[Blue team CTF] Yellow RAT Lab

2025. 5. 28. 01:36ยทCTF

 

๐Ÿ”— ๋ฌธ์ œ ๋งํฌ

https://cyberdefenders.org/blueteam-ctf-challenges/yellow-rat/

 

Yellow RAT | Blue team challenge.

Yellow RAT is a blue team lab that falls under the Threat Intel category and will cover the following subjects: VirusTotal, Red Canary.

cyberdefenders.org

 

 

๐Ÿ•ต๏ธ  ์‹œ๋‚˜๋ฆฌ์˜ค

๊ธ€๋กœ๋ฒŒํ…Œํฌ ์ธ๋”์ŠคํŠธ๋ฆฌ(GlobalTech Industries)์—์„œ ์ •๊ธฐ IT ๋ณด์•ˆ ์ ๊ฒ€์„ ์ง„ํ–‰ํ•˜๋˜ ์ค‘, ์—ฌ๋Ÿฌ ์›Œํฌ์Šคํ…Œ์ด์…˜(PC)์—์„œ ๋น„์ •์ƒ์ ์ธ ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ์ด ๊ฐ์ง€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
์ดˆ๊ธฐ ์กฐ์‚ฌ ๊ฒฐ๊ณผ, ์ผ๋ถ€ ์ง์›๋“ค์˜ ๊ฒ€์ƒ‰ ์ฟผ๋ฆฌ๊ฐ€ ์•Œ ์ˆ˜ ์—†๋Š” ์›น์‚ฌ์ดํŠธ๋กœ ๋ฆฌ๋””๋ ‰์…˜๋˜๊ณ  ์žˆ๋‹ค๋Š” ์‚ฌ์‹ค์ด ๋ฐํ˜€์กŒ์Šต๋‹ˆ๋‹ค.
์ด ๋ฐœ๊ฒฌ์œผ๋กœ ์ธํ•ด ๋ณด์•ˆ์— ๋Œ€ํ•œ ์šฐ๋ ค๊ฐ€ ์ œ๊ธฐ๋˜์—ˆ๊ณ , ๋ณด๋‹ค ์ฒ ์ €ํ•œ ์กฐ์‚ฌ๊ฐ€ ์ง„ํ–‰๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
์—ฌ๋Ÿฌ๋ถ„์˜ ์ž„๋ฌด๋Š” ์ด ์‚ฌ๊ฑด์„ ์กฐ์‚ฌํ•˜์—ฌ ๊ฐ€๋Šฅํ•œ ํ•œ ๋งŽ์€ ์ •๋ณด๋ฅผ ์ˆ˜์ง‘ํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค.

 

 

๐Ÿ“„ ๋ฌธ์ œ ํŒŒ์ผ

`hash.txt`๋ผ๋Š” ์ด๋ฆ„์˜ ํ…์ŠคํŠธ ํŒŒ์ผ์ด ์ œ๊ณต๋˜๋ฉฐ, ํŒŒ์ผ์—๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์€ ํ•ด์‹œ๊ฐ’์ด ๊ธฐ๋ก๋˜์–ด ์žˆ๋‹ค.

 

๐Ÿ“ ๋ฌธ์ œ ํ’€์ด

ํŒŒ์ผ์— ๋‚˜์™€ ์žˆ๋Š” ํ•ด์‹œ๊ฐ’์„ VirusTotal์— ๊ฒ€์ƒ‰ํ–ˆ๋‹ค.

72๊ฐœ์˜ ๋ฒค๋”์‚ฌ ์ค‘ 59๊ฐœ๊ฐ€ ์•…์„ฑ์ด๋ผ๊ณ  ์ง„๋‹จํ•˜๊ณ  ์žˆ๋Š” ๊ฒƒ์„ ๋ณผ ์ˆ˜ ์žˆ๋‹ค.

 

 

๋ฌธ์ œ 1.


