개요 :
빠르게 발전하는 기술 환경 속에서 사이버 위협 행위자들은 점점 더 정교해지고 있으며, 정교한 공격 체인과 악성 애플리케이션을 사용하고 있습니다. 이들은 단계적으로 전개되는 잘 정의되고 전략적인 공격을 치밀하게 계획하고 실행합니다. 일반적인 악성코드 공격은 다양한 감염 단계로 구성됩니다. 이 과정은 단계적으로 전개되어 궁극적으로 핵심 악성 페이로드의 활성화로 이어집니다. 이러한 단계들은 악성코드 방어 시스템을 회피할 뿐만 아니라, 시스템 내에 은밀하게 존재감을 확립하고, 추가 조치가 취해지기 전까지 일정 기간 동안 잠복하는 것을 목표로 합니다. 이러한 초기 공격 단계는 주로 최종 페이로드를 시스템에 심는 데 집중됩니다.
최종 페이로드는 종종 다른 변종을 가진 잘 알려진 악성코드 계열입니다. 하지만 놀랍게도 초기 단계는 동일합니다. 이는 동일한 악성코드 계열의 다른 변종뿐만 아니라 다른 변종에도 적용됩니다. 최근에는 잘 알려진 InfoStealer인 AgentTesla의 최종 페이로드를 전달하는 표준 방식으로 배트로더가 등장했습니다.
배트로더는 실행되면 시스템에서 추가적인 악성 활동을 수행하는 배치 파일입니다. 랜섬웨어, RAT, 크립토재커 등 다른 악성코드 계열을 유포하는 데에도 동일한 배트로더가 사용되는 것으로 확인되었습니다.
초기 단계는 종종 다양한 것에 의존합니다. 피싱 기술 피해자를 속여 로더 또는 다운로더를 다운로드하도록 유도합니다. 로더는 악성 페이로드가 내장된 유해 소프트웨어이고, 다운로더는 명령 및 제어(CnC) 서버에서 페이로드를 직접 가져오는 프로그램입니다. 이 과정의 복잡성은 위협 행위자가 원하는 난이도에 따라 달라질 수 있습니다. 악성 코드 분석가와 연구자가 샘플을 분석합니다.
여기에서는 exe 파일을 메모리에 로드하는 배트로더(batloader)를 배포하는 과정을 살펴보겠습니다. 설명을 단순화하기 위해 AgentTesla를 중심으로 설명하겠지만, 위에서 언급한 다른 맬웨어 계열에도 동일한 접근 방식이 적용됩니다.
기술적 분석 :

그림 1: 감염 사슬
초기 단계는 피해자를 속여 악성 파일을 실행하도록 하는 경우가 많습니다. 이는 사용자가 호기심에 파일을 열거나, 다른 방법을 통해 사용자를 설득하는 방식으로 발생할 수 있습니다. 경우에 따라 위협 행위자는 이 첫 번째 단계를 우회하기 위해 시스템의 취약점을 악용합니다.
이 경우, bat 파일은 사용자가 위에서 언급한 방법 중 하나를 사용하여 실행해야 하는 악성 샘플입니다. 이 bat 파일을 분석하는 동안, 이 파일이 매우 난독화된 것을 확인했습니다.

그림 2: 난독화된 Bat 파일

그림 3: 난독화된 Bat 파일
파일의 난독화를 해제하면 아래와 같은 결과가 나옵니다.

그림 4: 난독화된 Bat 스크립트
위의 배치 스크립트는 powershell.exe 실행 파일을 %temp%\Lroxmuu.png로 지정된 위치에 복사하고, 현재 배치 파일을 %temp%\Lroxmuu.png.bat로 지정된 위치에 복사합니다.
이 명령은 PowerShell에 사용자 지정 매개변수 -win을 사용하여 스크립트나 명령을 실행하도록 지시하며, Base64로 인코딩된 문자열을 인수로 예상합니다.
base64로 인코딩된 문자열을 디코딩해 보겠습니다.

