๋ณธ๋ฌธ ๋ฐ”๋กœ๊ฐ€๊ธฐ

SWUFORCE

(86)
[Dreamhack] Secure Mail (reversing) ๋ฌธ์ œ ํŒŒ์ผ ๋‹ค์šด๋ฐ›์•„์„œ ์••์ถ• ํ’€์—ˆ๋”๋‹ˆ html ํŒŒ์ผ ํ•˜๋‚˜ ๋ฐœ๊ฒฌ.  ํŒŒ์ผ์— ๋“ค์–ด๊ฐ€ ๋ณด๋ฉด ์œ„์™€ ๊ฐ™์€ ํ™”๋ฉด์˜ ์›น ์‚ฌ์ดํŠธ๋กœ ์—ฐ๊ฒฐ.  ์ƒ๋…„์›”์ผ 6์ž๋ฆฌ ์ž…๋ ฅํ•ด ๋ณด๋ผ๊ณ  ํ–ˆ์œผ๋‹ˆ๊นŒ, ์ž…๋ ฅํ•ด๋ดค๋‹คConfirm ๋ˆŒ๋ €๋Š”๋ฐ ๋น„๋ฐ€๋ฒˆํ˜ธ๊ฐ€ ๋งž์„ ๋ฆฌ ์—†์œผ๋‹ˆ๊นŒ Wrong ๋ฉ”์‹œ์ง€๋งŒ ๋œธ. ์›นํ•ดํ‚นst์˜ ๋ฌธ์ œ๋‹ˆ๊นŒ html ํŒŒ์ผ์˜ ์†Œ์Šค์ฝ”๋“œ๋ฅผ ์—ด์–ด๋ด„.  html ์ฝ”๋“œ์˜ ๋‚ด์šฉ. ๋ˆˆ์— ๋„๋Š” ๋ถ€๋ถ„์€ onclick="_0x9a220(pass.value);" ๋ผ๋Š” ๋ถ€๋ถ„. input์—์„œ ๋ฐ›์€ ๊ฐ’์„ _0x9a220์œผ๋กœ ๋„˜๊ธด๋‹ค. ์ด ๋œป์€ ๊ณง _0x9a220์ด ์œ ์˜๋ฏธํ•œ ํ•จ์ˆ˜๋ผ๋Š” ๊ฒƒ...  ๋ฐ”๋กœ 0x9a220์„ ์ฐพ์•„๋ดค๋‹ค. ์ฝ”๋“œ๊ฐ€ ๋‚œ๋…ํ™”๋˜์–ด ์žˆ๋Š” ํ˜•ํƒœ ๊ฐ™์€๋ฐ, ์ด ์ดํ›„์— ์–ด๋–ป๊ฒŒ ์ ‘๊ทผํ•ด์•ผ ํ• ์ง€ ๋ชจ๋ฅด๊ฒ ์–ด์„œ ๊ตฌ๊ธ€๋ง์˜ ํž˜์„ ๋นŒ๋ฆผ.๋‚œ๋…ํ™”๋œ ์ฝ”๋“œ๋ฅผ ๋ณตํ˜ธํ™”ํ•˜๋Š” ์‹์œผ๋กœ ํ’€์ดํ•˜๋Š” ๊ฒƒ๋„..
[+ ์ถ”๊ฐ€ ๊ฐœ๋… ๊ณต๋ถ€] ๋ธŒ๋ฃจํŠธํฌ์Šค ๋ณดํ˜ธ๋˜์–ด ์žˆ๋Š” ๊ธ€์ž…๋‹ˆ๋‹ค.
