파일리스 멀웨어

Fileless malware

파일리스 멀웨어는 RAM과 같은 컴퓨터 메모리 기반 아티팩트로만 존재하는 컴퓨터 관련 악성 소프트웨어의 변형입니다.

액티비티의 일부를 컴퓨터의 하드 드라이브에 기입하지 않습니다.즉, 파일 베이스의 화이트 리스트 작성, 서명 검출, 하드웨어 검증, 패턴 분석, 타임 스탬프등을 짜넣는 기존의 안티 컴퓨터 포렌식 전략에 대한 저항력이 매우 높고, 디지털 포렌식에서의 사용 가능한 증거로서도 거의 남아 있지 않습니다.렌식 수사관에게 불법 행위를 확인하도록 지시했습니다.

이러한 종류의 말웨어는 메모리 내에서 동작하도록 설계되어 있기 때문에 시스템을 재부팅할 때까지 시스템에서의 지속 시간은 한정됩니다.

정의.

파일리스 멀웨어는 운용기간 동안 디스크에 데이터를 쓰지 않고 핵심 기능을 수행하기 때문에 메모리 내 멀웨어와 동의어로 간주될 수 있습니다.이 몇몇 논 평자들은 이 변형 변종은 새로운 것이 아니고 그 혈통 다시 1980년대의 리하이 바이러스는 용어의 창안자, 프레드 코헨에 의해, 바르고 그 위에 그의 종이로 세력이 개발되었다의 탄생과 함께 거슬러 올라갈 수 있고 단순한“잘 알려 진 용어의 재정의, 메모리 상주 바이러스”[1]을 주장하도록 이끌고 있다.ic를 클릭합니다.[2]

그러나 이 동의어는 틀렸다.전술한 동작 실행 환경은 동일하지만, 어느 경우든, 즉 양쪽의 말웨어의 변종이 시스템 메모리에서 실행되므로, 중요한 차별화는 개시 및 연장 방법이다.대부분의 말웨어의 감염 벡터는 하드 디스크에 쓰기 작업을 수반하며, 하드 [3]디스크는 감염된 파일(예: 외부 미디어 디바이스)의 형태로 작성될 수 있습니다.USB, 주변기기, 휴대전화 등, 브라우저 드라이브바이, 사이드채널 등.

전술한 각 방법은 호스트 시스템의 하드 드라이브와 어떤 형태로든 접촉해야 합니다.즉, 가장 은밀한 항포렌식 방법을 사용하더라도 감염된 잔류물이 호스트 미디어에 남습니다.

한편, 파일리스 멀웨어는, 개시 시점부터 프로세스 종료까지(통상은 시스템 재기동을 통해서) 그 내용을 디스크에 쓰는 것을 목적으로 하고 있습니다.그 목적은 시스템 레지스트리, 메모리 내 프로세스, 서비스 [4]영역 등 휘발성 시스템 영역에 상주하는 것입니다.

역사

악성 소프트웨어의 self-improvement/enhancement의 근원은terminate-and-stay-resident/memory 주민 바이러스 programs[5]이 한번 발사되었습니다, 기억 awa 있는 것으로 거슬러 올라갈 수 있명확히 정의된 집중 공격 시나리오들을 향해 드라이브를 안정된 모델을 얻고 있Fileless 악성 코드는 점진적 피로이다.iting 제어 흐름에 접근하기 전에 시스템이 중단됩니다. 예를 들어 Prodo, The Dark Avenger, Number of the Beast [6]등의 바이러스에서 볼 수 있습니다.

이러한 기술은 일시적인 메모리에 상주하는[7] 바이러스로 진화하여 탄저균, Monxla[8] 등의 유명한 예에서 볼 수 있으며, CodeRed Slammer 의 메모리 내 주입 네트워크 바이러스/웜을 통해 더 "파일리스"한 특성을 띠게 되었습니다.

Stuxnet, Duqu, Poweliks,[9] Phasebot[10] 등의 바이러스에서 보다 현대적인 진화의 화신이 목격되었다.

최근의 동향

2월 8일 2017년까지, 카스퍼스키 랩의 글로벌 리서치&일 분석 팀이 제목의 보고서:, 최근 모습, 지구 전역의 은행, 통신 회사와 정부 기관들과 140기업 네트워크에 영향을 끼치는 악성 코드의 이 타입의 변형하게 보여 주"기업 네트워크를Fileless 공격"[11]을 발표했다.t는 것목표물 1위를 차지합니다

보고서는 어떻게fileless의 맬웨어의 변종(MicrosoftWindows레지스트리 시스템 내에 위치한) 표적의 기계에 반대하는 흔한 공격 틀 메타 스플 로이트와‘SC’ 과 은 같은 표준 Windows유틸리티 활용 Mimikatz,[12] 같은 공격 도구 지원과 함께 활용을 발사하기 위한 PowerShell스크립트를 이용하고 있다 묘사하고 있다.ETSH'는 측면 이동을 지원합니다.

은행이 중앙 도메인 컨트롤러([13]DC)의 물리적 메모리에서 실행되는 Metasploit Meterpreter 코드를 식별한 후에만 악성 프로그램이 탐지되었습니다.

