
๐ ๋ฌธ์ ๋งํฌ
https://cyberdefenders.org/blueteam-ctf-challenges/yellow-rat/
Yellow RAT | Blue team challenge.
Yellow RAT is a blue team lab that falls under the Threat Intel category and will cover the following subjects: VirusTotal, Red Canary.
cyberdefenders.org
๐ต๏ธ ์๋๋ฆฌ์ค

๊ธ๋ก๋ฒํ ํฌ ์ธ๋์คํธ๋ฆฌ(GlobalTech Industries)์์ ์ ๊ธฐ IT ๋ณด์ ์ ๊ฒ์ ์งํํ๋ ์ค, ์ฌ๋ฌ ์ํฌ์คํ ์ด์ (PC)์์ ๋น์ ์์ ์ธ ๋คํธ์ํฌ ํธ๋ํฝ์ด ๊ฐ์ง๋์์ต๋๋ค.
์ด๊ธฐ ์กฐ์ฌ ๊ฒฐ๊ณผ, ์ผ๋ถ ์ง์๋ค์ ๊ฒ์ ์ฟผ๋ฆฌ๊ฐ ์ ์ ์๋ ์น์ฌ์ดํธ๋ก ๋ฆฌ๋๋ ์ ๋๊ณ ์๋ค๋ ์ฌ์ค์ด ๋ฐํ์ก์ต๋๋ค.
์ด ๋ฐ๊ฒฌ์ผ๋ก ์ธํด ๋ณด์์ ๋ํ ์ฐ๋ ค๊ฐ ์ ๊ธฐ๋์๊ณ , ๋ณด๋ค ์ฒ ์ ํ ์กฐ์ฌ๊ฐ ์งํ๋์์ต๋๋ค.
์ฌ๋ฌ๋ถ์ ์๋ฌด๋ ์ด ์ฌ๊ฑด์ ์กฐ์ฌํ์ฌ ๊ฐ๋ฅํ ํ ๋ง์ ์ ๋ณด๋ฅผ ์์งํ๋ ๊ฒ์ ๋๋ค.
๐ ๋ฌธ์ ํ์ผ
`hash.txt`๋ผ๋ ์ด๋ฆ์ ํ ์คํธ ํ์ผ์ด ์ ๊ณต๋๋ฉฐ, ํ์ผ์๋ ๋ค์๊ณผ ๊ฐ์ ํด์๊ฐ์ด ๊ธฐ๋ก๋์ด ์๋ค.

๐ ๋ฌธ์ ํ์ด
ํ์ผ์ ๋์ ์๋ ํด์๊ฐ์ VirusTotal์ ๊ฒ์ํ๋ค.

72๊ฐ์ ๋ฒค๋์ฌ ์ค 59๊ฐ๊ฐ ์ ์ฑ์ด๋ผ๊ณ ์ง๋จํ๊ณ ์๋ ๊ฒ์ ๋ณผ ์ ์๋ค.

๋ฌธ์ 1.
์ ์ ๋ํด ์ดํดํ๋ ๊ฒ์ ๊ณต๊ฒฉ์ ๋ฐฉ์ดํ๋ ๋ฐ ๋์์ด ๋ฉ๋๋ค.
๋น์ ์์ ์ธ ๋คํธ์ํฌ ํธ๋ํฝ์ ์ ๋ฐํ๋ ์ ์ฑ์ฝ๋(๋ฉ์จ์ด) ๊ณ์ด์ ์ด๋ฆ์ ๋ฌด์์ธ๊ฐ์?
VirusTotal ๊ฒ์๋ง์ผ๋ก๋ ์ ์ฑ์ฝ๋์ ๋ช ํํ ์ด๋ฆ์ ์ฐพ์ง ๋ชปํด ๊ตฌ๊ธ์ ํด์๊ฐ์ ๊ฒ์ํ๋ค.
๊ทธ ๊ฒฐ๊ณผ, Red Canary์ ๋ถ์ ๋ณด๊ณ ์์์ `Yellow Cockatoo`๋ผ๋ ์ด๋ฆ์ ์ ์ฑ์ฝ๋์์ ํ์ธํ ์ ์์๋ค.


๋ฐ๋ผ์, ์ ๋ต์ `Yellow Cockatoo RAT`์ด๋ค.