์ ์— ๋Œ€ํ•ด ์ดํ•ดํ•˜๋Š” ๊ฒƒ์€ ๊ณต๊ฒฉ์„ ๋ฐฉ์–ดํ•˜๋Š” ๋ฐ ๋„์›€์ด ๋ฉ๋‹ˆ๋‹ค.
๋น„์ •์ƒ์ ์ธ ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ์„ ์œ ๋ฐœํ•˜๋Š” ์•…์„ฑ์ฝ”๋“œ(๋ฉ€์›จ์–ด) ๊ณ„์—ด์˜ ์ด๋ฆ„์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

 

 

VirusTotal ๊ฒ€์ƒ‰๋งŒ์œผ๋กœ๋Š” ์•…์„ฑ์ฝ”๋“œ์˜ ๋ช…ํ™•ํ•œ ์ด๋ฆ„์„ ์ฐพ์ง€ ๋ชปํ•ด ๊ตฌ๊ธ€์— ํ•ด์‹œ๊ฐ’์„ ๊ฒ€์ƒ‰ํ–ˆ๋‹ค.

๊ทธ ๊ฒฐ๊ณผ, Red Canary์˜ ๋ถ„์„ ๋ณด๊ณ ์„œ์—์„œ `Yellow Cockatoo`๋ผ๋Š” ์ด๋ฆ„์˜ ์•…์„ฑ์ฝ”๋“œ์ž„์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ์—ˆ๋‹ค.

 

 

๋”ฐ๋ผ์„œ, ์ •๋‹ต์€ `Yellow Cockatoo RAT`์ด๋‹ค.

 

๋ฌธ์ œ 2.


์‚ฌ๊ณ  ๋Œ€์‘์˜ ์ผํ™˜์œผ๋กœ, ํ•ด๋‹น ์•…์„ฑ์ฝ”๋“œ๊ฐ€ ํ”ํžˆ ์‚ฌ์šฉํ•˜๋Š” ํŒŒ์ผ๋ช…์„ ์•„๋Š” ๊ฒƒ์€ ๋‹ค๋ฅธ ์›Œํฌ์Šคํ…Œ์ด์…˜์—์„œ๋„ ๊ฐ์—ผ ์—ฌ๋ถ€๋ฅผ ์Šค์บ”ํ•˜๋Š” ๋ฐ ๋„์›€์ด ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
์šฐ๋ฆฌ ์›Œํฌ์Šคํ…Œ์ด์…˜์—์„œ ๋ฐœ๊ฒฌ๋œ ์•…์„ฑ์ฝ”๋“œ์™€ ๊ด€๋ จ๋œ ์ผ๋ฐ˜์ ์ธ ํŒŒ์ผ๋ช…์€ ๋ฌด์—‡์ž…๋‹ˆ๊นŒ?

 

Red Canary์˜ ๋ถ„์„ ๋ณด๊ณ ์„œ์—์„œ ํ•ด๋‹น ์•…์„ฑ์ฝ”๋“œ์˜ ํŒŒ์ผ ์ด๋ฆ„๋„ ํ•จ๊ป˜ ์ œ๊ณตํ•˜๊ณ  ์žˆ๋‹ค. ๋˜ํ•œ, VT์—์„œ๋„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.

 

๋”ฐ๋ผ์„œ ์ •๋‹ต์€ `111bc461-1ca8-43c6-97ed-911e0e69fdf8.dll` ์ด๋‹ค.

 

๋ฌธ์ œ 3.


์•…์„ฑ์ฝ”๋“œ์˜ ์ปดํŒŒ์ผ ํƒ€์ž„์Šคํƒฌํ”„๋ฅผ ํ™•์ธํ•˜๋ฉด ํ•ด๋‹น ์•…์„ฑ์ฝ”๋“œ์˜ ๊ฐœ๋ฐœ ๋ฐ ๋ฐฐํฌ ์‹œ์ ์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
์šฐ๋ฆฌ ๋„คํŠธ์›Œํฌ์— ๊ฐ์—ผ๋œ ์•…์„ฑ์ฝ”๋“œ์˜ ์ปดํŒŒ์ผ ํƒ€์ž„์Šคํƒฌํ”„๋Š” ๋ฌด์—‡์ธ๊ฐ€์š”?

 

์ปดํŒŒ์ผ ์Šคํƒฌํ”„๋Š” VT์˜ [Details]์—์„œ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.

 

๋”ฐ๋ผ์„œ ์ •๋‹ต์€ `2020-09-24 18:26` ์ด๋‹ค.

