Living Off the Land (LOTL)
Living-off-the-land(๋ฆฌ๋น ์คํ ๋ ๋๋) ๊ธฐ๋ฒ์, ํด์ปค์ ๊ฐ์ ๊ณต๊ฒฉ์๋ค์ด, ์์คํ ์ ์ด๋ฏธ ์ค์น๋์ด ์๋ Tool์ ์ฌ์ฉํด์ ํดํน ๊ณต๊ฒฉ์ ํ๋ ๊ธฐ๋ฒ์ ์๋ฏธ ํฉ๋๋ค. ์ฆ ํผํด์ ์์คํ ์ ๊ธฐ๋ณธ์ผ๋ก ์ค์น๋์ด ์๋ ํ๋ก๊ทธ๋จ์ ํ์ฉํ์ฌ ํดํน์ ์ํํ๊ธฐ ๋๋ฌธ์, AV(์ํฐ๋ฐ์ด๋ฌ์ค) Software ์ ํ์ง๋ฅผ ํผํ ์ ์๋ค๊ณ ํฉ๋๋ค.
LoL Tool
Living-off-the-land(LoL) ๊ธฐ๋ฒ์์ ์ฌ์ฉํ๋ Tool์ LoL Tool ์ด๋ผ๊ณ ํฉ๋๋ค.
๊ณต๊ฒฉ์์ ์ต์ข
Payload(์
์ฑ์ฝ๋)๋ฅผ ์นจํฌ์ํค๊ธฐ ์ํ ์นจํฌ ๋๊ตฌ๋ก LoL(Living-off-the-land) Tool์ ์ฌ์ฉํ๋ค๊ณ ํฉ๋๋ค. ์ฆ LoL Tool์ ํผํด์์ ์์คํ
์ ์ค์น๋์ด ์
์ฑํ์๋ฅผ ์ํํ๋ ์ต์ข
Payload๊ฐ ์๋๋ผ, ์ต์ข
Payload๋ฅผ ๋ค์ด๋ก๋ ๋ฐ์ ์ค์นํ๊ธฐ ์ํ ์นจํฌ ๋๊ตฌ๋ก ์ฌ์ฉ๋์ด ์ง๋๋ค.
Windows์ ์๋ LoL Tool
๊ฐ๋
ํ์
์ ์ํด, ์์ฃผ ์ธ๊ธ๋๊ณ ์๋ 4๊ฐ์ง Tool๋ง ๊ฐ๋ตํ ์๊ฐํ๊ณ ์ ํฉ๋๋ค.
1. regsvr32.exe
regsvr32์ ๊ธฐ๋ฅ์ DLL์ Windows Registry์ ๋ฑ๋กํ์ฌ, ๋ค๋ฅธ Software๊ฐ ํ์ ์ ์ฌ์ฉํ๋๋ก ํ์ฉํ๋ ๊ฒ์
๋๋ค.
Parameter๋ก /i ๋ฅผ ์ฌ์ฉํ๋ฉด, DLL install ์ scriptlet ํ์(XML ์์ ์์ JScript ๋ VBScript code๊ฐ ๋ค์ด ์๋ ๊ฒ)์ dynamic code๋ฅผ insertํ ์ ์๋ ๊ธฐ๋ฅ์ ๊ฐ์ง๊ณ ์์ต๋๋ค. ์ฆ regsvr32 ๋ฅผ ์ฌ์ฉํ๋ฉด JScript ๋ VBScript๋ฅผ DLL ์์ inject ์์ผ ์คํ์ํฌ ์ ์์ต๋๋ค.
Parameter /i ์ฌ์ฉ์ URL ์ฃผ์๋ฅผ ๊ธฐ์ ํ๋ฉด, Remote Site ์ ์๋ scriptlet ํ์ผ์ ์คํ ์ํฌ ์ ์์ผ๋ฏ๋ก, ํ์ผ๋ฆฌ์ค ๊ณต๊ฒฉ์ ๊ตฌํํ ์ ์์ต๋๋ค.
Script์ ๊ทธ๋ฅ ์คํ์ํค๋ฉด AppLocker ๊ฐ์ software์ ์ํด ํ์ง๋์ด ์คํ์ด ๋ฐฉ์ง ๋ ์ ์์ง๋ง, DLL ์์ inject ์์ผ ์คํ์ํค๋ฉด, ํ์ง๋ฅผ ๋ชปํ๋ค๋ ๊ฒ์
๋๋ค. ์ฐธ๊ณ ๋ก, Windows 10์ update๋ Windows Defender ATP ์์๋ ํ์ง ํ๋ค๊ณ ํฉ๋๋ค.
https://www.youtube.com/watch?v=t8SpYn5GkHA
2. mshta.exe
mshta๋ HTA(HTML Application)์ ์คํ์ํค๋ software ์
๋๋ค. HTA์ file extension์ “.hta” ์
๋๋ค. IE(Internet Explorer)์์ ๋ ์ด์ HTA๋ฅผ ์ง์ํ์ง ์๊ธฐ์, ์ด์ ์ ๊ฐ๋ฐ๋ HTA๋ฅผ ์ง์ํ๊ธฐ ์ํด, mshta.exe๋ฅผ ์ ๊ณตํ๊ณ ์๋ค๊ณ ํฉ๋๋ค.
