SOC Prime Bias: High

07 Sep 2026 14:55 UTC

XLoader 감염 체인의 내부

Author Photo
SOC Prime Team linkedin icon 팔로우
XLoader 감염 체인의 내부
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

XLoader는 FormBook 악성코드 계열에서 파생된 정교한 정보 탈취기입니다. 이 악성코드는 JScript 로더를 포함한 피싱 이메일로 시작하여 여러 PowerShell 단계를 거쳐, 정당한 Windows 프로세스에 대해 프로세스 할로잉을 실행하는 .NET 인젝터로 끝나는 다단계 감염 체인을 사용합니다.

조사

분석 결과, JScript, AES 암호화된 PowerShell 스크립트, XOR 암호화된 페이로드를 포함하는 5단계 실행 체인이 밝혀졌습니다. 연구자들은 ConfuserEx2가 난독화에 사용된 것을 발견하고 최종 XLoader 페이로드를 정당한 aspnet_compiler.exe 프로세스에 주입하는 프로세스 할로잉 기법을 문서화했습니다.

완화 방안

조직은 악성 아카이브와 JScript 파일을 차단하기 위해 강력한 이메일 필터링을 배포해야 합니다. PowerShell 실행은 가능한 한 제한해야 하며, 의심스러운 자식 프로세스가 wscript.exe or cscript.exe 에 의해 생성되는지 면밀히 모니터링해야 합니다. 허가되지 않은 메모리 주입과 프로세스 할로잉 활동을 감지하는 것도 중요합니다.

대응 방안

XLoader 활동이 탐지되면 영향을 받은 엔드포인트는 즉시 격리하여 데이터 유출을 방지해야 합니다. 대응 요원은 C:Temp 디렉토리의 포렌식 분석을 수행하고, 알려진 악성 도메인과의 통신을 위해 네트워크 로그를 검토해야 합니다. 손상된 시스템의 사용자와 관련된 자격증명도 완전히 재설정해야 합니다.

공격 흐름

탐지

ZIP 아카이브 [7zip]에서의 실행 (via process_creation)

SOC Prime 팀
2026년 9월 7일

수상한 Taskkill 실행 (via cmdline)

SOC Prime 팀
2026년 9월 7일

숨겨진 PowerShell 명령줄을 통한 실행 가능성 (via cmdline)

SOC Prime 팀
2026년 9월 7일

수상한 ASP.NET 컴파일러 실행 (via cmdline)

SOC Prime 팀
2026년 9월 7일

LOLBAS WScript / CScript (via process_creation)

SOC Prime 팀
2026년 9월 7일

타사 서비스 / 도구를 통한 데이터 침투 / 유출 / C2 가능성 (via dns_query)

SOC Prime 팀
2026년 9월 7일

타사 서비스 / 도구를 통한 데이터 침투 / 유출 / C2 가능성 (via proxy)

SOC Prime 팀
2026년 9월 7일

타사 서비스 / 도구를 통한 데이터 침투 / 유출 / C2 가능성 (via dns)

SOC Prime 팀
2026년 9월 7일

탐지할 IOCs (HashSha256): Xloader로 가는 길

SOC Prime AI 규칙
2026년 9월 7일

시뮬레이션

이 부분은 아직 업데이트 중입니다.