 

๋ฌธ์ œ 4.


๋” ๋„“์€ ์‚ฌ์ด๋ฒ„ ๋ณด์•ˆ ์ปค๋ฎค๋‹ˆํ‹ฐ์—์„œ ํ•ด๋‹น ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์ฒ˜์Œ์œผ๋กœ ์‹๋ณ„ํ•œ ์‹œ์ ์„ ํŒŒ์•…ํ•˜๋ฉด, ์ด ์•…์„ฑ์ฝ”๋“œ๊ฐ€ ์‹ค์ œ๋กœ ํƒ์ง€๋˜๊ธฐ ์ „์— ์–ผ๋งˆ๋‚˜ ์˜ค๋žซ๋™์•ˆ ํ™˜๊ฒฝ ๋‚ด์— ์žˆ์—ˆ์„์ง€ ์ถ”์ •ํ•˜๋Š” ๋ฐ ๋„์›€์ด ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
์ด ์•…์„ฑ์ฝ”๋“œ๋Š” ์–ธ์ œ VirusTotal์— ์ฒ˜์Œ ์ œ์ถœ๋˜์—ˆ๋‚˜์š”?

 

์œ„ ๋‚ด์šฉ ์—ญ์‹œ VT์˜ [Details]์—์„œ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.

 

๋”ฐ๋ผ์„œ ์ •๋‹ต์€ `2020-10-15 02:47` ์ด๋‹ค.

 

๋ฌธ์ œ 5.


์‚ฐ์—… ์‹œ์Šคํ…œ์—์„œ ์œ„ํ˜‘์„ ์™„์ „ํžˆ ์ œ๊ฑฐํ•˜๋ ค๋ฉด, ์•…์„ฑ์ฝ”๋“œ๊ฐ€ ๋“œ๋กญํ•œ ๋ชจ๋“  ๊ตฌ์„ฑ ์š”์†Œ๋ฅผ ์‹๋ณ„ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.
์•…์„ฑ์ฝ”๋“œ๊ฐ€ AppData ํด๋”์— ๋“œ๋กญํ•œ .dat ํŒŒ์ผ์˜ ์ด๋ฆ„์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

 

์ด ๋ฌธ์ œ์— ๋Œ€ํ•œ ์ •๋‹ต ์—ญ์‹œ Red Canary์˜ ๋ณด๊ณ ์„œ์—์„œ ์ฐพ์„ ์ˆ˜ ์žˆ์—ˆ๋‹ค.

 

ํ•ด๋‹น ์•…์„ฑ์ฝ”๋“œ๋Š” `%USERPROFILE%\AppData\Roaming\solarmarker.dat` ๋ผ๋Š” ๊ฒฝ๋กœ์— ๋ฌด์ž‘์œ„๋กœ ์ƒ์„ฑ๋œ ๋ฌธ์ž์—ด์„ ์ €์žฅํ•œ๋‹ค๊ณ  ํ•œ๋‹ค.

๋”ฐ๋ผ์„œ ์ •๋‹ต์€ `solarmarker.dat` ์ด๋‹ค.

 

๋ฌธ์ œ 6.


์•…์„ฑ์ฝ”๋“œ๊ฐ€ ํ†ต์‹ ํ•˜๋Š” C2 ์„œ๋ฒ„๋ฅผ ์‹๋ณ„ํ•˜๋Š” ๊ฒƒ์€, ํ•ด๋‹น ํ†ต์‹ ์„ ์ฐจ๋‹จํ•˜๊ณ  ์ถ”๊ฐ€์ ์ธ ๋ฐ์ดํ„ฐ ์œ ์ถœ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•ด ๋งค์šฐ ์ค‘์š”ํ•ฉ๋‹ˆ๋‹ค. ์•…์„ฑ์ฝ”๋“œ๊ฐ€ ํ†ต์‹ ํ•˜๊ณ  ์žˆ๋Š” C2 ์„œ๋ฒ„๋Š” ๋ฌด์—‡์ธ๊ฐ€์š”?

 

C2 ์„œ๋ฒ„์˜ ์ฃผ์†Œ๋ฅผ ์ฐพ์•„๋‚ด๋ฉด ๋˜๋Š” ๋ฌธ์ œ๋‹ค. ์ด ์—ญ์‹œ Red Canary์˜ ๋ถ„์„ ๋ณด๊ณ ์„œ์—์„œ ์ฐพ์„ ์ˆ˜ ์žˆ์—ˆ๋‹ค.

 

`https://gogohid.com` ์ฃผ์†Œ๋ฅผ ํ†ตํ•ด C2 ํ†ต์‹ ์„ ํ•œ๋‹ค๊ณ  ๋‚˜์™€์žˆ๋‹ค.

๋”ฐ๋ผ ์ •๋‹ต๋„ `https://gogohid.com` ์ด๋‹ค.

 

 

๐Ÿ” ๋ฌธ์ œ๋ฅผ ํ†ตํ•ด ์•Œ ์ˆ˜ ์žˆ์—ˆ๋˜ ์ง€์‹

  • ์•…์„ฑ์ฝ”๋“œ์˜ ์ปดํŒŒ์ผ ํƒ€์ž„์Šคํƒฌํ”„๋ฅผ ํ™•์ธํ•˜๋ฉด ํ•ด๋‹น ์•…์„ฑ์ฝ”๋“œ์˜ ๊ฐœ๋ฐœ ๋ฐ ๋ฐฐํฌ ์‹œ์ ์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ์–ป์„ ์ˆ˜ ์žˆ๋‹ค.
  • ํ•ด๋‹น ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์ฒ˜์Œ์œผ๋กœ ์‹๋ณ„ํ•œ ์‹œ์ ์„ ํŒŒ์•…ํ•˜๋ฉด, ์ด ์•…์„ฑ์ฝ”๋“œ๊ฐ€ ์‹ค์ œ๋กœ ํƒ์ง€๋˜๊ธฐ ์ „์— ์–ผ๋งˆ๋‚˜ ์˜ค๋žซ๋™์•ˆ ํ™˜๊ฒฝ ๋‚ด์— ์žˆ์—ˆ์„์ง€ ์ถ”์ •ํ•˜๋Š” ๋ฐ ๋„์›€์ด ๋  ์ˆ˜ ์žˆ๋‹ค. (์ฆ‰, ์ด ์•…์„ฑ์ฝ”๋“œ๊ฐ€ wild์—์„œ ์–ผ๋งˆ๋‚˜ ํ™œ๋™ํ–ˆ๋Š”์ง€ ํ™•์ธํ•˜๋Š” ๋ฐ ๋„์›€์ด ๋  ์ˆ˜ ์žˆ๋‹ค.)

 

  • `Yellow Cockatoo`๋Š” 2020๋…„ 6์›”๋ถ€ํ„ฐ ๊ด€์ฐฐ๋œ RAT ์œ ํ˜• ์•…์„ฑ์ฝ”๋“œ์ด๋‹ค.
  • ์œ ํฌ ๋ฐฉ์‹
    1. ์‚ฌ์šฉ์ž๊ฐ€ ๊ฒ€์ƒ‰ ์—”์ง„์—์„œ ํŠน์ • ์ฟผ๋ฆฌ๋ฅผ ์ž…๋ ฅํ•˜๋ฉด ์•…์„ฑ ์‚ฌ์ดํŠธ๋กœ ๋ฆณ๋‹ค์ด๋ ‰์…˜ ํ•˜์—ฌ ์•…์„ฑ ์‹คํ–‰ ํŒŒ์ผ์„ ๋‹ค์šด๋กœ๋“œ ํ•˜๋„๋ก ์œ ๋„ํ•จ.
    2. Miscrosoft Word ์•„์ด์ฝ˜์„ ์‚ฌ์šฉํ•ด ์ •์ƒ ํŒŒ์ผ์ฒ˜๋Ÿผ ์œ„์žฅํ•จ. ์ด ๋•Œ, ํŒŒ์ผ๋ช… ์—ญ์‹œ ์‚ฌ์šฉ์ž๊ฐ€ ๊ฒ€์ƒ‰ํ•œ ์ฟผ๋ฆฌ๋ฅผ ๊ธฐ๋ฐ˜์œผ๋กœ ์ƒ์„ฑํ•˜์—ฌ ์‹ ๋ขฐ๊ฐ€ ๊ฐ€๋„๋ก ํ•จ.
    3. ์‚ฌ์šฉ์ž๊ฐ€ ๋‹ค์šด๋กœ๋“œํ•œ ์•…์„ฑ ํŒŒ์ผ์„ ์‹คํ–‰ํ•˜๋ฉด cmd๊ฐ€ ์‹คํ–‰๋˜๊ณ  PowerShell ์Šคํฌ๋ฆฝํŠธ๋ฅผ ๊ตฌ๋™ํ•จ.
    4. PowerShell ์Šคํฌ๋ฆฝํŠธ๋Š” Base64์™€ XOR ์—ฐ์‚ฐ์„ ํ™œ์šฉํ•ด ๋‚ด์šฉ์„ ๋‚œ๋…ํ™” ํ•˜๊ณ , ๋‚œ๋…ํ™”๋œ DLL ํ˜•ํƒœ์˜ .NET RAT์„ ๋ฉ”๋ชจ๋ฆฌ์— ๋กœ๋“œํ•จ.
์ €์ž‘์žํ‘œ์‹œ ๋น„์˜๋ฆฌ (์ƒˆ์ฐฝ์—ด๋ฆผ)

