How to analyze Delphi

개요 분석을 시작하면 Win32 PE 파일을 가장 많이 분석한다곤 하지만, 이 PE 파일도 컴파일러나 프레임워크에 따라 정말 세분화 되어있습니다. 당장 생각나는 것만 해도 VB, dotNet, C, C++, MFC, Delphi 까지… 풀스택 분석가의 길은 정말이지 멀고도 험하기만 합니다. ELF는 언제 하나요…? 어셈블리어만 볼 줄 알면 분석하는거 아닌가? 하는 접신의 경지에 오른 분석가분들도 계시지만 전 하찮은 미물일…

Details

2017.04.11 – Daily Security Issue

일일 보안이슈 TP-Link 3G Router, EPIC FAIL Jan Hörsch는 TP-Link 의 3g 라우터가 단 한 줄의 SMS 메시지를 통해 관리자 계정정보, WIFI SSID, WIFI 비밀번호를 뱉어내는것을 발견했다. 비밀번호를 평문으로 저장하는것은 물론 이렇게 아름답게 로긴 크리덴셜을 유출하는 버그는 근래에 보기 힘든것. 기사원문 GameStop 에서 카드정보 탈취 비디오 게임 판매업체 GameStop 에서 고객카드 상세정보가 유출된것으로 드러났다. 피해입은…

Details

2017.04.10 – Daily Security Issue

일일 보안이슈 수상한 보안업체 직원…작전계획 해킹사건 후 잠적 지난 2월, 군 합동수사단은 국방부에 백신 프로그램을 납품한 업체를 압수 수색했습니다. 이를 통해 전시작전계획이 유출됐던 국방망의 백신 프로그램 ‘소스코드’가 유출된 정황이 확인됐습니다. 특히 수사가 시작된 뒤 종적을 감춘 이 업체 전 직원들의 행방을 쫓는 데 주력하고 있습니다. 그러나 업체 측은 군과 계약 관계에 놓인 입장에서 오해를 받아도…

Details

2017.04.07 – Daily Security Issue

일일 보안이슈 암호 걸어둔 악성워드매크로문서, URL sniff 키로거 설치 문서내 악성 워드매크로로 동작하고, 악성코드가 실행된단 점에서 기존의 워드매크로와 차이점은 없으나 이메일에 비밀번호가 적혀있고, 이 비밀번호를 입력해야 문서를 열 수 있단 점에서, 자동분석 머신 등에선 분석이 불가능해지는 효과가 있다. 비밀번호를 걸면 문서 파일 자체도 암호화 되기에 정적분석이 불가능하고, 비밀번호 입력이라는 사용자 입력이 필요함과 동시에, 이메일 본문에서…

Details

2017.04.06 – Daily Security Issue

일일 보안이슈 Adobe Flash Player 로 위장한 안드로이드 악성앱 이 악성앱은 구글 플레이 스토어에서 발견된 이후 제거된 상태이지만, 지난 2016년 11월 이후 제거시점까지 10만에서 50만 사이의 다운로드를 기록해. F11 이라 명명된 이 악성앱은 전형적인 다운로더나 랜섬웨어, 혹은 휴대폰에 어떤 악성행위를 하는것은 아니지만, 사회공학적 기법을 이용, Flash Player 사용에 19$를 결제하도록 유도한다. 안드로이드용 Flash Player 원래…

Details

2017.04.05 – Daily Security Issue

일일 보안이슈 삼성 자체개발 OS Tizen, 취약점 40개 발견 이스라엘 보안연구원 Amihai Neiderman 이 발견한 이 취약점들은 공격자가 원격에서 수백만대의 삼성 스마트TV, 스마트시계, 심지어 스마트폰까지 해킹할 수도 있음을 보여준다. 기사원문 신종 RAT, 정상 웹사이트 C2 서버로 활용 한글 워드프로세서 문서(hwp)를 포함한 이메일로 유포되는 ROKRAT. 최근 연세대 메일서버를 통해 이메일 발송한것으로 밝혀졌다. 악성메일이 정상적으로 보이도록 공격자는…

Details

2017.04.04 – Daily Security Issue

일일 보안이슈 파일리스 악성코드 러시아은행 공격 러시아의 두 은행이 하룻밤 사이 해커가 80만 달러를 유출할 수 있도록 도와준 파일리스 악성코드에 감염된것으로 드러났다. 감시카메라는 물론 은행은 뭔가 잘못됐단 사실을 눈치채지도 못해. 해커는 각 기계당 10만 달러치의 현금을 훔쳐가는데 채 20분이 걸리지 않았다. 기사원문 윈도우즈 NTP time 서버 잘못된 정보 전송 NTP 는 PC 시간 동기화를 위해…

Details

2017.04.03 – Daily Security Issue

일일 보안이슈 Gigabyte 펌웨어 결함으로 UEFI Ransomware 설치 허용 지난 BlackHat Asia 2017 security conference 에서 Cylance 의 연구원들은 Gigabyte BRIX 라는 작은 컴퓨팅 디바이스의 펌웨어에 존재하는 두 가지 취약점을 공개했다. 이 취약점을 통해 공격자는 악성코드를 UEFI 펌웨어에 작성할 수 있다. 침투 테스트중 UEFI 랜섬웨어 POC 를 설치하는데 성공. 랜섬웨어의 예를 들었지만, 동일 취약점을 이용해…

Details

2017.03.31 – Daily Security Issue

일일 보안이슈 Verizon 안드로이드폰에 스파이웨어 설치상태로 판매 거대 통신기업 Verizon 은 Evie Launcher 와 재휴해 AppFlash 라는 구글런처와 유사한 앱을 설치. AppFlash 는 구글 서치 바를 단순히 대체하는 기능이지만 실상은 사용자 검색어, 설치앱, 기타 온라인활동 들을 Verizon으로 전송. 기사원문 안드로이드 랜섬웨어 생각만큼 흔하지 않아 구글의 안드로이드 보안프로그램 매니저 JAson Woloz 는 사용자나 보안전문가들의 생각만큼 안드로이드를…

Details

중국발 공격예고

개요 보안뉴스에 따르면 중국 최대 해커조직인 홍커연맹이 28일 한국 웹사이트 공격계획을 세우고 있는 사실이 알려지며 파장을 일으키고 있다. 홍커연맹은 지난 3월초 롯데의 사드 부지 제공 문제로 롯데 관련 사이트와 한국 웹사이트를 타깃으로 무차별 해킹 공격을 감행한 전적이 있다. 아직까지 홍커연맹과 이 공격 준비와의 정확한 연관관계는 파악되지 않았으나, 중국내 보안동향 및 위협분석 전문업체 씨엔시큐리티는 “게시물 작성자가…

Details