FORENSIC INSIGHT;
DIGITAL FORENSICS COMMUNITY IN KOREA
빠르게 끝내는 악성코드 분석 및 대응
Dalgomtaeng
dalgomtaeng@gmail.com
Dalgomtaeng.blogspot.kr
@dalgomtaeng
forensicinsight.org Page 2
Who Am I ?
 관심사 : DFIR, Elastic, Opensource
forensicinsight.org Page 3
목차
1. 악성코드 분석
• Virustotal
• Procmon
• Procdot
• Cuckoo Sandbox
• Viper
2. 악성코드 대응
• 방화벽 차단
• IOC
forensicinsight.org Page 4
악성코드 분석
- 빠르게 빠르게~
forensicinsight.org Page 5
Intro
 왜 빠르게 분석해야 하는가?
• 한정된 분석 시간
• 침해 원인 파악에 비중
• 또 다른 침해 자산에 대한 확인을 위함
 어떤 결과가 필요한가?
• 분석가가 쉽고 간편하게 볼 수 자료
• 고객이 이해할 수 있는 쉬운 자료
forensicinsight.org Page 6
Virustotal
forensicinsight.org Page 7
Procmon
forensicinsight.org Page 8
Procdot
forensicinsight.org Page 9
Procdot
forensicinsight.org Page 10
Procdot
forensicinsight.org Page 11
Procdot
forensicinsight.org Page 12
Cuckoo Sandbox
forensicinsight.org Page 13
Cuckoo Sandbox
forensicinsight.org Page 14
Cuckoo Sandbox
forensicinsight.org Page 15
Cuckoo Sandbox
forensicinsight.org Page 16
Cuckoo Sandbox
forensicinsight.org Page 17
Cuckoo Sandbox
forensicinsight.org Page 18
Cuckoo Sandbox
forensicinsight.org Page 19
Cuckoo Sandbox
forensicinsight.org Page 20
Cuckoo Sandbox
forensicinsight.org Page 21
Viper
forensicinsight.org Page 22
Viper
forensicinsight.org Page 23
Viper
forensicinsight.org Page 24
Viper
forensicinsight.org Page 25
Viper
forensicinsight.org Page 26
forensicinsight.org Page 27
악성코드 대응
forensicinsight.org Page 28
방화벽 차단
 C&C 서버 차단
• 악성코드와 통신하는 서버의 IP
 DNS 차단
• 침해 자산에 설정된 DNS 서버가 아닌 악성코드 내에 고정된DNS서버 IP
 URL 차단
• 악성코드에서 접근하는 URL주소
 차단 만으로 끝?
forensicinsight.org Page 29
IOC
 Indicator Of Compromise-침해지표
 자산의 침해여부를 알 수 있는 흔적
 http://forensicinsight.org/slides
forensicinsight.org Page 30
Question and Answer

More Related Content

PDF
(Fios#03) 1. 실전 윈도 악성코드 메모리 분석
PDF
(Fios#03) 4. 파워셸 포렌식 조사 기법
PDF
(Ficon2016) #2 침해사고 대응, 이렇다고 전해라
PDF
(140407) #fitalk d trace를 이용한 악성코드 동적 분석
PDF
(Ficon2016) #3 분석가와 관리자가 바라본 랜섬웨어
PDF
(160820) #fitalk fileless malware forensics
PDF
(130216) #fitalk reverse connection tool analysis
PDF
(140118) #fitalk detection of anti-forensics artifacts using ioa fs
(Fios#03) 1. 실전 윈도 악성코드 메모리 분석
(Fios#03) 4. 파워셸 포렌식 조사 기법
(Ficon2016) #2 침해사고 대응, 이렇다고 전해라
(140407) #fitalk d trace를 이용한 악성코드 동적 분석
(Ficon2016) #3 분석가와 관리자가 바라본 랜섬웨어
(160820) #fitalk fileless malware forensics
(130216) #fitalk reverse connection tool analysis
(140118) #fitalk detection of anti-forensics artifacts using ioa fs

What's hot (11)