[์•…์„ฑ์ฝ”๋“œ ๋ถ„์„ ์‹œ์ž‘ํ•˜๊ธฐ] 3์žฅ_๋™์  ๋ถ„์„ ๋™์  ๋ถ„์„(ํ–‰์œ„ ๋ถ„์„): ๊ฒฉ๋ฆฌ๋œ ํ™˜๊ฒฝ์—์„œ ์ƒ˜ํ”Œ์„ ์‹คํ–‰ํ•˜๊ณ  ๊ทธ ํ™œ๋™, ์ƒํ˜ธ์ž‘์šฉ, ํšจ๊ณผ๋ฅผ ๋ชจ๋‹ˆํ„ฐ๋ง ํ•˜๋Š” ๋ถ„์„์„ ํฌํ•จ 1. ๋žฉ ํ™˜๊ฒฝ ๊ฐœ์š”๋™์  ๋ถ„์„์€ ์•…์„ฑ์ฝ”๋“œ ์ƒ˜ํ”Œ ์‹คํ–‰ํ•˜๋ฏ€๋กœ ์šด์˜ ํ™˜๊ฒฝ ๊ฐ์—ผ๋˜์ง€ ์•Š๋„๋ก ์•ˆ์ „/๋ณด์•ˆ ๊ณ ๋ คํ•œ ๋žฉ ํ™˜๊ฒฝ์ด ํ•„์š” ์ฑ…์—์„œ๋Š”, ๋ฆฌ๋ˆ…์Šค์™€ ์œˆ๋„์šฐ VM ๋ชจ๋‘ ํ˜ธ์ŠคํŠธ ์ „์šฉ ๋„คํŠธ์›Œํฌ ์„ค์ • ๋ชจ๋“œ ์‚ฌ์šฉํ•˜๋„๋ก ์„ค์ •์œˆ๋„์šฐ VM: ๋ถ„์„ ๊ณผ์ •์—์„œ ์•…์„ฑ์ฝ”๋“œ ์ƒ˜ํ”Œ ์‹คํ–‰ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋ฆฌ๋ˆ…์Šค VM: ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ ๋ชจ๋‹ˆํ„ฐ๋งํ•˜๊ณ , ์ธํ„ฐ๋„ท ์„œ๋น„์Šค(DNS, HTTP ๋“ฑ)๋ฅผ ์‹œ๋ฎฌ๋ ˆ์ด์…˜ํ•˜๋„๋ก ์„ค์ •ํ•ด ์•…์„ฑ์ฝ”๋“œ๊ฐ€ ์ด๋“ค ์„œ๋น„์Šค์— ์š”์ฒญํ–ˆ์„ ๋•Œ ์ ์ ˆํ•œ ์‘๋‹ต ์ œ๊ณตํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ 2. ์‹œ์Šคํ…œ๊ณผ ๋„คํŠธ์›Œํฌ ๋ชจ๋‹ˆํ„ฐ๋ง์•…์„ฑ์ฝ”๋“œ ์‹คํ–‰๋˜๋ฉด ์‹œ์Šคํ…œ๊ณผ ๋‹ค์–‘ํ•œ ๋ฐฉ์‹์œผ๋กœ ์ƒํ˜ธ์ž‘์šฉํ•˜๊ณ  ๋‹ค๋ฅธ ํ™œ๋™๋“ค์„ ์ˆ˜ํ–‰. ex) ์•…์„ฑ์ฝ”๋“œ ์‹คํ–‰ → ์•…์„ฑ์ฝ”๋“œ๊ฐ€ ์ž์‹ ํ”„๋กœ์„ธ์Šค ์ƒ์„ฑํ•˜๊ณ ..
[Genians] Genian EDR์„ ํ™œ์šฉํ•œ ๋žœ์„ฌ์›จ์–ด ๋Œ€์‘ ์ „๋žต https://www.genians.co.kr/blog/edr-ransomware Genian EDR์„ ํ™œ์šฉํ•œ ๋žœ์„ฌ์›จ์–ด ๋Œ€์‘ ์ „๋žต๋žœ์„ฌ์›จ์–ด์˜ ์นจํˆฌ ๊ฒฝ๋กœ๋ถ€ํ„ฐ ์‹คํ–‰ ๊ณผ์ •, C2 ์„œ๋ฒ„ ํ†ต์‹  ๋ฐ ํŒŒ์ผ ์•”ํ˜ธํ™”๊นŒ์ง€์˜ ํ๋ฆ„์„ ์ถ”์ ํ•˜๊ณ , Genian EDR์„ ํ†ตํ•ด ๊ทผ๋ณธ์ ์ธ ์›์ธ์„ ์‹๋ณ„ํ•˜์—ฌ ํšจ๊ณผ์ ์ธ ๋ณด์•ˆ ๋Œ€์‘ ๋ฐฉ์•ˆ์„ ๋„์ถœํ•ฉ๋‹ˆ๋‹ค.www.genians.co.kr1. ๋žœ์„ฌ์›จ์–ด ๊ณต๊ฒฉ ๋™ํ–ฅ๋žœ์„ฌ์›จ์–ด:๋Œ€ํ‘œ์ ์ธ ์‚ฌ์ด๋ฒ„ ๊ณต๊ฒฉ ์œ ํ˜• ์ค‘ ํ•˜๋‚˜. ์‹œ์Šคํ…œ ๊ฐ์—ผ์‹œํ‚จ ํ›„ ํŒŒ์ผ ์•”ํ˜ธํ™”ํ•˜๊ณ , ์ด๋ฅผ ํ•ด์ œํ•˜๋Š” ๋Œ€๊ฐ€๋กœ ๊ธˆ์ „์„ ์š”๊ตฌํ•˜๋Š” ๋ฐฉ์‹์ตœ๊ทผ ๋‹ค์–‘ํ•œ ๋ณ€์ข…์˜ ๋“ฑ์žฅ์œผ๋กœ ์œ„ํ˜‘์ด ๋”์šฑ ๊ณ ๋„ํ™”๋˜๊ณ  ์žˆ๋‹ค.  2024๋…„ ๊ธฐ์ค€ ๋žœ์„ฌ์›จ์–ด ๊ฐ์—ผ ์‚ฌ๋ก€๊ฐ€ ์ „๋…„ ๋Œ€๋น„ ์•ฝ 24% ๊ฐ์†Œํ•˜๋ฉฐ ๋ณด์•ˆ ์ธ์‹ ํ–ฅ์ƒ์˜ ๊ฒฐ๊ณผ๋กœ ํ•ด์„๋˜์ง€๋งŒ,์ „์ฒด ์‚ฌ๋ก€ ์ค‘ ์•ฝ 94%๊ฐ€ ์ค‘๊ฒฌ·์ค‘์†Œ ๊ธฐ์—…์˜ ํ”ผํ•ด๋กœ ๋Œ€๊ธฐ์—…..
[๋…ผ๋ฌธ ๋ฆฌ๋ทฐ] ๋จธ์‹ ๋Ÿฌ๋‹ ๊ธฐ๋ฐ˜ ์•…์„ฑ URL ํƒ์ง€ ๊ธฐ๋ฒ• https://www.dbpia.co.kr/journal/articleDetail?nodeId=NODE11078533 ๋จธ์‹ ๋Ÿฌ๋‹ ๊ธฐ๋ฐ˜ ์•…์„ฑ URL ํƒ์ง€ ๊ธฐ๋ฒ• | DBpiaํ•œ์ฑ„๋ฆผ, ์œค์ˆ˜ํ˜„, ํ•œ๋ช…์ง„, ์ด์ผ๊ตฌ | ์ •๋ณด๋ณดํ˜ธํ•™ํšŒ๋…ผ๋ฌธ์ง€ | 2022.6www.dbpia.co.krํ•ด๋‹น ๋ธ”๋กœ๊ทธ๋Š” ์œ„ ๋…ผ๋ฌธ์„ ๋ถ„์„/์ •๋ฆฌํ•œ ๋‚ด์šฉ์„ ๋‹ด๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค1. ์„œ๋ก ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์‚ฌ์šฉ์ž์˜ PC์— ๊ฐ์—ผ์‹œํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์‚ฌ์ดํŠธ - ์•…์„ฑ์ฝ”๋“œ ์€๋‹‰์‚ฌ์ดํŠธ or ์•…์„ฑ URL์•…์„ฑ URL ํ†ตํ•œ ๊ณต๊ฒฉ์€ ์‚ฌ์šฉ์ž๊ฐ€ ์›น ์‚ฌ์ดํŠธ์— ๋ฐฉ๋ฌธ or ์ด๋ฉ”์ผ ํ™•์ธํ•  ๋•Œ ๋ฐœ์ƒ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์ง์ ‘ ์œ ํฌํ•˜๋Š” ์œ ํฌ์ง€(Distribution Site)์™€ ์œ ํฌ์ง€๋กœ ์—ฐ๊ฒฐํ•˜๋Š” ์•…์„ฑ ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ์‚ฝ์ž…๋œ ๊ฒฝ์œ ์ง€(Landing Site)๊ฐ€ ์ฆ๊ฐ€ํ•˜๋Š” ์ถ”์„ธ.  ์•…์„ฑ์ฝ”๋“œ ์€๋‹‰ ์—ฌ๋ถ€ ํ™•์ธํ•˜๊ธฐ ์œ„ํ•œ ์—ฌ๋Ÿฌ ์—ฐ๊ตฌ๊ฐ€ ์ง„ํ–‰..
