MPEG2TuneRequest 를 이용한 취약점을 유포한 정황이 확인되었다.
이 취약점은 http://ahnlabasec.tistory.com/337 를 확인하기 바란다.
실질적인 코드를 분석하니.
swf 파일 안에 있는 shellcode를 조합하여 풀어야 하고 멜질라로 단순히 보는 것은 안되었다.
쉘코드를 exe로 변환하여 디버거를 이용해야 풀린다.
자세한 사항은 내가 소속한 팀 볼라벤 블로그 참고(http://thebolaven.tistory.com/trackback/41)하기 바란다.
==============================================================================================================================
script src로 swf파일을 불러오고 있는데. 경로가 local이다. 아마도 홈페이지 서버가 변조된 거나, 악성코드 유포지 서버가 있는 것으로 추정 된다
다운로드 받아서 확인을 해보니 정상적인 swf파일 포멧이 아니라 script로 짜여진 것을 확인할 수 있다.
확인된 swf파일 3개를 복사해서 보니 shellcode를 확인할 수 있었다.
물론 jsbeautifier를 이용하였다.
확인된 shellcode를 단순하게 보려고 시도 했다.
malzilla 고유 기능 (유니코드를 2byte로 변환)을 이용하였다.
http입력 후 find...
but. 나오지 않는다. 뭔가 좀 이상했다. key 없어서..
그래서 상단 editplus에서 확인된 shellcode를
exe로 변환하여서 보았다.
뭔가 내가 알고 있는 정상적인 PE구조가 아니었다.
Silvana라는 섹션이 있었다. 아마도 악성코드 제작자자 임의로 만들었다는 늬앙스를 받았다.
olly에서 보았는데. 여기서 중요한 몇가지를 짚고 넘어가려고 한다.
분명 찾지 못했던 XOR 값은 2D(=45)이다.
but 중요한 것은 그 위에 부분. (Loopd를 하기 위한 ECX 값을 구하기 위한 부분)
AL(=8bit)에 0B1이 넣어지고,
BL(=8bit)에는 3이 넣어진다.
그리고 OR가 보이는데. CH이다. CL이 아니다. 아래 그림을 참고하기 바란다.
therefore ECX는 3B1..
이걸 이해 하는데 한참 걸림;;;
그리고 EDI 값을 보면 복호화가 이뤄지는 주소를 확인할 수 있다.
최종적인 exe 파일을 확보하였다. 하지만 다운로드 되지 않아 추가 분석은 쥐쥐!!
'analysis' 카테고리의 다른 글
| Themida (0) | 2012.12.19 |
|---|---|
| 자바 취약점 하나로 이뤄질 수 있는 일. (1) | 2012.12.19 |
| basic malware analysis. (0) | 2012.09.27 |
| index.dat는 답을 알고 있었다. (3) | 2012.08.05 |
| Sinkhole을 HttpWatch로 보는 법 (0) | 2012.07.28 |
