• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  보안  / jRAT JAVA 맬웨어의 진화
jRAT JAVA 맬웨어의 진화
03 XNUMX 월 2017

jRAT JAVA 맬웨어의 진화

Written by 파반쿠마르 차우다리
파반쿠마르 차우다리
보안

jRAT(Java 기반 원격 액세스 트로이 목마) 악성코드는 새로운 악성코드는 아니지만, 최근 몇 달 동안 활동이 증가했으며 다양한 조직을 표적으로 삼고 있습니다. Quick Heal Security Labs는 매일 수천 건의 스팸 이메일을 무기화된 JAR 파일을 첨부 파일로 포함하고 사용자를 표적으로 삼는 것을 감지합니다. 이러한 악성 JAR 파일, 즉 jRAT 악성코드는 실행 시 사용자를 감염시킵니다. 이 악성코드에 대한 자세한 분석을 살펴보겠습니다.

감염 사슬

그림 1: jRat 감염 사슬
그림 1: jRat 감염 사슬

초기 감염 경로는 스팸 이메일입니다. 겉보기에 정상적인 이메일처럼 보이기 때문에 사용자는 첨부 파일을 다운로드하고 열어보고 싶은 유혹을 받습니다.

그림 2: 스팸 이메일
그림 2: 스팸 이메일

 

스팸 이메일에서 발견된 첨부 파일 이름 목록은 다음과 같습니다.

  • ITD_EFILING_FORM15CB_PR3.2.jar
  • MVD_SHPMNT_VSL_0004048_pdf.jar
  • 결제 Swift 스캔 사본 682017.pdf.jar
  • 배송 서류 PDF.jar
  • 스캔 문서-53862100.jar
  • 최종 배송 문서 세트.jar
  • 지불_조언_PDF.jar
  • 결제_신청_PDF.jar

부모 JAR 파일을 추출하면 원시 데이터와 클래스 파일을 포함하는 길고 무작위적인 파일 이름이 포함된 Java 패키지가 표시됩니다. 악성코드 공격자들이 다양한 난독화 패턴을 가진 악성 JAR 파일을 진화시키고 있는 것을 확인했습니다. 일부 패턴은 다음과 같습니다.

그림 3: 다양한 난독화 패턴
그림 3: 다양한 난독화 패턴

 

잘 알려진 디컴파일러가 부모 JAR 파일을 디컴파일하지 못했습니다. 난독화 및 암호화 방식(RSA, AES)의 차이로 인해 정적 분석이 더욱 복잡해졌습니다. 악성코드가 실행될 때 어떻게 동작하는지 살펴보겠습니다.

상위 JAR 파일이 실행되면 "%TEMP%" 위치에 ".vbs" 파일 두 개, ".Class" 파일 두 개, ".Reg" 파일 한 개, ".dll" 파일 한 개가 생성됩니다. 생성된 각 파일은 감염 과정에서 고유한 역할을 수행합니다. 또한, 상위 JAR 파일은 GlobalMemoryStatusEx () API를 사용하여 가상 머신의 물리적 및 가상 메모리 사용 가능 여부를 확인합니다.

부모 JAR 파일은 %Temp% 위치에 임의의 이름을 가진 VBS 파일을 생성합니다. 또한, %Temp% 위치에 '.class' 확장자를 가진 JAR 파일을 생성합니다. 부모 JAR 파일은 생성된 JAR 파일을 실행합니다. 생성된 JAR 파일은 jRAT 악성코드입니다.

아래 이미지는 삭제된 vbs 파일을 보여줍니다.

그림 4: AV를 나열하는 VBS 파일
그림 4: AV를 나열하는 VBS 파일

 

그림 5: 방화벽 제품을 나열하는 VBS 파일
그림 5: 방화벽 제품을 나열하는 VBS 파일

jRAT 악성코드는 cscript.exe를 사용하여 VBS 파일을 실행합니다.

그림 6 - 1

그림 6: JAR에 의한 VBS 파일 실행
그림 6: JAR에 의한 VBS 파일 실행

 

두 개의 VBS 파일 중 하나는 실행 시 WMI (Windows Management Instrumentation) 기능을 사용하여 설치된 다양한 방화벽 목록을 나열하고 , 다른 하나는 동일한 기능을 사용하는 타사 안티바이러스 제품 목록을 나열합니다.

