[보Antory]Nanocore 분해
2021.04.30 12:08
코너 이름 관련 : 최근 보안 관련 글을 올리고 있는데 그냥 코너 이름을 정해버렸습니다
Nanocore를 모르는 분들을 위해 소개하자면 njRAT과 마찬가지로 RAT 바이러스로 주요 기능으로는 키로깅, 스크린샷 캡처, 웹캠 제어,
웹 브라우저, 이메일, FTP 클라이언트의 계정 정보 수집 등이 있다 AgentTesla, Formbook, AveMaria, Remcos 등의 기능과 유사하다
어둠의 세계에서 판매되고 있었으나 2016년에 판매자가 체포되었다 그러나 크랙이 공개되며 현재까지도 스팸 메일 등으로 공격되고 있다
일단 디컴파일을 시작해보면
패킹이나 암호화를 딱히 하지 않았음에도 난독화가 적용되어 함수를 알아보기 힘든 것을 알 수 있다
de4dot을 통해 난독화를 해제해보면 각 Class마다 공격 코드가 입력되어 있는 것을 확인할 수 있었다
대표적으로 브라우저의 계정 정보 수집
PC종료,PC재부팅, Windows Defender 실시간 검사 on/off 등 PC제어
DDoS를 위해 네트워크에 접속시키는 코드까지
정말 RAT에 사용되는 대부분의 코드가 있었다
또한 Nanocore의 특징 중 하나가 바로 플러그인 개념인데 이러한 플러그인을 통해 작업을 지시하는 코드도 있었다
너무 무섭다 참...
이러한 악성코드는 주로 스팸메일이나 크랙 등을 통해 유포되기에
항상 조심해야 겠다
댓글 [2]
-
DarknessAngel 2021.04.30 12:33
-
Antory 2021.04.30 12:40
그래도 감지는 합니다 다만 진짜로 패킹에 암호화까지 하면...
오리지널 코드부터 감지 피할려고 저렇게 해놨네요