SOC Prime Bias: Critical

06 Oct 2026 14:25 UTC

드래곤포스 랜섬웨어: 공격 방법에 대한 기술 분석

Author Photo
SOC Prime Team linkedin icon 팔로우
드래곤포스 랜섬웨어: 공격 방법에 대한 기술 분석
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

DragonForce는 해커티비스트 모임에서 금전적 동기를 지닌 카르텔로 발전한 랜섬웨어-서비스-형태(RaaS) 운영입니다. 이 악성 소프트웨어는 ChaCha20 암호화, RSA-4096 키 보호, ARP 기반 네트워크 검색을 포함한 고급 기술을 사용하여 로컬 및 네트워크 드라이브를 통해 전파됩니다. 또한, 파일 암호화의 영향을 극대화하기 위해 보안 및 백업 관련 프로세스를 타겟으로 합니다.

조사

조사는 Windows DragonForce 샘플의 실행 초기 단계부터 주요 루틴까지 심층 기술 분석을 포함했습니다. 분석가들은 런타임 초기화, API 해결 방법, 인코딩된 문자열 처리 및 악성 소프트웨어의 멀티스레드 암호화 엔진을 조사했습니다. 연구는 또한 섀도우 카피 삭제 및 데스크탑 사용자 지정에 사용된 기술도 문서화했습니다.

완화

DragonForce를 완화하기 위해 조직은 관리 SMB 공유에 대한 엄격한 접근 제어를 시행하고 섀도우 복사를 삭제하는 데 사용되는 무단 WMIC 활동을 모니터링해야 합니다. 무단 프로세스 종료 방지와 오프라인, 불변의 백업을 유지하는 것은 필수 방어 조치입니다. 보안 팀은 또한 비정상적인 ARP 캐시 활동과 빠른 파일 이름 변경 행동을 잠재적인 초기 탐지 지표로 모니터링해야 합니다.

대응

DragonForce 활동이 감지되면 즉시 SMB를 통해 횡적 이동을 차단하기 위해 네트워크에서 영향을 받은 호스트를 격리하십시오. 의심스러운 프로세스를 종료하고 레지스트리 키 또는 배경 화면 설정에 대한 무단 변경을 조사하십시오. 공격 타임라인 및 관련 암호화 활동을 재구성하는 데 도움이 되도록 가능한 경우 C:UsersPubliclog.log 파일에 대한 포괄적인 포렌식 분석을 수행하십시오.

공격 흐름

이 부분은 여전히 업데이트 중입니다.

탐지

Powershell, CMD 또는 WMI(명령줄 통해)를 통한 섀도우 복사 생성 또는 삭제

SOC Prime 팀
2026년 10월 6일

공용 사용자 프로필에 있는 의심스러운 파일(파일 이벤트 통해)

SOC Prime 팀
2026년 10월 6일

DragonForce 랜섬웨어 암호화된 로그 파일 및 확장자 이름 변경 [Windows 파일 이벤트]

SOC Prime AI 규칙
2026년 10월 6일

DragonForce 랜섬웨어 – 프로세스 간섭 및 섀도우 복사 삭제 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 10월 6일

시뮬레이션 실행

  • 공격 서사 및 명령: 적은 고압적인 랜섬웨어 배포를 시작합니다. 페이로드가 실행된 후 시스템 복구를 막기 위해 공격자는 먼저 MsMpEng.exe (Windows Defender)을 타겟으로 하여 taskkill을 사용합니다. 그런 다음, 공격자는 wmic.exe 를 통해 볼륨 섀도우 복사를 삭제하는 명령을 실행하여 사용자가 단순히 시스템을 이전 상태로 ‘돌릴 수’ 없도록 합니다. 마지막으로, 특정 도구의 흔적을 말끔히 지우고 깨끗한 실행 환경을 보장하기 위해 공격자는 taskkill /F 를 사용하여 실행 중인 프로세스를 강제로 종료합니다.

  • 회귀 테스트 스크립트:

    # DragonForce 랜섬웨어 시뮬레이션 스크립트
    # 이 스크립트는 탐지 규칙에 정의된 특정 TTP를 시뮬레이트합니다.
    
    Write-Host "[!] DragonForce 시뮬레이션 시작..." -ForegroundColor Red
    
    # 1. 보안 간섭 시뮬레이션(Defender 끄기 시도)
    # 주: 시스템 권한이 없어 실패 가능성이 높습니다.
    # 그러나 명령 실행 자체가 탐지를 촉발할 것입니다.
    Write-Host "[*] taskkill을 통한 보안 간섭 시뮬레이션..."
    Start-Process "taskkill.exe" -ArgumentList "/IM MsMpEng.exe" -WindowStyle Hidden
    
    # 2. WMIC를 통해 섀도우 복사 삭제 시뮬레이션
    Write-Host "[*] WMIC를 통한 섀도우 복사 삭제 시뮬레이션..."
    Start-Process "wmic.exe" -ArgumentList "shadowcopy delete" -WindowStyle Hidden
    
    # 3. 강제 응용 프로그램 종료 시뮬레이션
    # 강제 플래그 시뮬레이션을 위해 notepad.exe를 목표로 사용합니다.
    Write-Host "[*] 강제 응용 프로그램 종료 시뮬레이션..."
    Start-Process "notepad.exe" -ErrorAction SilentlyContinue
    Start-Sleep -Seconds 2
    Start-Process "taskkill.exe" -ArgumentList "/F /IM notepad.exe" -WindowStyle Hidden
    
    Write-Host "[+] 시뮬레이션 완료. 경고를 위해 SIEM을 확인하세요." -ForegroundColor Green
  • 정리 명령:

    # 정리: 남아 있는 프로세스나 시도가 실행되지 않도록 합니다.
    Stop-Process -Name "notepad" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료." -ForegroundColor Cyan