• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  Malware  / BATLOADER에 대한 조명: 맬웨어 배포에서의 역할에 대한 통찰력
BATLOADER에 대한 조명: 맬웨어 배포에서의 역할에 대한 통찰력
08 XNUMX 월 2023

BATLOADER에 대한 조명: 맬웨어 배포에서의 역할에 대한 통찰력

Written by 슈루티루파 바네르지이
슈루티루파 바네르지이
Malware

개요 :

빠르게 발전하는 기술 환경 속에서 사이버 위협 행위자들은 점점 더 정교해지고 있으며, 정교한 공격 체인과 악성 애플리케이션을 사용하고 있습니다. 이들은 단계적으로 전개되는 잘 정의되고 전략적인 공격을 치밀하게 계획하고 실행합니다. 일반적인 악성코드 공격은 다양한 감염 단계로 구성됩니다. 이 과정은 단계적으로 전개되어 궁극적으로 핵심 악성 페이로드의 활성화로 이어집니다. 이러한 단계들은 악성코드 방어 시스템을 회피할 뿐만 아니라, 시스템 내에 은밀하게 존재감을 확립하고, 추가 조치가 취해지기 전까지 일정 기간 동안 잠복하는 것을 목표로 합니다. 이러한 초기 공격 단계는 주로 최종 페이로드를 시스템에 심는 데 집중됩니다.

최종 페이로드는 종종 다른 변종을 가진 잘 알려진 악성코드 계열입니다. 하지만 놀랍게도 초기 단계는 동일합니다. 이는 동일한 악성코드 계열의 다른 변종뿐만 아니라 다른 변종에도 적용됩니다. 최근에는 잘 알려진 InfoStealer인 AgentTesla의 최종 페이로드를 전달하는 표준 방식으로 배트로더가 등장했습니다.

배트로더는 실행되면 시스템에서 추가적인 악성 활동을 수행하는 배치 파일입니다. 랜섬웨어, RAT, 크립토재커 등 다른 악성코드 계열을 유포하는 데에도 동일한 배트로더가 사용되는 것으로 확인되었습니다.

초기 단계는 종종 다양한 것에 의존합니다. 피싱 기술 피해자를 속여 로더 또는 다운로더를 다운로드하도록 유도합니다. 로더는 악성 페이로드가 내장된 유해 소프트웨어이고, 다운로더는 명령 및 제어(CnC) 서버에서 페이로드를 직접 가져오는 프로그램입니다. 이 과정의 복잡성은 위협 ​​행위자가 원하는 난이도에 따라 달라질 수 있습니다. 악성 코드 분석가와 연구자가 샘플을 분석합니다.

여기에서는 exe 파일을 메모리에 로드하는 배트로더(batloader)를 배포하는 과정을 살펴보겠습니다. 설명을 단순화하기 위해 AgentTesla를 중심으로 설명하겠지만, 위에서 언급한 다른 맬웨어 계열에도 동일한 접근 방식이 적용됩니다.

기술적 분석 :

그림 1: 감염 사슬

초기 단계는 피해자를 속여 악성 파일을 실행하도록 하는 경우가 많습니다. 이는 사용자가 호기심에 파일을 열거나, 다른 방법을 통해 사용자를 설득하는 방식으로 발생할 수 있습니다. 경우에 따라 위협 행위자는 이 첫 번째 단계를 우회하기 위해 시스템의 취약점을 악용합니다.

이 경우, bat 파일은 사용자가 위에서 언급한 방법 중 하나를 사용하여 실행해야 하는 악성 샘플입니다. 이 bat 파일을 분석하는 동안, 이 파일이 매우 난독화된 것을 확인했습니다.

그림 2: 난독화된 Bat 파일

그림 3: 난독화된 Bat 파일

파일의 난독화를 해제하면 아래와 같은 결과가 나옵니다.

그림 4: 난독화된 Bat 스크립트

위의 배치 스크립트는 powershell.exe 실행 파일을 %temp%\Lroxmuu.png로 지정된 위치에 복사하고, 현재 배치 파일을 %temp%\Lroxmuu.png.bat로 지정된 위치에 복사합니다.

이 명령은 PowerShell에 사용자 지정 매개변수 -win을 사용하여 스크립트나 명령을 실행하도록 지시하며, Base64로 인코딩된 문자열을 인수로 예상합니다.

base64로 인코딩된 문자열을 디코딩해 보겠습니다.

그림 5: Base64로 디코딩된 문자열

여기서 몇 가지 PowerShell 스크립트를 더 살펴보겠습니다.

이 스크립트는 현재 실행 중인 배치 스크립트의 Base64로 인코딩된 소스에서 동적 코드 로딩 및 실행을 수행하는 것으로 보입니다. "-last 1"은 배치 스크립트에 있는 마지막 base64 인코딩된 문자열을 활용함을 나타냅니다.

이 스크립트는 메모리에 로드되기 전에 아래 단계를 따릅니다.

  1. base64로 디코딩됨
  2. GZIP 압축 해제
  3. 출력 반전

배치 스크립트의 끝에 있는 base64로 인코딩된 문자열은 다음과 같습니다.

그림 6: Bat 스크립트 끝의 Base64 문자열

위의 PowerShell 스크립트에서 언급한 것과 동일한 단계에 따라 페이로드를 추출합니다.

그림 7: Base64 디코딩

위의 base64 디코딩 출력의 파일 유형이 gzip으로 압축되었는지 확인합니다.

