SWUFORCE (86) ์ธ๋ค์ผํ ๋ฆฌ์คํธํ [Dreamhack] Secure Mail (reversing) ๋ฌธ์ ํ์ผ ๋ค์ด๋ฐ์์ ์์ถ ํ์๋๋ html ํ์ผ ํ๋ ๋ฐ๊ฒฌ. ํ์ผ์ ๋ค์ด๊ฐ ๋ณด๋ฉด ์์ ๊ฐ์ ํ๋ฉด์ ์น ์ฌ์ดํธ๋ก ์ฐ๊ฒฐ. ์๋ ์์ผ 6์๋ฆฌ ์ ๋ ฅํด ๋ณด๋ผ๊ณ ํ์ผ๋๊น, ์ ๋ ฅํด๋ดค๋คConfirm ๋๋ ๋๋ฐ ๋น๋ฐ๋ฒํธ๊ฐ ๋ง์ ๋ฆฌ ์์ผ๋๊น Wrong ๋ฉ์์ง๋ง ๋ธ. ์นํดํนst์ ๋ฌธ์ ๋๊น html ํ์ผ์ ์์ค์ฝ๋๋ฅผ ์ด์ด๋ด. html ์ฝ๋์ ๋ด์ฉ. ๋์ ๋๋ ๋ถ๋ถ์ onclick="_0x9a220(pass.value);" ๋ผ๋ ๋ถ๋ถ. input์์ ๋ฐ์ ๊ฐ์ _0x9a220์ผ๋ก ๋๊ธด๋ค. ์ด ๋ป์ ๊ณง _0x9a220์ด ์ ์๋ฏธํ ํจ์๋ผ๋ ๊ฒ... ๋ฐ๋ก 0x9a220์ ์ฐพ์๋ดค๋ค. ์ฝ๋๊ฐ ๋๋ ํ๋์ด ์๋ ํํ ๊ฐ์๋ฐ, ์ด ์ดํ์ ์ด๋ป๊ฒ ์ ๊ทผํด์ผ ํ ์ง ๋ชจ๋ฅด๊ฒ ์ด์ ๊ตฌ๊ธ๋ง์ ํ์ ๋น๋ฆผ.๋๋ ํ๋ ์ฝ๋๋ฅผ ๋ณตํธํํ๋ ์์ผ๋ก ํ์ดํ๋ ๊ฒ๋.. [+ ์ถ๊ฐ ๊ฐ๋ ๊ณต๋ถ] ๋ธ๋ฃจํธํฌ์ค ๋ณดํธ๋์ด ์๋ ๊ธ์ ๋๋ค. [์ ์ฑ์ฝ๋ ๋ถ์ ์์ํ๊ธฐ] 3์ฅ_๋์ ๋ถ์ ๋์ ๋ถ์(ํ์ ๋ถ์): ๊ฒฉ๋ฆฌ๋ ํ๊ฒฝ์์ ์ํ์ ์คํํ๊ณ ๊ทธ ํ๋, ์ํธ์์ฉ, ํจ๊ณผ๋ฅผ ๋ชจ๋ํฐ๋ง ํ๋ ๋ถ์์ ํฌํจ 1. ๋ฉ ํ๊ฒฝ ๊ฐ์๋์ ๋ถ์์ ์ ์ฑ์ฝ๋ ์ํ ์คํํ๋ฏ๋ก ์ด์ ํ๊ฒฝ ๊ฐ์ผ๋์ง ์๋๋ก ์์ /๋ณด์ ๊ณ ๋ คํ ๋ฉ ํ๊ฒฝ์ด ํ์ ์ฑ ์์๋, ๋ฆฌ๋ ์ค์ ์๋์ฐ VM ๋ชจ๋ ํธ์คํธ ์ ์ฉ ๋คํธ์ํฌ ์ค์ ๋ชจ๋ ์ฌ์ฉํ๋๋ก ์ค์ ์๋์ฐ VM: ๋ถ์ ๊ณผ์ ์์ ์ ์ฑ์ฝ๋ ์ํ ์คํํ๋ ๋ฐ ์ฌ์ฉ๋ฆฌ๋ ์ค VM: ๋คํธ์ํฌ ํธ๋ํฝ ๋ชจ๋ํฐ๋งํ๊ณ , ์ธํฐ๋ท ์๋น์ค(DNS, HTTP ๋ฑ)๋ฅผ ์๋ฎฌ๋ ์ด์ ํ๋๋ก ์ค์ ํด ์ ์ฑ์ฝ๋๊ฐ ์ด๋ค ์๋น์ค์ ์์ฒญํ์ ๋ ์ ์ ํ ์๋ต ์ ๊ณตํ๋ ๋ฐ ์ฌ์ฉ 2. ์์คํ ๊ณผ ๋คํธ์ํฌ ๋ชจ๋ํฐ๋ง์ ์ฑ์ฝ๋ ์คํ๋๋ฉด ์์คํ ๊ณผ ๋ค์ํ ๋ฐฉ์์ผ๋ก ์ํธ์์ฉํ๊ณ ๋ค๋ฅธ ํ๋๋ค์ ์ํ. ex) ์ ์ฑ์ฝ๋ ์คํ → ์ ์ฑ์ฝ๋๊ฐ ์์ ํ๋ก์ธ์ค ์์ฑํ๊ณ .. [Genians] Genian EDR์ ํ์ฉํ ๋์ฌ์จ์ด ๋์ ์ ๋ต https://www.genians.co.kr/blog/edr-ransomware Genian EDR์ ํ์ฉํ ๋์ฌ์จ์ด ๋์ ์ ๋ต๋์ฌ์จ์ด์ ์นจํฌ ๊ฒฝ๋ก๋ถํฐ ์คํ ๊ณผ์ , C2 ์๋ฒ ํต์ ๋ฐ ํ์ผ ์ํธํ๊น์ง์ ํ๋ฆ์ ์ถ์ ํ๊ณ , Genian EDR์ ํตํด ๊ทผ๋ณธ์ ์ธ ์์ธ์ ์๋ณํ์ฌ ํจ๊ณผ์ ์ธ ๋ณด์ ๋์ ๋ฐฉ์์ ๋์ถํฉ๋๋ค.www.genians.co.kr1. ๋์ฌ์จ์ด ๊ณต๊ฒฉ ๋ํฅ๋์ฌ์จ์ด:๋ํ์ ์ธ ์ฌ์ด๋ฒ ๊ณต๊ฒฉ ์ ํ ์ค ํ๋. ์์คํ ๊ฐ์ผ์ํจ ํ ํ์ผ ์ํธํํ๊ณ , ์ด๋ฅผ ํด์ ํ๋ ๋๊ฐ๋ก ๊ธ์ ์ ์๊ตฌํ๋ ๋ฐฉ์์ต๊ทผ ๋ค์ํ ๋ณ์ข ์ ๋ฑ์ฅ์ผ๋ก ์ํ์ด ๋์ฑ ๊ณ ๋ํ๋๊ณ ์๋ค. 2024๋ ๊ธฐ์ค ๋์ฌ์จ์ด ๊ฐ์ผ ์ฌ๋ก๊ฐ ์ ๋ ๋๋น ์ฝ 24% ๊ฐ์ํ๋ฉฐ ๋ณด์ ์ธ์ ํฅ์์ ๊ฒฐ๊ณผ๋ก ํด์๋์ง๋ง,์ ์ฒด ์ฌ๋ก ์ค ์ฝ 94%๊ฐ ์ค๊ฒฌ·์ค์ ๊ธฐ์ ์ ํผํด๋ก ๋๊ธฐ์ .. [๋ ผ๋ฌธ ๋ฆฌ๋ทฐ] ๋จธ์ ๋ฌ๋ ๊ธฐ๋ฐ ์ ์ฑ URL ํ์ง ๊ธฐ๋ฒ https://www.dbpia.co.kr/journal/articleDetail?nodeId=NODE11078533 ๋จธ์ ๋ฌ๋ ๊ธฐ๋ฐ ์ ์ฑ URL ํ์ง ๊ธฐ๋ฒ | DBpiaํ์ฑ๋ฆผ, ์ค์ํ, ํ๋ช ์ง, ์ด์ผ๊ตฌ | ์ ๋ณด๋ณดํธํํ๋ ผ๋ฌธ์ง | 2022.6www.dbpia.co.krํด๋น ๋ธ๋ก๊ทธ๋ ์ ๋ ผ๋ฌธ์ ๋ถ์/์ ๋ฆฌํ ๋ด์ฉ์ ๋ด๊ณ ์์ต๋๋ค1. ์๋ก ์ ์ฑ์ฝ๋๋ฅผ ์ฌ์ฉ์์ PC์ ๊ฐ์ผ์ํฌ ์ ์๋ ์ฌ์ดํธ - ์ ์ฑ์ฝ๋ ์๋์ฌ์ดํธ or ์ ์ฑ URL์ ์ฑ URL ํตํ ๊ณต๊ฒฉ์ ์ฌ์ฉ์๊ฐ ์น ์ฌ์ดํธ์ ๋ฐฉ๋ฌธ or ์ด๋ฉ์ผ ํ์ธํ ๋ ๋ฐ์์ ์ฑ์ฝ๋๋ฅผ ์ง์ ์ ํฌํ๋ ์ ํฌ์ง(Distribution Site)์ ์ ํฌ์ง๋ก ์ฐ๊ฒฐํ๋ ์ ์ฑ ์คํฌ๋ฆฝํธ๊ฐ ์ฝ์ ๋ ๊ฒฝ์ ์ง(Landing Site)๊ฐ ์ฆ๊ฐํ๋ ์ถ์ธ. ์ ์ฑ์ฝ๋ ์๋ ์ฌ๋ถ ํ์ธํ๊ธฐ ์ํ ์ฌ๋ฌ ์ฐ๊ตฌ๊ฐ ์งํ.. [์ ์ฑ์ฝ๋ ๋ถ์ ์์ํ๊ธฐ] 2์ฅ_์ ์ ๋ถ์ ์ ์ ๋ถ์(Static analysis)์ด๋?- ์์ฌ์ค๋ฌ์ด ํ์ผ์ ์คํํ์ง ์๊ณ ๋ถ์ํ๋ ๊ธฐ๋ฒ- ์์ฌ์ค๋ฌ์ด ๋ฐ์ด๋๋ฆฌ์์ ์ ์ฉํ ์ ๋ณด ์ถ์ถํด ์ด๋ป๊ฒ ๋ถ๋ฅ/๋ถ์ํ ์ง์ ์ดํ ๋ถ์์ ์ด์ ์ด๋์ ๋์ง ๊ฒฐ์ ํ๊ธฐ ์ํ ์ด๊ธฐ ๋ถ์ ๋ฐฉ๋ฒ ํด๋น ์ฅ์์๋ ํ์ผ์ ๋ํ ๋ค์ํ ์ ๋ณด๋ฅผ ๋ฐ๊ฒฌํ ์ ์๋ ์ฌ๋ฌ ๊ธฐ๋ฒ์ ์ค๋ช ํจ.๋ชจ๋ ๋ฐฉ๋ฒ์ ๋ฐ๋ฅผ ํ์๋ ์์ผ๋ฉฐ, ์์๋ฅผ ์งํฌ ํ์๋ ์๋ค. 1. ํ์ผ ์ ํ ํ์ ๋ถ์ํ ๋ ์์ฌ์ค๋ฌ์ด ๋ฐ์ด๋๋ฆฌ์ ํ์ผ ์ ํ์ ๊ตฌ๋ถํ๋ ๊ฒ์ ์ ์ฑ์ฝ๋์ ๋ชฉํ ์ด์ ์์คํ ๊ณผ ์ํคํ ์ฒ ์๋ณ์ ๋์์ด ๋๋ค. ๊ณต๊ฒฉ์๋ ์ ์ ๊ฐ ํด๋น ํ์ผ์ ์คํํ๋๋ก ํ๊ธฐ ์ํด ํ์ผ ํ์ฅ์๋ฅผ ์์ ํ๊ฑฐ๋ ์ธํ์ ๋ฐ๊ฟ.→ ํ์ผ ํ์ฅ์ ๋์ ํ์ผ ์๊ทธ๋์ฒ(File signature)๋ฅผ ์ด์ฉํด ํ์ผ ์ ํ์ ๊ตฌ๋ถํ ์ ์๋ค. *ํ์ผ ์๊ทธ๋์ฒ: ํ์ผ.. [IGLOO] I² AXIS asm์ ํ์ฉํ ํจ๊ณผ์ ์ธ ๊ณต๊ฒฉ ํ๋ฉด ๊ด๋ฆฌ https://www.igloo.co.kr/security-information/i%c2%b2-axis-asm%ec%9d%84-%ed%99%9c%ec%9a%a9%ed%95%9c-%ed%9a%a8%ea%b3%bc%ec%a0%81%ec%9d%b8-%ea%b3%b5%ea%b2%a9-%ed%91%9c%eb%a9%b4-%ea%b4%80%eb%a6%ac/ I² AXIS asm์ ํ์ฉํ ํจ๊ณผ์ ์ธ ๊ณต๊ฒฉ ํ๋ฉด ๊ด๋ฆฌ๋น ๋ฅธ ๊ธฐ์ ๋ฐ์ ๊ณผ ์ ๊ตํด์ง ๊ณต๊ฒฉ ๋๊ตฌ ๋ฐ ๊ณต๊ฒฉ ๊ธฐ๋ฒ์ผ๋ก ์ธํด, ๋ฐฉ์ด์๋ค์ ๋ฐฉ๋ํ ๋ฐ์ดํฐ๋ฅผ ๋ถ์ํ๊ณ ์ ์ํ ๋์ํด์ผ ํ๋ ๋ถ๋ด์ ์ง๋ฉดํ๊ณ ์๋ค. ๋ํ ๋์งํธ ํ๊ฒฝ์ ๊ธ์ํ ํ์ฅ์ ์กฐ์ง์ ๊ณตwww.igloo.co.kr๋น ๋ฅธ ์๋๋ก ๋ฐ์ ํ๋ ๊ธฐ์ ๊ณผ ๊ทธ๋ก ์ธํด ๋์ฑ ์ ๊ตํด์ง ์ฌ์ด๋ฒ ๊ณต๊ฒฉ,์ด๋ฅผ ๋ฐฉ์ดํ๊ธฐ ์ํด ๋ฐฉ์ด์๋ค์ ๋ฐฉ.. [Dreamhack] Small Counter (reversing) ๋ฌธ์ ํ์ผ ๋ค์ด๋ก๋ ํ ์์ถ ํ๋ฉด chall์ด๋ผ๋ ํ์ผ ํ ๊ฐ ์์.ํ์ฅ์ ์ ๋ณด์. ๋ฐ๋ก IDA ๋ฃ์ด์ ์ด๊ณ , ๋์ปดํ์ผ๋ง ์. ๋ฌธ์ ์ ๋ชฉ์ฒ๋ผ counter ๊ด๋ จ ์ฝ๋์ธ ๋ฏ.src ๋ณ์์ ํ๋๊ทธ ์ ์ฅ → memcpy ์ฌ์ฉํด dest๋ก ๋ณต์ฌ๋จ. ์ฌ๊ธฐ์ ๊ฐ์ ์ ๋ชป ์ก๊ฒ ์ด์, ๋๋ฆผํต ๋ฌธ์ ๋๊ธ์ ๋ณด๋๊น gdb๋ฅผ ์ด์ฉํ๋ผ๋ ๋ง์ด ์์์.gdb... ์ด๋์ ๋ค์ด๋ณธ ๊ฒ ๊ฐ๊ธด ํ๋ฐ ํ ๋ฒ๋ ํ์ฉ์ ์ํด๋ด ๋ฆฌ๋ ์ค ํ๊ฒฝ์์ gdb ๊น๊ณ chall ์ฝ๋ ๋์ค์ด์ ๋ธํด์ ํ์ธํด ๋ดค๋ค. ๋ ๋ฒ์งธ ์ฌ์ง ์๋์ชฝ์ 0x00000000000015d3 : call 0x11c9 ๋ผ๋ ํจ์ ํธ์ถ ๋ถ๋ถ์ด ์๋๋ฐ, ๋ฌธ์ ์ค๋ช ์์ ๋งํ 'ํ๋๊ทธ๋ฅผ ์์ฑํ๋ ํจ์ flag_gen()์ ํธ์ถํ๊ณ ํ๋๊ทธ๋ฅผ ์ถ๋ ฅํ์ธ์'์ ๊ทธ ํจ์์ธ ๊ฑธ ์ ์.. ์ด์ 1 2 3 4 ยทยทยท 11 ๋ค์