'CTF' ์นดํ…Œ๊ณ ๋ฆฌ์˜ ๋‹ค๋ฅธ ๊ธ€

[CyberDefenders] BRabbit Lab  (0) 2025.06.01
[UMassCTF2025] forensic_Mascrotrace  (1) 2025.04.21
[UMassCTF2025] forensic_No Updates  (0) 2025.04.21
picoCTF 2021 | information  (0) 2022.06.22
picoCTF 2021 | Mod 26  (0) 2022.06.22
'CTF' ์นดํ…Œ๊ณ ๋ฆฌ์˜ ๋‹ค๋ฅธ ๊ธ€
  • [CyberDefenders] BRabbit Lab
  • [UMassCTF2025] forensic_Mascrotrace
  • [UMassCTF2025] forensic_No Updates
  • picoCTF 2021 | information
602zzang
602zzang
  • 602zzang
    yks_STUDY
    602zzang
  • ์ „์ฒด
    ์˜ค๋Š˜
    ์–ด์ œ
    • ๋ถ„๋ฅ˜ ์ „์ฒด๋ณด๊ธฐ (77)
      • Programming Language (36)
        • C (15)
        • PYTHON (9)
        • RUST (12)
      • Reverse Engineering (3)
      • OS (17)
        • LINUX (17)
      • ๋ณด์•ˆ ์ด์Šˆ (6)
      • Digital Forensics (1)
      • CTF (8)
      • ๊ธฐํƒ€ (6)
  • ๋ธ”๋กœ๊ทธ ๋ฉ”๋‰ด

    • ํ™ˆ
    • ํƒœ๊ทธ
    • ๋ฐฉ๋ช…๋ก
  • ๋งํฌ

  • ๊ณต์ง€์‚ฌํ•ญ

  • ์ธ๊ธฐ ๊ธ€

  • ํƒœ๊ทธ

    TeamH4C
    ๋ฐฑ์ค€
    cyberdefenders
    ์ฝ”๋“œ์—…
    bandit
    umassctf2025
    Rocky Linux
    P4C
    ํŒŒ์ด์ฌ
    ๊ณต๊ธ‰๋ง
    rustling
    ๋ณด์•ˆ๋™ํ–ฅ
    ๋นก๊ณตํŒŸ
    ์†Œ์ผ“ ํ†ต์‹ 
    ๋“œ๋ฆผํ•ต
    c
    rust
    ๋ณด์•ˆ์ด์Šˆ
    python
    picoCTF
  • ์ตœ๊ทผ ๋Œ“๊ธ€

  • ์ตœ๊ทผ ๊ธ€

  • hELLOยท Designed By์ •์ƒ์šฐ.v4.10.0
602zzang
[Blue team CTF] Yellow RAT Lab
์ƒ๋‹จ์œผ๋กœ

ํ‹ฐ์Šคํ† ๋ฆฌํˆด๋ฐ”