PDF
(FICON2015) #3 어떻게 들어왔는가?
PDF
[NDC07] 게임 개발에서의 클라이언트 보안 - 송창규
PDF
(Fios#02) 7. 윈도우 10 포렌식 분석
PPTX
프로세스 방어
PDF
(Fios#02) 1. 랜섬웨어 연대기
PDF
(FICON2015) #4 어떻게 가져갔는가?
PDF
(Ficon2016) #1 디지털포렌식, 어디까지 왔나
PPTX
해킹과 보안
PDF
[2013 CodeEngn Conference 09] Park.Sam - 게임 해킹툴의 변칙적 공격 기법 분석
PDF
(130608) #fitalk trends in d forensics (may, 2013)
PDF
악성코드 자동화 분석을 통한 인텔리전스(쿡쿠 샌드박스)
(FICON2015) #3 어떻게 들어왔는가?
[NDC07] 게임 개발에서의 클라이언트 보안 - 송창규
(Fios#02) 7. 윈도우 10 포렌식 분석
프로세스 방어
(Fios#02) 1. 랜섬웨어 연대기
(FICON2015) #4 어떻게 가져갔는가?
(Ficon2016) #1 디지털포렌식, 어디까지 왔나
해킹과 보안
[2013 CodeEngn Conference 09] Park.Sam - 게임 해킹툴의 변칙적 공격 기법 분석
(130608) #fitalk trends in d forensics (may, 2013)
악성코드 자동화 분석을 통한 인텔리전스(쿡쿠 샌드박스)
Ad

Viewers also liked (20)

PPTX
DLL 인젝션
PDF
2차원 평면상에서 가장 먼 두 점 구하기
PDF
App check pro_표준제안서_z
PDF
Baekjoon Online Judge 10986번 풀이
PDF
Baekjoon Online Judge 1648번 풀이
PDF
Baekjoon Online Judge 1201번 풀이
PDF
Baekjoon Online Judge 2873번 풀이
PDF
그로스 해킹(Growth Hacking)
PDF
제12회 IT4U 강연회 - 악성코드 분석 잘하고 싶어요
PDF
악성코드 개념 및 대응 기술 (사이버 게놈 기술)
PPTX
Virtualization technology for security
PDF
Power shell 악성코드 동향 20161118_차민석_디지털 포렌식 기술특강 공개판
PPTX
디지털포렌식, 이것만 알자!
PDF
제12회 IT4U 강연회 - 화이트햇 해커들의 웹 해킹
PDF
그로스해킹 세미나 #1
PDF
swig를 이용한 C++ 랩핑
PDF
Django에서 websocket을 사용하는 방법
PPTX
Apache spark 소개 및 실습
PDF
데이터분석과통계2 - 최재걸님
PPTX
Papago/N2MT 개발이야기
DLL 인젝션
2차원 평면상에서 가장 먼 두 점 구하기
App check pro_표준제안서_z
Baekjoon Online Judge 10986번 풀이
Baekjoon Online Judge 1648번 풀이
Baekjoon Online Judge 1201번 풀이
Baekjoon Online Judge 2873번 풀이
그로스 해킹(Growth Hacking)
제12회 IT4U 강연회 - 악성코드 분석 잘하고 싶어요
악성코드 개념 및 대응 기술 (사이버 게놈 기술)
Virtualization technology for security
Power shell 악성코드 동향 20161118_차민석_디지털 포렌식 기술특강 공개판
디지털포렌식, 이것만 알자!
제12회 IT4U 강연회 - 화이트햇 해커들의 웹 해킹
그로스해킹 세미나 #1
swig를 이용한 C++ 랩핑
Django에서 websocket을 사용하는 방법
Apache spark 소개 및 실습
데이터분석과통계2 - 최재걸님
Papago/N2MT 개발이야기
Ad

Similar to (Fios#02) 3. 빠르게 끝내는 악성코드 분석과 대응 (18)