상위 JAR 파일은 %Temp% 위치에 ".Reg 파일"을 생성하고 'reg.exe'를 사용하여 실행합니다. 이 파일은 'Procexp.exe', 'wireshark.exe', 'dumppcap.exe'와 같은 자주 사용되는 분석 도구 및 일부 보안 제품 프로세스의 레지스트리 항목을 " 이미지 파일 실행" 항목 아래에 생성합니다 . 따라서 어떤 프로세스가 시작되었고 해당 키 아래에 항목이 있는 경우 해당 프로세스는 종료됩니다.

일부 레지스트리 항목은 아래와 같습니다.

그림 7-1

그림 7: 이미지 파일 실행 아래의 레지스트리 항목
그림 7: 이미지 파일 실행 아래의 레지스트리 항목

 

부모 JAR 파일은 java.exe를 사용하여 실제 jRat JAR 파일을 실행합니다. 이 jRat 파일은 C&C 서버와 통신할 수 있으며 실행 가능한 페이로드를 다운로드할 수 있습니다.

지속성을 확보하기 위해 자동 실행 레지스트리에 항목을 만들어 시스템이 재부팅될 때 자동으로 실행되도록 합니다.

그림 8: 레지스트리의 지속성 항목
그림 8: 레지스트리의 지속성 항목

 

jRat은 CnC IP " 213.183.58[.]42 "에 연결합니다. 아래 이미지는 감염 후 TLS로 암호화된 SSL 트래픽을 보여줍니다. 3012번 포트의 TCP 스트림을 디코딩한 결과, jRAT JAR 파일과 연결된 블랙리스트에 등록된 인증서를 발견했습니다.

그림 9: TLS 암호화 SSL 트래픽
그림 9: TLS 암호화 SSL 트래픽

 

아래 이미지는 SSL 인증서 정보를 보여주며, 해당 인증서가 SSL 블랙리스트 에 등록되어 있습니다.

그림 10: SSL 인증서 정보
그림 10: SSL 인증서 정보

 

Seqrite 탐지 통계

Seqrite 이메일 보안 기능은 일반적으로 이러한 악성 첨부 파일을 탐지합니다.

탐지 이름: JAR.Suspicious.A

그림 11: Quick Heal Lab 감지 통계
그림 11: Quick Heal Lab 감지 통계

 

jRAT JAR 감염 경로 전체를 분석한 결과, 악성코드 제작자들이 시그니처 기반 탐지를 회피하기 위해 난독화 도구를 지속적으로 변경하고 디버깅 방지 및 VM 차단 기술을 사용해 온 것을 확인했습니다. 더욱이, 다양한 방법을 통해 보안 솔루션을 찾아내고 비활성화하는 모습은 이러한 진화 과정을 보여줍니다.

타협의 지표

  • 213.183.58.42
  • 781FB531354D6F291F1CCAB48DA6D39F
  • 0B7B52302C8C5DF59D960DD97E3ABDAF
  • 938CF1BA5F8BDB516B5617826E0B08A1
  • 76985223E94342D0FAB80D8A4DB1707C

 

주제 전문가

프라샨트 카담, 파완 차우다리 | Quick Heal 보안 연구소

 이전 포스트SSL에 대한 공격이 증가하고 있습니다. 귀하의 이메일에 숨어 있는 사람이 누구인지 알아보세요.
다음 포스트  사이버 보안: 항공 산업에서 새로운 위협이 발생하고 있습니다.
파반쿠마르 차우다리

파반쿠마르 차우다리 소개

파반쿠마르는 Quick Heal Technologies에서 기술 책임자(연구 개발)로 근무하고 있으며, 취약성 연구 및 분석 팀에도 소속되어 있습니다.

Pavankumar Chaudhari의 기사 »

관련 게시물

  • 사이버 보안의 보안 위협

    보안 분석을 활용하여 기업 사이버 보안 강화

    2019 년 12 월 4 일
  • 보안 운영 센터가 다시 예전의 모습으로 돌아왔는가?

    보안 운영 센터의 우수성에 대한 관심이 다시 높아지고 있나요?

    2019 년 11 월 1 일
  • CVE-2019-0708 – Windows RDP의 심각한 "웜 가능" 원격 코드 실행 취약점

    2019 년 5 월 17 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (341) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (113) 엔터프라이즈 보안 (20) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (14) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (17) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (14) 그래프 기반 사이버 위협 인텔리전스 (21) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관