๋ฌธ์ 2.
์ฌ๊ณ ๋์์ ์ผํ์ผ๋ก, ํด๋น ์ ์ฑ์ฝ๋๊ฐ ํํ ์ฌ์ฉํ๋ ํ์ผ๋ช ์ ์๋ ๊ฒ์ ๋ค๋ฅธ ์ํฌ์คํ ์ด์ ์์๋ ๊ฐ์ผ ์ฌ๋ถ๋ฅผ ์ค์บํ๋ ๋ฐ ๋์์ด ๋ ์ ์์ต๋๋ค.
์ฐ๋ฆฌ ์ํฌ์คํ ์ด์ ์์ ๋ฐ๊ฒฌ๋ ์ ์ฑ์ฝ๋์ ๊ด๋ จ๋ ์ผ๋ฐ์ ์ธ ํ์ผ๋ช ์ ๋ฌด์์ ๋๊น?
Red Canary์ ๋ถ์ ๋ณด๊ณ ์์์ ํด๋น ์ ์ฑ์ฝ๋์ ํ์ผ ์ด๋ฆ๋ ํจ๊ป ์ ๊ณตํ๊ณ ์๋ค. ๋ํ, VT์์๋ ํ์ธํ ์ ์๋ค.


๋ฐ๋ผ์ ์ ๋ต์ `111bc461-1ca8-43c6-97ed-911e0e69fdf8.dll` ์ด๋ค.

๋ฌธ์ 3.
์ ์ฑ์ฝ๋์ ์ปดํ์ผ ํ์์คํฌํ๋ฅผ ํ์ธํ๋ฉด ํด๋น ์ ์ฑ์ฝ๋์ ๊ฐ๋ฐ ๋ฐ ๋ฐฐํฌ ์์ ์ ๋ํ ์ ๋ณด๋ฅผ ์ป์ ์ ์์ต๋๋ค.
์ฐ๋ฆฌ ๋คํธ์ํฌ์ ๊ฐ์ผ๋ ์ ์ฑ์ฝ๋์ ์ปดํ์ผ ํ์์คํฌํ๋ ๋ฌด์์ธ๊ฐ์?
์ปดํ์ผ ์คํฌํ๋ VT์ [Details]์์ ํ์ธํ ์ ์๋ค.

๋ฐ๋ผ์ ์ ๋ต์ `2020-09-24 18:26` ์ด๋ค.

๋ฌธ์ 4.
๋ ๋์ ์ฌ์ด๋ฒ ๋ณด์ ์ปค๋ฎค๋ํฐ์์ ํด๋น ์ ์ฑ์ฝ๋๋ฅผ ์ฒ์์ผ๋ก ์๋ณํ ์์ ์ ํ์ ํ๋ฉด, ์ด ์ ์ฑ์ฝ๋๊ฐ ์ค์ ๋ก ํ์ง๋๊ธฐ ์ ์ ์ผ๋ง๋ ์ค๋ซ๋์ ํ๊ฒฝ ๋ด์ ์์์์ง ์ถ์ ํ๋ ๋ฐ ๋์์ด ๋ ์ ์์ต๋๋ค.
์ด ์ ์ฑ์ฝ๋๋ ์ธ์ VirusTotal์ ์ฒ์ ์ ์ถ๋์๋์?
์ ๋ด์ฉ ์ญ์ VT์ [Details]์์ ํ์ธํ ์ ์๋ค.

๋ฐ๋ผ์ ์ ๋ต์ `2020-10-15 02:47` ์ด๋ค.

๋ฌธ์ 5.
์ฐ์ ์์คํ ์์ ์ํ์ ์์ ํ ์ ๊ฑฐํ๋ ค๋ฉด, ์ ์ฑ์ฝ๋๊ฐ ๋๋กญํ ๋ชจ๋ ๊ตฌ์ฑ ์์๋ฅผ ์๋ณํด์ผ ํฉ๋๋ค.
์ ์ฑ์ฝ๋๊ฐ AppData ํด๋์ ๋๋กญํ .dat ํ์ผ์ ์ด๋ฆ์ ๋ฌด์์ธ๊ฐ์?
์ด ๋ฌธ์ ์ ๋ํ ์ ๋ต ์ญ์ Red Canary์ ๋ณด๊ณ ์์์ ์ฐพ์ ์ ์์๋ค.

ํด๋น ์ ์ฑ์ฝ๋๋ `%USERPROFILE%\AppData\Roaming\solarmarker.dat` ๋ผ๋ ๊ฒฝ๋ก์ ๋ฌด์์๋ก ์์ฑ๋ ๋ฌธ์์ด์ ์ ์ฅํ๋ค๊ณ ํ๋ค.
๋ฐ๋ผ์ ์ ๋ต์ `solarmarker.dat` ์ด๋ค.