주요 IT보안 안티멀웨어 기업 대부분이 다음과 같은 결과를 내놓으면서 이러한 새로운 동향을 파악한 기업은 Kaspersky Labs뿐만이 아닙니다.Symantec,[14] Trend Micro,[15] McAfee Labs, Cybe [16]reason 등

디지털 포렌식

파일리스 방식으로 작동하는 악성코드의 출현은 범죄현장에서 디지털 아티팩트를 입수하는 것에 의존하는 디지털 법의학 수사관에게 큰 문제를 야기합니다.이 수사관은 일련의 양육권을 확보하고 법정에서 용인할 수 있는 증거를 만드는 데 매우 중요합니다.

Casey 2004, DFRWS 2001, NIJ 2004, Cohen [17]2009와 같은 많은 잘 알려진 디지털 포렌식 프로세스 모델은 모두 각각의 모델에 검사 및/또는 분석 단계를 포함하고 있으며, 이는 일부 메커니즘에 의해 증거를 수집/수집/보존할 수 있음을 의미한다.

디지털 수사관의 표준 운영 절차와 범죄 현장에서 컴퓨터를 어떻게 다루어야 하는지를 고려할 때 어려움은 명백하다.기존 방법에서는 조사자가 다음을 [18]수행하도록 지시합니다.

  • 어떠한 경우에도 컴퓨터를 켜지 마십시오.
  • 컴퓨터의 전원이 꺼져 있는 것을 확인합니다.화면 보호기에 따라서는 컴퓨터가 꺼진 것처럼 보일 수 있지만, 하드 디스크(HDD)와 모니터의 액티비티 LED는 기계가 켜져 있음을 나타낼 수 있습니다.
  • 노트북에서 주 전원 배터리를 분리합니다.
  • 전원 및 기타 디바이스를 컴퓨터 자체의 소켓에서 분리합니다.

증거 수집은 조사 대상 실제 실행 시스템에서 얻은 메모리 이미지에 대해서만 수행되므로 파일리스 악성코드는 법의학 모델을 전복시킵니다.단, 이 방법 자체는 취득한 호스트의 메모리 이미지를 손상시켜 법적 인정여부에 의문을 갖게 하거나 최소한 제시된 증거의 무게가 대폭 감소하여 트로이 목마 또는 "다른 사람이 한" 방어가 더 효과적으로 사용될 가능성을 높입니다.벨리

이것에 의해, 네트워크내의 거점을 확보해, 횡방향의 움직임을 추적하기 어렵고,[19][20][21] 위협에 대한 표준 법의학적 조사 방법이 불충분한 경우, 신속하고 조용한 방법으로 행해지고 싶은 공격자에게 있어서, 이러한 종류의 멀웨어는 매우 매력적입니다.

레퍼런스

  1. ^ "Advanced volatile threat: New name for old malware technique?". CSO. CSO. Retrieved 20 February 2017.
  2. ^ "Computer Viruses - Theory and Experiments". University of Michigan. Retrieved 20 February 2017.
  3. ^ Sharma, S (2013). "Terminate and Stay Resident Viruses" (PDF). International Journal of Research in Information Technology. 1 (11): 201–210.
  4. ^ "A Disembodied Threat". Kaspersky Lab Business. Kaspersky Lab. Retrieved 20 February 2017.
  5. ^ "The Art of Computer Virus Research and Defense: Memory-Resident Viruses". Retrieved 20 February 2017.
  6. ^ "The Number of the Beast". FireEye. Archived from the original on 2017-02-22. Retrieved 2017-02-20.
  7. ^ "The Art of Computer Virus Research and Defense: Temporary Memory-Resident Viruses". Retrieved 20 February 2017.
  8. ^ "What is Monxla - Monxla Information and Removal". antivirus.downloadatoz.com.
  9. ^ "Trojan.Poweliks". www.symantec.com.
  10. ^ "Phasebot, the fileless malware sold in the underground". Security Affairs. 23 April 2015.
  11. ^ "Fileless attacks against enterprise networks". Secure List. Secure List. Retrieved 20 February 2017.
  12. ^ "mimikatz". GitHub wiki.
  13. ^ "Fileless attacks against enterprise networks". Secure List. Secure List. Retrieved 20 February 2017.
  14. ^ "Trojan.Poweliks". www.symantec.com. Symantec.
  15. ^ "TROJ_PHASE.A - Threat Encyclopedia". www.trendmicro.com.
  16. ^ www.cybereason.com/fileless-malware-an-evolving-threat-on-the-horizon[데드링크]
  17. ^ Casey, Eoghan (2010). Digital evidence and computer crime : forensic science, computers and the Internet (3rd ed.). London: Academic. p. 189. ISBN 0123742684.
  18. ^ "ACPO: Good Practice Guide for Computer-Based Electronic Evidence" (PDF). The Crown Prosecution Service. Association of Chief Police Officers. Retrieved 20 February 2017.
  19. ^ "POWELIKS Levels Up With New Autostart Mechanism". Trend Micro. Trend Micro. Retrieved 20 February 2017.
  20. ^ "Anti-Forensic Malware Widens Cyber-Skills Gap". InfoSecurity Magazine. InfoSecurity Magazine. Retrieved 20 February 2017.
  21. ^ "Without a Trace: Fileless Malware Spotted in the Wild". Trend Micro. Trend Micro. Retrieved 20 February 2017.

외부 링크