[์•…์„ฑ์ฝ”๋“œ ๋ถ„์„ ์‹œ์ž‘ํ•˜๊ธฐ] 2์žฅ_์ •์  ๋ถ„์„ ์ •์ ๋ถ„์„(Static analysis)์ด๋ž€?- ์˜์‹ฌ์Šค๋Ÿฌ์šด ํŒŒ์ผ์„ ์‹คํ–‰ํ•˜์ง€ ์•Š๊ณ  ๋ถ„์„ํ•˜๋Š” ๊ธฐ๋ฒ•- ์˜์‹ฌ์Šค๋Ÿฌ์šด ๋ฐ”์ด๋„ˆ๋ฆฌ์—์„œ ์œ ์šฉํ•œ ์ •๋ณด ์ถ”์ถœํ•ด ์–ด๋–ป๊ฒŒ ๋ถ„๋ฅ˜/๋ถ„์„ํ• ์ง€์™€ ์ดํ›„ ๋ถ„์„์˜ ์ดˆ์  ์–ด๋””์— ๋‘˜์ง€ ๊ฒฐ์ •ํ•˜๊ธฐ ์œ„ํ•œ ์ดˆ๊ธฐ ๋ถ„์„ ๋ฐฉ๋ฒ• ํ•ด๋‹น ์žฅ์—์„œ๋Š” ํŒŒ์ผ์— ๋Œ€ํ•œ ๋‹ค์–‘ํ•œ ์ •๋ณด๋ฅผ ๋ฐœ๊ฒฌํ•  ์ˆ˜ ์žˆ๋Š” ์—ฌ๋Ÿฌ ๊ธฐ๋ฒ•์„ ์„ค๋ช…ํ•จ.๋ชจ๋“  ๋ฐฉ๋ฒ•์„ ๋”ฐ๋ฅผ ํ•„์š”๋Š” ์—†์œผ๋ฉฐ, ์ˆœ์„œ๋ฅผ ์ง€ํ‚ฌ ํ•„์š”๋„ ์—†๋‹ค. 1. ํŒŒ์ผ ์œ ํ˜• ํŒŒ์•…๋ถ„์„ํ•  ๋•Œ ์˜์‹ฌ์Šค๋Ÿฌ์šด ๋ฐ”์ด๋„ˆ๋ฆฌ์˜ ํŒŒ์ผ ์œ ํ˜•์„ ๊ตฌ๋ถ„ํ•˜๋Š” ๊ฒƒ์€ ์•…์„ฑ์ฝ”๋“œ์˜ ๋ชฉํ‘œ ์šด์˜ ์‹œ์Šคํ…œ๊ณผ ์•„ํ‚คํ…์ฒ˜ ์‹๋ณ„์— ๋„์›€์ด ๋œ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ์œ ์ €๊ฐ€ ํ•ด๋‹น ํŒŒ์ผ์„ ์‹คํ–‰ํ•˜๋„๋ก ํ•˜๊ธฐ ์œ„ํ•ด ํŒŒ์ผ ํ™•์žฅ์ž๋ฅผ ์ˆ˜์ •ํ•˜๊ฑฐ๋‚˜ ์™ธํ˜•์„ ๋ฐ”๊ฟˆ.→ ํŒŒ์ผ ํ™•์žฅ์ž ๋Œ€์‹  ํŒŒ์ผ ์‹œ๊ทธ๋‹ˆ์ฒ˜(File signature)๋ฅผ ์ด์šฉํ•ด ํŒŒ์ผ ์œ ํ˜•์„ ๊ตฌ๋ถ„ํ•  ์ˆ˜ ์žˆ๋‹ค. *ํŒŒ์ผ ์‹œ๊ทธ๋‹ˆ์ฒ˜: ํŒŒ์ผ..
