jRAT(Java 기반 원격 액세스 트로이 목마) 악성코드는 새로운 악성코드는 아니지만, 최근 몇 달 동안 활동이 증가했으며 다양한 조직을 표적으로 삼고 있습니다. Quick Heal Security Labs는 매일 수천 건의 스팸 이메일을 무기화된 JAR 파일을 첨부 파일로 포함하고 사용자를 표적으로 삼는 것을 감지합니다. 이러한 악성 JAR 파일, 즉 jRAT 악성코드는 실행 시 사용자를 감염시킵니다. 이 악성코드에 대한 자세한 분석을 살펴보겠습니다.
감염 사슬

초기 감염 경로는 스팸 이메일입니다. 겉보기에 정상적인 이메일처럼 보이기 때문에 사용자는 첨부 파일을 다운로드하고 열어보고 싶은 유혹을 받습니다.

스팸 이메일에서 발견된 첨부 파일 이름 목록은 다음과 같습니다.
- ITD_EFILING_FORM15CB_PR3.2.jar
- MVD_SHPMNT_VSL_0004048_pdf.jar
- 결제 Swift 스캔 사본 682017.pdf.jar
- 배송 서류 PDF.jar
- 스캔 문서-53862100.jar
- 최종 배송 문서 세트.jar
- 지불_조언_PDF.jar
- 결제_신청_PDF.jar
부모 JAR 파일을 추출하면 원시 데이터와 클래스 파일을 포함하는 길고 무작위적인 파일 이름이 포함된 Java 패키지가 표시됩니다. 악성코드 공격자들이 다양한 난독화 패턴을 가진 악성 JAR 파일을 진화시키고 있는 것을 확인했습니다. 일부 패턴은 다음과 같습니다.

잘 알려진 디컴파일러가 부모 JAR 파일을 디컴파일하지 못했습니다. 난독화 및 암호화 방식(RSA, AES)의 차이로 인해 정적 분석이 더욱 복잡해졌습니다. 악성코드가 실행될 때 어떻게 동작하는지 살펴보겠습니다.
상위 JAR 파일이 실행되면 "%TEMP%" 위치에 ".vbs" 파일 두 개, ".Class" 파일 두 개, ".Reg" 파일 한 개, ".dll" 파일 한 개가 생성됩니다. 생성된 각 파일은 감염 과정에서 고유한 역할을 수행합니다. 또한, 상위 JAR 파일은 GlobalMemoryStatusEx () API를 사용하여 가상 머신의 물리적 및 가상 메모리 사용 가능 여부를 확인합니다.
부모 JAR 파일은 %Temp% 위치에 임의의 이름을 가진 VBS 파일을 생성합니다. 또한, %Temp% 위치에 '.class' 확장자를 가진 JAR 파일을 생성합니다. 부모 JAR 파일은 생성된 JAR 파일을 실행합니다. 생성된 JAR 파일은 jRAT 악성코드입니다.
아래 이미지는 삭제된 vbs 파일을 보여줍니다.


jRAT 악성코드는 cscript.exe를 사용하여 VBS 파일을 실행합니다.


두 개의 VBS 파일 중 하나는 실행 시 WMI (Windows Management Instrumentation) 기능을 사용하여 설치된 다양한 방화벽 목록을 나열하고 , 다른 하나는 동일한 기능을 사용하는 타사 안티바이러스 제품 목록을 나열합니다.
상위 JAR 파일은 %Temp% 위치에 ".Reg 파일"을 생성하고 'reg.exe'를 사용하여 실행합니다. 이 파일은 'Procexp.exe', 'wireshark.exe', 'dumppcap.exe'와 같은 자주 사용되는 분석 도구 및 일부 보안 제품 프로세스의 레지스트리 항목을 " 이미지 파일 실행" 항목 아래에 생성합니다 . 따라서 어떤 프로세스가 시작되었고 해당 키 아래에 항목이 있는 경우 해당 프로세스는 종료됩니다.
일부 레지스트리 항목은 아래와 같습니다.


부모 JAR 파일은 java.exe를 사용하여 실제 jRat JAR 파일을 실행합니다. 이 jRat 파일은 C&C 서버와 통신할 수 있으며 실행 가능한 페이로드를 다운로드할 수 있습니다.
지속성을 확보하기 위해 자동 실행 레지스트리에 항목을 만들어 시스템이 재부팅될 때 자동으로 실행되도록 합니다.

jRat은 CnC IP " 213.183.58[.]42 "에 연결합니다. 아래 이미지는 감염 후 TLS로 암호화된 SSL 트래픽을 보여줍니다. 3012번 포트의 TCP 스트림을 디코딩한 결과, jRAT JAR 파일과 연결된 블랙리스트에 등록된 인증서를 발견했습니다.

아래 이미지는 SSL 인증서 정보를 보여주며, 해당 인증서가 SSL 블랙리스트 에 등록되어 있습니다.

Seqrite 탐지 통계
Seqrite 이메일 보안 기능은 일반적으로 이러한 악성 첨부 파일을 탐지합니다.
탐지 이름: JAR.Suspicious.A

jRAT JAR 감염 경로 전체를 분석한 결과, 악성코드 제작자들이 시그니처 기반 탐지를 회피하기 위해 난독화 도구를 지속적으로 변경하고 디버깅 방지 및 VM 차단 기술을 사용해 온 것을 확인했습니다. 더욱이, 다양한 방법을 통해 보안 솔루션을 찾아내고 비활성화하는 모습은 이러한 진화 과정을 보여줍니다.
타협의 지표
- 213.183.58.42
- 781FB531354D6F291F1CCAB48DA6D39F
- 0B7B52302C8C5DF59D960DD97E3ABDAF
- 938CF1BA5F8BDB516B5617826E0B08A1
- 76985223E94342D0FAB80D8A4DB1707C
주제 전문가
프라샨트 카담, 파완 차우다리 | Quick Heal 보안 연구소



