• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  BFSI  / IcedID – 새로운 정교한 뱅킹 트로이 목마: Quick Heal Security Labs의 기술 분석
IcedID – 새로운 정교한 뱅킹 트로이 목마: Quick Heal Security Labs의 기술 분석
01 12월 2017

IcedID – 새로운 정교한 뱅킹 트로이 목마: Quick Heal Security Labs의 기술 분석

Written by 바장 마네
바장 마네
BFSI

IcedID는 뱅킹 트로이 목마 계열의 새로운 변종입니다. 모듈식 아키텍처를 갖추고 있으며, 중간자 공격(MITM)을 통해 사용자의 은행 정보를 훔칠 수 있습니다. IcedID는 로컬 프록시를 설정하고 모든 인터넷 트래픽을 이를 통해 리디렉션합니다. 또한, 은밀한 공격에 필요한 구성 요소를 다운로드하고 실행할 수 있습니다.

감염 벡터

일반적으로 IcedID는 스팸 이메일을 통해 확산되거나 다른 악성코드 패밀리에 의해 유포됩니다. 저희 분석 결과, 이 패밀리는 Emotet으로 확인되었습니다. 2017년 초, Emotet은 Qkabot과 Dridex와 같은 다른 뱅킹 트로이 목마를 유포하는 데 널리 사용되었습니다.

IcedID는 다른 뱅킹 트로이 목마에서는 거의 발견되지 않는 네트워크 확산 모듈을 포함하고 있습니다. IcedID의 API 시퀀스를 살펴보면, BadRabit, Petya/Not-Petya와 같은 악성코드에서 성공적으로 사용된 유사한 기법을 채택하고 있습니다.

샘플 분석

실행 시, 샘플은 임의의 이름으로 %LOCAL_APPDATA% 폴더 내의 임의의 폴더에 자체 복사본을 생성합니다 . 생성되는 파일과 폴더의 이름은 동일하며 9자로 구성됩니다. 생성되는 파일의 이름은 현재 사용자의 보안 식별자(SID)를 사용하여 생성됩니다. 아래 코드는 현재 로그인한 사용자의 SID를 생성하는 코드입니다.

그림 1. SID 생성
그림 1. SID 생성

무작위로 이름이 지정된 폴더에 무작위로 이름이 지정된 파일의 이름입니다.

"%LOCALAPPDATA%\[az]{9}\[az]{9}.exe"

예: -

“C:\Documents and Settings\Administrator\Local Settings\Application Data\ homatluna \ homatluna.exe ”

"실행"에 레지스트리 항목을 만들어 지속성을 유지합니다.

“HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ homatluna ”

다음으로 IcedID는 AppData 폴더에 RSA 암호화 키를 시스템에 기록합니다. 그런 다음 %TEMP% 폴더에 인증서 파일을 기록합니다.

예시 – “C:\Documents and Settings\Administrator\Local Settings\Temp\ 0137194B.tmp ”

네트워크 활동

이는 두 개의 소켓 연결을 생성합니다. 하나는 로컬 프록시용이고 다른 하나는 CnC 통신을 위한 백도어 역할을 합니다. 분석 결과, 로컬 프록시 바인딩에 사용되는 포트는 49158 이고 백도어는 49161 포트에서 생성됩니다.

로컬 프록시를 생성합니다. 여러 은행의 인증서와 사용자 지정 모듈을 사용하여 자체 SSL 계층을 구현합니다. 이를 통해 MITM(중간자 차단)을 수행합니다. IcedID는 모든 트래픽을 가로채서 사용자 자격 증명을 추출할 수 있습니다.

맬웨어가 시스템에 침투하면 그림 1과 그림 2에서 볼 수 있듯이 POST 요청을 통해 봇 ID와 기본 시스템 정보를 CnC 서버로 전송합니다.

그림 2. 기본 시스템 정보를 얻는 코드
그림 2. 기본 시스템 정보를 얻는 코드
그림 3. 기본 시스템 정보 게시
그림 3. 기본 시스템 정보 게시

디코딩된 게시물 요청 세부정보는 다음과 같습니다.

K – 시스템 이름

B – 봇 ID

L – 작업 그룹

M – OS 버전

IcedID와 CnC 간의 통신은 암호화된 SSL을 통해 이루어지며, 이 SSL 인증서는 맬웨어가 인증서 저장소에서 직접 결정합니다. 맬웨어가 삭제한 임시 파일은 인증서를 저장하는 데 사용됩니다. 아래 코드는 인증서 열거에 사용됩니다.

그림 4. 인증서를 열거하는 코드
그림 4. 인증서를 열거하는 코드
그림 5. tmp 파일에 저장된 인증서
그림 5. tmp 파일에 저장된 인증서

네트워크 내 확산

IcedID는 네트워크 내에서 확산될 수 있다는 점에서 다른 뱅킹 트로이 목마와 다릅니다. 먼저 로컬 네트워크에서 운영 중인 시스템을 찾아 새로운 시스템에 자신을 복제합니다.

그림 6. 다른 기계에 연결
그림 6. 다른 기계에 연결
그림 7. 네트워크의 다른 시스템에 복사본을 놓습니다.
그림 7. 네트워크의 다른 시스템에 복사본을 놓습니다.

타협의 지표

csuwbru[.]net
comeontrk[.]com
메디컬시페롤[.]닷컴
38921f28bb74fea2cab6e70039ee65f3
d982c6de627441765c89da5cfeb04d6f
82d6e69df2277073d4aaacd6994ee033

Quick Heal 이 IcedID를 Trojan.IcedID로 성공적으로 탐지했습니다.

이 악성코드의 확산 양상은 이전에 발견된 뱅킹 트로이 목마보다 더 공격적입니다.

예방 요령

  1. 바이러스 백신 프로그램을 설치하고 최신 상태로 유지하세요.
  2. 운영체제와 소프트웨어를 최신 상태로 유지하세요.
  3. 알 수 없거나, 예상치 못했거나, 원치 않는 출처의 링크를 클릭하거나 첨부 파일을 다운로드하지 마세요.

 

주제 전문가
피유시 반살 | Ghanshyam More, Quick Heal Security Labs

 이전 포스트2017년 XNUMX월 사이버보안 뉴스 요약
다음 포스트  2017년 사이버 위협 환경
바장 마네

바장 마네 소개

바장 메인(Bajrang Mane)은 퀵 힐 시큐리티 랩스(Quick Heal Security Labs)에서 위협 분석, 사고 대응 및 자동화 팀을 이끌고 있습니다. IT 보안 업계에서 13년간 근무한 경험을 바탕으로...

Bajrang Mane의 기사 »

관련 게시물

  • 파편화된 보안에서 통합 방어로: 금융·보험(BFSI) 기업이 사이버 위협에 앞서 나가는 방법

    2026 년 5 월 18 일
  • BFSI를 위한 ZTNA 사용 사례 및 이점

    2025 년 5 월 19 일
  • 은행 부문의 사이버 보안 환경을 괴롭히는 것은 무엇입니까?

    은행업계의 최대 사이버보안 과제

    2019 년 9 월 10 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (341) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (113) 엔터프라이즈 보안 (20) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (14) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (17) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (14) 그래프 기반 사이버 위협 인텔리전스 (21) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관