[IGLOO] I² AXIS asm์„ ํ™œ์šฉํ•œ ํšจ๊ณผ์ ์ธ ๊ณต๊ฒฉ ํ‘œ๋ฉด ๊ด€๋ฆฌ https://www.igloo.co.kr/security-information/i%c2%b2-axis-asm%ec%9d%84-%ed%99%9c%ec%9a%a9%ed%95%9c-%ed%9a%a8%ea%b3%bc%ec%a0%81%ec%9d%b8-%ea%b3%b5%ea%b2%a9-%ed%91%9c%eb%a9%b4-%ea%b4%80%eb%a6%ac/ I² AXIS asm์„ ํ™œ์šฉํ•œ ํšจ๊ณผ์ ์ธ ๊ณต๊ฒฉ ํ‘œ๋ฉด ๊ด€๋ฆฌ๋น ๋ฅธ ๊ธฐ์ˆ  ๋ฐœ์ „๊ณผ ์ •๊ตํ•ด์ง„ ๊ณต๊ฒฉ ๋„๊ตฌ ๋ฐ ๊ณต๊ฒฉ ๊ธฐ๋ฒ•์œผ๋กœ ์ธํ•ด, ๋ฐฉ์–ด์ž๋“ค์€ ๋ฐฉ๋Œ€ํ•œ ๋ฐ์ดํ„ฐ๋ฅผ ๋ถ„์„ํ•˜๊ณ  ์‹ ์†ํžˆ ๋Œ€์‘ํ•ด์•ผ ํ•˜๋Š” ๋ถ€๋‹ด์— ์ง๋ฉดํ•˜๊ณ  ์žˆ๋‹ค. ๋˜ํ•œ ๋””์ง€ํ„ธ ํ™˜๊ฒฝ์˜ ๊ธ‰์†ํ•œ ํ™•์žฅ์€ ์กฐ์ง์˜ ๊ณตwww.igloo.co.kr๋น ๋ฅธ ์†๋„๋กœ ๋ฐœ์ „ํ•˜๋Š” ๊ธฐ์ˆ ๊ณผ ๊ทธ๋กœ ์ธํ•ด ๋”์šฑ ์ •๊ตํ•ด์ง„ ์‚ฌ์ด๋ฒ„ ๊ณต๊ฒฉ,์ด๋ฅผ ๋ฐฉ์–ดํ•˜๊ธฐ ์œ„ํ•ด ๋ฐฉ์–ด์ž๋“ค์€ ๋ฐฉ..
[Dreamhack] Small Counter (reversing) ๋ฌธ์ œ ํŒŒ์ผ ๋‹ค์šด๋กœ๋“œ ํ›„ ์••์ถ• ํ’€๋ฉด chall์ด๋ผ๋Š” ํŒŒ์ผ ํ•œ ๊ฐœ ์žˆ์Œ.ํ™•์žฅ์ž ์•ˆ ๋ณด์ž„. ๋ฐ”๋กœ IDA ๋„ฃ์–ด์„œ ์—ด๊ณ , ๋””์ปดํŒŒ์ผ๋ง ์™„. ๋ฌธ์ œ ์ œ๋ชฉ์ฒ˜๋Ÿผ counter ๊ด€๋ จ ์ฝ”๋“œ์ธ ๋“ฏ.src ๋ณ€์ˆ˜์— ํ”Œ๋ž˜๊ทธ ์ €์žฅ → memcpy ์‚ฌ์šฉํ•ด dest๋กœ ๋ณต์‚ฌ๋จ. ์—ฌ๊ธฐ์„œ ๊ฐ์„ ์ž˜ ๋ชป ์žก๊ฒ ์–ด์„œ, ๋“œ๋ฆผํ•ต ๋ฌธ์ œ ๋Œ“๊ธ€์„ ๋ณด๋‹ˆ๊นŒ gdb๋ฅผ ์ด์šฉํ•˜๋ผ๋Š” ๋ง์ด ์žˆ์—ˆ์Œ.gdb... ์–ด๋””์„œ ๋“ค์–ด๋ณธ ๊ฒƒ ๊ฐ™๊ธด ํ•œ๋ฐ ํ•œ ๋ฒˆ๋„ ํ™œ์šฉ์€ ์•ˆํ•ด๋ด„ ๋ฆฌ๋ˆ…์Šค ํ™˜๊ฒฝ์—์„œ gdb ๊น”๊ณ  chall ์ฝ”๋“œ ๋””์Šค์–ด์…ˆ๋ธ”ํ•ด์„œ ํ™•์ธํ•ด ๋ดค๋‹ค. ๋‘ ๋ฒˆ์งธ ์‚ฌ์ง„ ์•„๋ž˜์ชฝ์— 0x00000000000015d3 :   call   0x11c9  ๋ผ๋Š” ํ•จ์ˆ˜ ํ˜ธ์ถœ ๋ถ€๋ถ„์ด ์žˆ๋Š”๋ฐ, ๋ฌธ์ œ ์„ค๋ช…์—์„œ ๋งํ•œ 'ํ”Œ๋ž˜๊ทธ๋ฅผ ์ƒ์„ฑํ•˜๋Š” ํ•จ์ˆ˜ flag_gen()์„ ํ˜ธ์ถœํ•˜๊ณ  ํ”Œ๋ž˜๊ทธ๋ฅผ ์ถœ๋ ฅํ•˜์„ธ์š”'์˜ ๊ทธ ํ•จ์ˆ˜์ธ ๊ฑธ ์•Œ ์ˆ˜..