PDF
안드로이드 악성코드의 철학적_연구_padocon_조효제
PDF
(Ficon2015) #4 어떻게 가져갔는가, 그리고...
PDF
Digital Forensics
PDF
[2013 CodeEngn Conference 09] proneer - Malware Tracker
PDF
(121202) #fitalk trends in d forensics (nov, 2012)
PDF
(121202) #fitalk trends in d forensics (nov, 2012)
PDF
[2007 CodeEngn Conference 01] 이강석 - Malware Analysis Start
PDF
(130413) #fitalk trends in d forensics (mar, 2013)
PDF
조성준 - 세상의 중심에서 해킹을 논하다 (Man in the middle) (2014Y07M26D)
PDF
악성코드 최신 동향과 분석 방안
PDF
보안 위협 형태와 악성코드 분석 기법
PDF
무료강의 보안전문가의 길(2015년) v0.9_공개버전
PDF
Drive-By Download & JavaScript Obfuscation
PDF
(Ficon2015) #2 어떻게 조사할 것인가
PDF
(FICON2015) #2 어떻게 조사할 것인가?
PPTX
File fuzz testing
PDF
[이찬우 강사] Ing life information security education 20180625 final version
PDF
02.모의해킹전문가되기
안드로이드 악성코드의 철학적_연구_padocon_조효제
(Ficon2015) #4 어떻게 가져갔는가, 그리고...
Digital Forensics
[2013 CodeEngn Conference 09] proneer - Malware Tracker
(121202) #fitalk trends in d forensics (nov, 2012)
(121202) #fitalk trends in d forensics (nov, 2012)
[2007 CodeEngn Conference 01] 이강석 - Malware Analysis Start
(130413) #fitalk trends in d forensics (mar, 2013)
조성준 - 세상의 중심에서 해킹을 논하다 (Man in the middle) (2014Y07M26D)
악성코드 최신 동향과 분석 방안
보안 위협 형태와 악성코드 분석 기법
무료강의 보안전문가의 길(2015년) v0.9_공개버전
Drive-By Download & JavaScript Obfuscation
(Ficon2015) #2 어떻게 조사할 것인가
(FICON2015) #2 어떻게 조사할 것인가?
File fuzz testing
[이찬우 강사] Ing life information security education 20180625 final version
02.모의해킹전문가되기

More from INSIGHT FORENSIC (20)

PDF
(150124) #fitalk advanced $usn jrnl forensics (korean)
PDF
(150124) #fitalk advanced $usn jrnl forensics (english)
PDF
(140118) #fitalk 2013 e-discovery trend
PDF
(141031) #fitalk plaso 슈퍼 타임라인 분석 도구 활용 방안
PDF
(141031) #fitalk os x yosemite artifacts
PDF
(140716) #fitalk 전자금융사고에서의 디지털 포렌식
PDF
(140716) #fitalk digital evidence from android-based smartwatch
PDF
(140625) #fitalk sq lite 소개와 구조 분석
PDF
(140625) #fitalk sq lite 삭제된 레코드 복구 기법
PDF
(130216) #fitalk potentially malicious ur ls
PDF
(130202) #fitalk trends in d forensics (jan, 2013)
PDF
(130202) #fitalk china threat
PDF
(130119) #fitalk sql server forensics
PDF
(130119) #fitalk apt, cyber espionage threat
PDF
(130119) #fitalk all about physical data recovery
PDF
(130105) #fitalk trends in d forensics (dec, 2012)
PDF
(130105) #fitalk criminal civil judicial procedure in korea
PDF
(131116) #fitalk extracting user typing history on bash in mac os x memory
PDF
(131102) #fitalk get windows logon password in memory dump
PDF
(130928) #fitalk cloud storage forensics - dropbox
(150124) #fitalk advanced $usn jrnl forensics (korean)
(150124) #fitalk advanced $usn jrnl forensics (english)
(140118) #fitalk 2013 e-discovery trend
(141031) #fitalk plaso 슈퍼 타임라인 분석 도구 활용 방안
(141031) #fitalk os x yosemite artifacts
(140716) #fitalk 전자금융사고에서의 디지털 포렌식
(140716) #fitalk digital evidence from android-based smartwatch
(140625) #fitalk sq lite 소개와 구조 분석
(140625) #fitalk sq lite 삭제된 레코드 복구 기법
(130216) #fitalk potentially malicious ur ls
(130202) #fitalk trends in d forensics (jan, 2013)
(130202) #fitalk china threat
(130119) #fitalk sql server forensics
(130119) #fitalk apt, cyber espionage threat
(130119) #fitalk all about physical data recovery
(130105) #fitalk trends in d forensics (dec, 2012)
(130105) #fitalk criminal civil judicial procedure in korea
(131116) #fitalk extracting user typing history on bash in mac os x memory
(131102) #fitalk get windows logon password in memory dump
(130928) #fitalk cloud storage forensics - dropbox

(Fios#02) 3. 빠르게 끝내는 악성코드 분석과 대응