄이기 위해 필수적입니다.

대응

DeadLock 활동이 감지되면, 조직은 Microsoft Defender XDR 내의 자동 공격 중단 및 조사와 복구 기능을 사용해야 합니다. 보안 팀은 다음과 같은 경고를 조사해야 합니다. 의심스러운 배경화면 변경 or 파일 백업이 삭제됨 그리고 신속히 영향을 받은 엔드포인트를 격리하십시오. 빠른 격리가 추가적인 내부 이동과 데이터 유출을 제한하는 데 중요합니다.

공격 흐름

시뮬레이션 실행

전제 조건: Telemetry & Baseline 사전 점검이 통과해야 합니다.

이유: 이 섹션에서는 탐지 규칙을 유도하도록 설계된 적대적 기술(TTP)의 정밀한 실행을 설명합니다. 명령과 내러티브는 식별된 TTP를 직접 반영하고 탐지 논리에 의해 예상된 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예는 오진을 초래할 것입니다.

  • 공격 내러티브 & 명령: 적대자는 랜섬웨어를 배포하려고 합니다. 최대한의 영향을 주고 탐지를 피하기 위해, 먼저 도구의 동작을 모방하여 권한을 상승시키려 시도합니다 SeDebugPrivilege을 사용합니다 RunAs 또는 규칙이 목표로 하는 명령 라인 패턴을 사용합니다. 시뮬레이션은 다음의 논리를 사용하는 프로세스를 호출하려는 명령을 실행합니다 RunAs 논리를 사용하며 시스템 언어를 제외되지 않는 로케일(예: 영어)로 설정하여 not selection_language 조건이 경고를 억제하지 않도록 합니다.

  • 회귀 테스트 스크립트:

    # DeadLock 랜섬웨어 탐지를 유도하기 위한 시뮬레이션 스크립트
    # 이 스크립트는 명령 라인을 통한 RunAs 사용 시도를 모방합니다
    # 단, 언어 제외 조건이 이를 잡지 않도록 합니다.
    
    Write-Host "[+] DeadLock 랜섬웨어 시뮬레이션 시작 중..." -ForegroundColor Cyan
    
    # 1. 규칙의 'selection_command' 부분 모방
    # 우리는 프로세스 생성 이벤트를 발생시키는 방식으로 'RunAs'를 사용합니다
    $TargetProcess = "cmd.exe"
    $CommandToRun = "RunAs /user:Administrator cmd.exe"
    
    Write-Host "[+] 탐지를 유도하기 위한 명령을 실행 중: $CommandToRun" -ForegroundColor Yellow
    
    # 우리는 Start-Process를 사용하여 문자열을 포함하는 프로세스 생성을 시뮬레이션합니다
    Start-Process "cmd.exe" -ArgumentList "/c $CommandToRun" -WindowStyle Hidden
    
    Write-Host "[+] 시뮬레이션 명령 전송 완료. SIEM에서 알림 확인." -ForegroundColor Green
  • 정리 명령:

    # 시뮬레이션에 의해 생성된 남아 있는 cmd 프로세스를 정리합니다
    Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료." -ForegroundColor Cyan