๋ฌธ์ 6.
์ ์ฑ์ฝ๋๊ฐ ํต์ ํ๋ C2 ์๋ฒ๋ฅผ ์๋ณํ๋ ๊ฒ์, ํด๋น ํต์ ์ ์ฐจ๋จํ๊ณ ์ถ๊ฐ์ ์ธ ๋ฐ์ดํฐ ์ ์ถ์ ๋ฐฉ์งํ๊ธฐ ์ํด ๋งค์ฐ ์ค์ํฉ๋๋ค. ์ ์ฑ์ฝ๋๊ฐ ํต์ ํ๊ณ ์๋ C2 ์๋ฒ๋ ๋ฌด์์ธ๊ฐ์?
C2 ์๋ฒ์ ์ฃผ์๋ฅผ ์ฐพ์๋ด๋ฉด ๋๋ ๋ฌธ์ ๋ค. ์ด ์ญ์ Red Canary์ ๋ถ์ ๋ณด๊ณ ์์์ ์ฐพ์ ์ ์์๋ค.

`https://gogohid.com` ์ฃผ์๋ฅผ ํตํด C2 ํต์ ์ ํ๋ค๊ณ ๋์์๋ค.
๋ฐ๋ผ ์ ๋ต๋ `https://gogohid.com` ์ด๋ค.

๐ ๋ฌธ์ ๋ฅผ ํตํด ์ ์ ์์๋ ์ง์
- ์ ์ฑ์ฝ๋์ ์ปดํ์ผ ํ์์คํฌํ๋ฅผ ํ์ธํ๋ฉด ํด๋น ์ ์ฑ์ฝ๋์ ๊ฐ๋ฐ ๋ฐ ๋ฐฐํฌ ์์ ์ ๋ํ ์ ๋ณด๋ฅผ ์ป์ ์ ์๋ค.
- ํด๋น ์ ์ฑ์ฝ๋๋ฅผ ์ฒ์์ผ๋ก ์๋ณํ ์์ ์ ํ์ ํ๋ฉด, ์ด ์ ์ฑ์ฝ๋๊ฐ ์ค์ ๋ก ํ์ง๋๊ธฐ ์ ์ ์ผ๋ง๋ ์ค๋ซ๋์ ํ๊ฒฝ ๋ด์ ์์์์ง ์ถ์ ํ๋ ๋ฐ ๋์์ด ๋ ์ ์๋ค. (์ฆ, ์ด ์ ์ฑ์ฝ๋๊ฐ wild์์ ์ผ๋ง๋ ํ๋ํ๋์ง ํ์ธํ๋ ๋ฐ ๋์์ด ๋ ์ ์๋ค.)
- `Yellow Cockatoo`๋ 2020๋ 6์๋ถํฐ ๊ด์ฐฐ๋ RAT ์ ํ ์ ์ฑ์ฝ๋์ด๋ค.
- ์ ํฌ ๋ฐฉ์
- ์ฌ์ฉ์๊ฐ ๊ฒ์ ์์ง์์ ํน์ ์ฟผ๋ฆฌ๋ฅผ ์ ๋ ฅํ๋ฉด ์ ์ฑ ์ฌ์ดํธ๋ก ๋ฆณ๋ค์ด๋ ์ ํ์ฌ ์ ์ฑ ์คํ ํ์ผ์ ๋ค์ด๋ก๋ ํ๋๋ก ์ ๋ํจ.
- Miscrosoft Word ์์ด์ฝ์ ์ฌ์ฉํด ์ ์ ํ์ผ์ฒ๋ผ ์์ฅํจ. ์ด ๋, ํ์ผ๋ช ์ญ์ ์ฌ์ฉ์๊ฐ ๊ฒ์ํ ์ฟผ๋ฆฌ๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ์์ฑํ์ฌ ์ ๋ขฐ๊ฐ ๊ฐ๋๋ก ํจ.
- ์ฌ์ฉ์๊ฐ ๋ค์ด๋ก๋ํ ์ ์ฑ ํ์ผ์ ์คํํ๋ฉด cmd๊ฐ ์คํ๋๊ณ PowerShell ์คํฌ๋ฆฝํธ๋ฅผ ๊ตฌ๋ํจ.
- PowerShell ์คํฌ๋ฆฝํธ๋ Base64์ XOR ์ฐ์ฐ์ ํ์ฉํด ๋ด์ฉ์ ๋๋ ํ ํ๊ณ , ๋๋ ํ๋ DLL ํํ์ .NET RAT์ ๋ฉ๋ชจ๋ฆฌ์ ๋ก๋ํจ.
'CTF' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
| [CyberDefenders] BRabbit Lab (0) | 2025.06.01 |
|---|---|
| [UMassCTF2025] forensic_Mascrotrace (1) | 2025.04.21 |
| [UMassCTF2025] forensic_No Updates (0) | 2025.04.21 |
| picoCTF 2021 | information (0) | 2022.06.22 |
| picoCTF 2021 | Mod 26 (0) | 2022.06.22 |