그림 8: 파일 유형 확인

위의 출력을 압축 해제합니다.

그림 9: GZIP 압축 해제

위의 PowerShell 스크립트에 따르면, 이 명령은 역순으로 실행되어야 합니다. 또한, 출력 결과도 역순으로 실행되어야 하므로, 파일 끝부분을 확인하여 파일 형식을 파악하려고 합니다.

그림 10: 역 PE 샘플의 육각형

이건 PE 파일인 것 같습니다. 파일을 역순으로 바꿔 보겠습니다.

그림 11: dot net 실행 파일

그래서 저희는 .NET 실행 파일을 발견했습니다. 이 파일은 프로세스에 삽입되고, 특정 맬웨어 계열에 따라 장치를 감염시키기 위해 진행됩니다. 많은 경우, 이 실행 파일은 명령 및 제어(CnC) 서버와 연결하여 다른 페이로드를 가져옵니다. 이 최종 페이로드가 궁극적으로 컴퓨터를 감염시키는 것입니다. 그럼에도 불구하고, 이 실행 파일이 추가 페이로드를 다운로드하지 않고도 컴퓨터를 직접 감염시키는 사례도 관찰되었습니다.

이 특정한 사례에서 맬웨어는 InfoStealer 범주에 속하는 AgentTesla의 변종입니다.

결론 :

최근 사례에서 이 배트로더가 AgentTesla를 주입하는 데 사용되는 것을 확인했습니다. 하지만 이는 이 악성코드 변종에만 국한되지 않습니다. 이 배트로더는 다른 악성코드 계열의 주입도 자주 관찰되었습니다. 코드에는 약간의 차이가 있을 수 있지만, 기본 방식은 놀라울 정도로 일관성을 유지합니다. 이는 이 특정 배트로더가 악의적인 활동에서 적응력이 뛰어나고 광범위하게 사용된다는 것을 보여줍니다. 주요 유사점은 다음과 같습니다.

  • system32에서 PowerShell을 .bat/png.exe라는 새 이름으로 복사하는 Bat 파일
  • 동일한 bat 스크립트를 활용하기 위해 끝에서 exe 제거
  • 난독화된 PowerShell 스크립트가 추출되어 bat 스크립트에서 실행됩니다.
  • PowerShell 스크립트는 bat에서 난독화된 페이로드를 찾습니다.
  • Base64는 페이로드를 디코딩합니다.
  • 파일을 압축 해제합니다
  • 최종 페이로드를 역전시킵니다
  • dot net 파일이 관찰됩니다

약간의 차이가 있을 수 있지만, 일반적으로 다음 단계를 따릅니다. 처음에는 이 배트로더가 OneNote 첨부 파일을 통해 QuasarRAT 및 AsyncRAT과 같은 맬웨어를 유포하는 데 사용되었습니다. 그러나 이 배트로더가 Mallox 랜섬웨어, AgentTesla, 그리고 Cryptojacker를 유포하는 데 사용된 사례도 확인되었습니다. 기본적으로 이 배트로더는 다단계 공격을 조율하는 도구 역할을 하며, 최종 페이로드가 악의적인 의도를 실행하도록 보장합니다.

어떻게합니까 SEQRITE 고객을 보호하는 건가요?

배트로더.트로이.48264.GC

배트.에이전트 테슬라.48158.GC

박쥐.말록스.48121.GC

IOC:

764250ddf94b90441193fe1c29754f231e0868d1878fdf3150e5744dd8d8c378

d71cdb791f3f58bd064fb840488f7e708d707b1d39e70fbe5c597f7fbcc0699e

fa78bb7d250a3893f188e5e7651070a20dd690fc6647020d5d399874e71c8e88

184eaf1cfa3460a8fe544c6d3d253c18ac50ba18acb718d6a2707e25400a5eab
108e07174511fa58ece920149d6b2f26f386b33f5e54bfbbb758b9c3b6cae362
24f3f9ada9ef84eb3bb749de500e43c85640d8c0140ebe6d7573520f61bfe5f7
7af0a77161be52ad53fdb2ae9a06cbd9eaf8d59be43c642901efcbb5c03d30e3

5158b0a023299c1922423a065b9825fd1769f1a87ffd2031375a0e893d523318

 이전 포스트SideCopy의 멀티 플랫폼 맹공: WinRAR 제로데이를 활용...
다음 포스트  사이버 보안 환경 탐색: 그 본질을 밝히다...
슈루티루파 바네르지이

슈루티루파 바네르지에에 대하여

저는 슈루티루파입니다. 현재 선임 보안 연구원으로 근무하고 있습니다. SEQRITE LABs. 약 5년간의 경험을 바탕으로 블록체인에서...로 초점을 옮겼습니다.

Shrutirupa Banerjiee의 기사 »

관련 게시물

  • '사일런트 로터 작전': 모스크바 정상회담을 앞두고 무인 항공 부문을 겨냥한 표적 공격

    2026 년 5 월 6 일
  • 맬웨어 캠페인은 SVG, 이메일 첨부 파일 및 CDN을 활용하여 BAT 스크립트를 통해 XWorm 및 Remcos를 제거합니다.

    2025 년 9 월 11 일
  • SVC의 새로운 스틸러가 등장하다

    2025 년 3 월 21 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (340) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (112) 엔터프라이즈 보안 (19) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (13) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (16) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (13) 그래프 기반 사이버 위협 인텔리전스 (20) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관