๋‹ค์–‘ํ•œ ๊ณต๊ฒฉ ์œ„ํ—˜์— ๋Œ€ํ•œ ์ดํ•ด๋ฅผ ๋ฐ”ํƒ•์œผ๋กœ,
PLURA์˜ ๊ธฐ๋Šฅ๊ณผ ๋„๊ตฌ๋ฅผ ํ™œ์šฉํ•œ ๋ฐฉ์–ด ๋ฐ ๋Œ€์‘ ๋ฐฉ์•ˆ์„ ํ†ตํ•ด
๋ณด์•ˆ ๋ฌธ์ œ ํ•ด๊ฒฐ์˜ ์ƒˆ๋กœ์šด ๊ธฐ์ค€์„ ์ œ์‹œํ•ฉ๋‹ˆ๋‹ค.

๋‹น์‹ ์˜ ๊ธฐ์—…๋„ ์ด๋ฏธ ํ•ด์ปค์˜ ํ‘œ์ ์ผ ์ˆ˜ ์žˆ๋‹ค โ€“ ์‚ฌ์ด๋ฒ„ ๊ณต๊ฒฉ, ๋” ์ด์ƒ ๋‚จ์˜ ์ผ์ด ์•„๋‹ˆ๋‹ค

๋‹น์‹ ์˜ ๊ธฐ์—…๋„ ์ด๋ฏธ ํ•ด์ปค์˜ ํ‘œ์ ์ผ ์ˆ˜ ์žˆ๋‹ค โ€“ ์‚ฌ์ด๋ฒ„ ๊ณต๊ฒฉ, ๋” ์ด์ƒ ๋‚จ์˜ ์ผ์ด ์•„๋‹ˆ๋‹ค

โš ๏ธ ๋งŽ์€ ๊ธฐ์—…๋“ค์€ ์‚ฌ์ด๋ฒ„ ๋ณด์•ˆ ์œ„ํ˜‘์„ ์ธ์ง€ํ•˜๊ณ  ์žˆ์Œ์—๋„ ๋ถˆ๊ตฌํ•˜๊ณ  ๋ณด์•ˆ ์†”๋ฃจ์…˜ ๋„์ž…์ด๋‚˜ ๋ณด์•ˆ ๊ด€๋ฆฌ์— ์ ๊ทน์ ์œผ๋กœ ๋‚˜์„œ์ง€ ๋ชปํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.
๋‹น์‹ ์˜ ๊ธฐ์—…์ด ์ง€๊ธˆ๊นŒ์ง€ ํฐ ํ”ผํ•ด๋ฅผ ๊ฒช์ง€ ์•Š์€ ์ด์œ ๋Š” ๋ณด์•ˆ์ด ๊ฐ•ํ•ด์„œ๊ฐ€ ์•„๋‹ˆ๋ผ, ์ˆœ์ „ํžˆ ์šด์ด ์ข‹์•˜๊ธฐ ๋•Œ๋ฌธ ์ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋” ์ฝ๊ธฐ
๋ฆฌ๋ˆ…์Šค์—์„œ๋„ Sysmon์„ ์‚ฌ์šฉํ•ด์•ผ ํ•˜๋Š” ์ด์œ !

๋ฆฌ๋ˆ…์Šค์—์„œ๋„ Sysmon์„ ์‚ฌ์šฉํ•ด์•ผ ํ•˜๋Š” ์ด์œ !

๐Ÿšจ 1. Sysmon์ด๋ž€ ๋ฌด์—‡์ธ๊ฐ€?

Sysmon(System Monitor)์€ Windows ๋ฐ Linux ํ™˜๊ฒฝ์—์„œ ์‹œ์Šคํ…œ ํ™œ๋™์„ ๊ธฐ๋กํ•˜๊ณ , ๋ณด์•ˆ ํƒ์ง€ ๋ฐ ์œ„ํ˜‘ ํ—ŒํŒ…์„ ์œ„ํ•œ ์ค‘์š”ํ•œ ์ •๋ณด๋ฅผ ์ œ๊ณตํ•˜๋Š” ๋„๊ตฌ์ด๋‹ค.

๋” ์ฝ๊ธฐ
์›น์˜ ์ „์ฒด ๋กœ๊ทธ ๋ถ„์„์€ ์™œ ์ค‘์š”ํ•œ๊ฐ€?

์›น์˜ ์ „์ฒด ๋กœ๊ทธ ๋ถ„์„์€ ์™œ ์ค‘์š”ํ•œ๊ฐ€?

๐Ÿ” ์ตœ๊ทผ ๋ณด์•ˆ ์œ„ํ˜‘์ด ๋”์šฑ ์ง€๋Šฅํ™”๋˜๊ณ , ์—ฌ๋Ÿฌ ๋‹จ๊ณ„์— ๊ฑธ์ณ ์ˆจ๊ฒจ์ง„ ํ˜•ํƒœ๋กœ ์ง„ํ–‰๋˜๋Š” ๊ณต๊ฒฉ ๊ธฐ๋ฒ•๋“ค์ด ๋Š˜์–ด๋‚˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ๋‹จ์ˆœํžˆ ํŠน์ • ์š”์ฒญ(GET/POST)์—๋งŒ ์ง‘์ค‘ํ•˜๊ธฐ๋ณด๋‹ค๋Š”, ์›น์˜ ์ „์ฒด ํŠธ๋ž˜ํ”ฝ ๋กœ๊ทธ๋ฅผ ๋ถ„์„ํ•จ์œผ๋กœ์จ ๋”์šฑ ๊นŠ์ด ์žˆ๊ณ  ๊ด‘๋ฒ”์œ„ํ•œ ๋ณด์•ˆ ์ •๋ณด๋ฅผ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค....

๋” ์ฝ๊ธฐ
1๋ถ„ ์•ˆ์— ํ•ดํ‚น ์—ฌ๋ถ€ ํŒ๋‹จ, PLURA-XDR์˜ ์ฆ‰๊ฐ์ ์ธ ๊ฐ€์‹œ์„ฑ

1๋ถ„ ์•ˆ์— ํ•ดํ‚น ์—ฌ๋ถ€ ํŒ๋‹จ, PLURA-XDR์˜ ์ฆ‰๊ฐ์ ์ธ ๊ฐ€์‹œ์„ฑ

๐Ÿš€ ํ•ดํ‚น ์—ฌ๋ถ€ ํŒ๋‹จ, 1๋ถ„์ด๋ฉด ์ถฉ๋ถ„ํ•ฉ๋‹ˆ๋‹ค

์˜ค๋Š˜๋‚  ์‚ฌ์ด๋ฒ„ ๋ณด์•ˆ์—์„œ ๊ฐ€์žฅ ์ค‘์š”ํ•œ ์š”์†Œ๋Š” ์‹ ์†ํ•œ ํƒ์ง€์™€ ๋Œ€์‘์ž…๋‹ˆ๋‹ค. ํ•ดํ‚น ์‚ฌ๊ณ ๊ฐ€ ๋ฐœ์ƒํ•˜๋ฉด ๋‹จ ๋ช‡ ๋ถ„์˜ ์ง€์—ฐ๋„ ๋ง‰๋Œ€ํ•œ ํ”ผํ•ด๋ฅผ ์ดˆ๋ž˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋ ‡๋‹ค๋ฉด, ํ•ดํ‚น ์—ฌ๋ถ€ ํŒ๋‹จ์— ์–ผ๋งˆ๋‚˜ ๋งŽ์€ ์‹œ๊ฐ„์ด ๊ฑธ๋ฆด๊นŒ์š”?

๋‹ต์€ 1๋ถ„์ด๋ฉด ์ถฉ๋ถ„ํ•ฉ๋‹ˆ...

๋” ์ฝ๊ธฐ
Process Hollowing: ๊ณต๊ฒฉ ๊ธฐ๋ฒ•๊ณผ ํƒ์ง€ ์ „๋žต

Process Hollowing: ๊ณต๊ฒฉ ๊ธฐ๋ฒ•๊ณผ ํƒ์ง€ ์ „๋žต

๐Ÿค”1. Process Hollowing ์ด๋ž€?