그림 5: Base64로 디코딩된 문자열
여기서 몇 가지 PowerShell 스크립트를 더 살펴보겠습니다.
이 스크립트는 현재 실행 중인 배치 스크립트의 Base64로 인코딩된 소스에서 동적 코드 로딩 및 실행을 수행하는 것으로 보입니다. "-last 1"은 배치 스크립트에 있는 마지막 base64 인코딩된 문자열을 활용함을 나타냅니다.
이 스크립트는 메모리에 로드되기 전에 아래 단계를 따릅니다.
- base64로 디코딩됨
- GZIP 압축 해제
- 출력 반전
배치 스크립트의 끝에 있는 base64로 인코딩된 문자열은 다음과 같습니다.

그림 6: Bat 스크립트 끝의 Base64 문자열
위의 PowerShell 스크립트에서 언급한 것과 동일한 단계에 따라 페이로드를 추출합니다.

그림 7: Base64 디코딩
위의 base64 디코딩 출력의 파일 유형이 gzip으로 압축되었는지 확인합니다.

그림 8: 파일 유형 확인
위의 출력을 압축 해제합니다.
![]()
그림 9: GZIP 압축 해제
위의 PowerShell 스크립트에 따르면, 이 명령은 역순으로 실행되어야 합니다. 또한, 출력 결과도 역순으로 실행되어야 하므로, 파일 끝부분을 확인하여 파일 형식을 파악하려고 합니다.

그림 10: 역 PE 샘플의 육각형
이건 PE 파일인 것 같습니다. 파일을 역순으로 바꿔 보겠습니다.

그림 11: dot net 실행 파일
그래서 저희는 .NET 실행 파일을 발견했습니다. 이 파일은 프로세스에 삽입되고, 특정 맬웨어 계열에 따라 장치를 감염시키기 위해 진행됩니다. 많은 경우, 이 실행 파일은 명령 및 제어(CnC) 서버와 연결하여 다른 페이로드를 가져옵니다. 이 최종 페이로드가 궁극적으로 컴퓨터를 감염시키는 것입니다. 그럼에도 불구하고, 이 실행 파일이 추가 페이로드를 다운로드하지 않고도 컴퓨터를 직접 감염시키는 사례도 관찰되었습니다.
이 특정한 사례에서 맬웨어는 InfoStealer 범주에 속하는 AgentTesla의 변종입니다.
결론 :
최근 사례에서 이 배트로더가 AgentTesla를 주입하는 데 사용되는 것을 확인했습니다. 하지만 이는 이 악성코드 변종에만 국한되지 않습니다. 이 배트로더는 다른 악성코드 계열의 주입도 자주 관찰되었습니다. 코드에는 약간의 차이가 있을 수 있지만, 기본 방식은 놀라울 정도로 일관성을 유지합니다. 이는 이 특정 배트로더가 악의적인 활동에서 적응력이 뛰어나고 광범위하게 사용된다는 것을 보여줍니다. 주요 유사점은 다음과 같습니다.
- system32에서 PowerShell을 .bat/png.exe라는 새 이름으로 복사하는 Bat 파일
- 동일한 bat 스크립트를 활용하기 위해 끝에서 exe 제거
- 난독화된 PowerShell 스크립트가 추출되어 bat 스크립트에서 실행됩니다.
- PowerShell 스크립트는 bat에서 난독화된 페이로드를 찾습니다.
- Base64는 페이로드를 디코딩합니다.
- 파일을 압축 해제합니다
- 최종 페이로드를 역전시킵니다
- dot net 파일이 관찰됩니다
약간의 차이가 있을 수 있지만, 일반적으로 다음 단계를 따릅니다. 처음에는 이 배트로더가 OneNote 첨부 파일을 통해 QuasarRAT 및 AsyncRAT과 같은 맬웨어를 유포하는 데 사용되었습니다. 그러나 이 배트로더가 Mallox 랜섬웨어, AgentTesla, 그리고 Cryptojacker를 유포하는 데 사용된 사례도 확인되었습니다. 기본적으로 이 배트로더는 다단계 공격을 조율하는 도구 역할을 하며, 최종 페이로드가 악의적인 의도를 실행하도록 보장합니다.
어떻게합니까 SEQRITE 고객을 보호하는 건가요?
배트로더.트로이.48264.GC
배트.에이전트 테슬라.48158.GC
박쥐.말록스.48121.GC
IOC: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