Process Hollowing์€ T1055.012๋กœ Process Injection์˜ ์„œ๋ธŒ ํ…Œํฌ๋‹‰(Sub-technique)์œผ๋กœ, ์ •์ƒ์ ์ธ ํ”„๋กœ์„ธ์Šค์˜ ๋ฉ”๋ชจ๋ฆฌ ์ฃผ์†Œ ๊ณต๊ฐ„์„ ํ›ผ์†ํ•˜์—ฌ ์•…์„ฑ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•˜๋Š” ๊ธฐ๋ฒ•์„ ๋งํ•ฉ๋‹ˆ๋‹ค....

๋” ์ฝ๊ธฐ
PLURA์—์„œ Microsoft Defender Antivirus ๋กœ๊ทธ ํ™•์ธํ•˜๊ธฐ

PLURA์—์„œ Microsoft Defender Antivirus ๋กœ๊ทธ ํ™•์ธํ•˜๊ธฐ

๐Ÿ›ก๏ธMicrosoft Defender Antivirus๋ž€?

Microsoft Defender Antivirus๋Š” Microsoft Windows์˜ ๋‚ด์žฅ ๋ฐ”์ด๋Ÿฌ์Šค ๋ฐฑ์‹  ์†Œํ”„ํŠธ์›จ์–ด ๊ตฌ์„ฑ ์š”์†Œ์ž…๋‹ˆ๋‹ค. [1]
Defender๋Š” ํƒ์ง€ ๊ฒฐ๊ณผ๋ฅผ ๋กœ๊ทธ๋กœ ๋‚จ๊ธฐ๋ฉฐ, PLURA๋Š” ์ด ๋กœ๊ทธ...

๋” ์ฝ๊ธฐ
[WEB] ๊ด€๋ฆฌ์ž ํŽ˜์ด์ง€ ๋…ธ์ถœ ๋Œ€์‘

[WEB] ๊ด€๋ฆฌ์ž ํŽ˜์ด์ง€ ๋…ธ์ถœ ๋Œ€์‘

๐Ÿ—๏ธ๊ฐœ์š”

๊ด€๋ฆฌ์ž ํŽ˜์ด์ง€ ๋…ธ์ถœ์€ ์ธ๊ฐ€๋˜์ง€ ์•Š์€ ์‚ฌ์šฉ์ž ๋ฐ ๊ณต๊ฒฉ์ž๊ฐ€ ์ ‘๊ทผํ•  ์ˆ˜ ์—†๋„๋ก ๋ณดํ˜ธ๋˜์–ด์•ผ ํ•˜๋Š” ๊ด€๋ฆฌ์ž ํŽ˜์ด์ง€๊ฐ€ ์™ธ๋ถ€์— ๋…ธ์ถœ๋œ ์ƒํ™ฉ์„ ์˜๋ฏธํ•ฉ๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๋…ธ์ถœ์€ ์‹ฌ๊ฐํ•œ ๋ณด์•ˆ ์œ„ํ˜‘์„ ์ดˆ๋ž˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋” ์ฝ๊ธฐ
[Windows] ๊ณต์œ  ํด๋” ์ทจ์•ฝ์  ๋Œ€์‘

[Windows] ๊ณต์œ  ํด๋” ์ทจ์•ฝ์  ๋Œ€์‘

๐Ÿ—๏ธ๊ฐœ์š”

Windows ์šด์˜ ์ฒด์ œ๋Š” ๊ด€๋ฆฌ ๋ชฉ์ ์œผ๋กœ ๊ธฐ๋ณธ์ ์œผ๋กœ ๋‹ค์Œ๊ณผ ๊ฐ™์€ ๊ณต์œ  ํด๋”๋ฅผ ์„ค์ •ํ•ฉ๋‹ˆ๋‹ค:

๋” ์ฝ๊ธฐ