HTA๋ HTML ์์์ผ๋ก ๋ Application์ด๊ธฐ ๋๋ฌธ์ ๋ด๋ถ์ script๊ฐ ํฌํจ๋์ด ์์ต๋๋ค. ๋ฐ๋ผ์ ๊ณต๊ฒฉ์๋ “์
์ฑ script”๊ฐ ํฌํจ๋ HTA ํ์ผ์, ํผ์ฑ ์ด๋ฉ์ผ์ ์ฒจ๋ถํ์ฌ, ํฌ์์์๊ฒ ์ ๋ฌํ์ฌ, ์ฒจ๋ถ ํ์ผ์ ์คํ์ํค๋๋ก ์ ๋ํ๋ฉด ๋ฉ๋๋ค. “์
์ฑ script”์ ์๋ฅผ ๋ค๋ฉด, ์ธ๋ถ์์ ์คํ ํ์ผ์ ๋ค์ด๋ก๋ ๋ฐ๊ณ ์คํ์ํค๋ ๊ธฐ๋ฅ์ ์ํํ๋๋ก ์์ฑ๋ PowerShell script๋ฅผ ์คํ์ํค๋ JavaScript ์
๋๋ค. JavaScript Obfuscator(๋๋
ํ)๋ฅผ ์ฌ์ฉํ์ฌ, script ๋ด์ฉ์ ๋ฐ๋ก ํ์
ํ์ง ๋ชปํ๋๋ก ํ๊ธฐ๋ ํฉ๋๋ค.
3. rundll32.exe
rundll32.exe๋ DLL(Dynamic Link Library)๋ฅผ ์คํ(DLL ์์ ์๋ ํจ์๋ค์ memory์์ load ์ํค๋ ๊ฒ)์ํค๋ ์ฉ๋๋ก ์ฌ์ฉ๋ฉ๋๋ค. DLL์ ๋
๋ฆฝ Application์ด ์๋๊ธฐ ๋๋ฌธ์ ๋
์์ ์ผ๋ก ๋ฐ๋ก ์คํ๋ ์ ์์ต๋๋ค.
rundll32.exe๋ Command Line ์์ Input Parameter๋ก JavaScript๋ฅผ ๋ฐ๋ก ์คํํ ์ ์๋ ๊ธฐ๋ฅ์ ์ ๊ณตํ๊ณ ์์ต๋๋ค.
4. certutil.exe
certutil์ ์ฃผ ๊ธฐ๋ฅ์, CA(Certification Authority) ์ ๋ณด๋ฅผ configure, dump, display ํ๋ ๊ฒ์ด์ง๋ง, remote file์ ๋ค์ด๋ก๋ ๋ฐ์ ์ ์๋๋ก ํด ์ฃผ๋ ๊ธฐ๋ฅ๋ ์ ๊ณตํ๊ณ ์์ต๋๋ค.
๋ฐ๋ผ์ certutil์ ์ฌ์ฉํ๋ฉด, ์ธ๋ถ๋ก๋ถํฐ PowerShell script ํ์ผ์ ๋ค์ด๋ก๋ ๋ฐ์ ์ ์๋ ๋ฐ, ํ์ง software๋ certutil์ ํฉ๋ฒ์ ์ธ tool๋ก ๊ฐ์ฃผํ๋ฏ๋ก, ์
์ฑ ํ์๊ฐ ํ์ง๋์ง ์๋๋ค๊ณ ํฉ๋๋ค.
5. Powershell, JScript, VBScript...
์์ฝ) ๊ณต๊ฒฉ์๋ ๊ธฐ์กด์ AV์๋ฃจ์ ์ ํํผํ๊ณ ์ต๋ํ ํ์ ์ ๋จ๊ธฐ์ง ์๋๋ก Fileless๊ธฐ๋ฒ์ ์ฌ์ฉํ๋ค. ๊ธฐ์กด์ ๋ณด์ ์๋ฃจ์ ์ผ๋ก๋ ์ด๋ฌํ ์ ํ์ ๊ณต๊ฒฉ์ ํ์งํ๊ธฐ ์ด๋ ต๊ธฐ ๋๋ฌธ์ ์ด๋ฅผ ๋์ํ๊ณ ์ ํ์์ ์ง์คํ๋ EDR์ ํ์ด ๋ฑ์ฅ
LOTL ์ฌ๋ก : ๋ผ์๋ฃจ์ค ์ฌ๋ฒ๋ถ ํดํน ๊ณต๊ฒฉ
https://www.asiatoday.co.kr/view.php?key=20240424010013055
ํผํด ๊ท๋ชจ์กฐ์ฐจ ๋ชจ๋ฅธ์ฑ… ๅํดํน์ ๋ฐฉ์ฐ์ ์ฒด 10์ฌ๊ณณ ๋ซ๋ ธ๋ค
๋ถํ ํดํน์กฐ์ง๋ค์ด ๋ฐฉ์ฐ๊ธฐ์ ํ์ทจ๋ฅผ ์ํด ๋ฐฉ์ฐ์ ์ฒด๋ ๋ฌผ๋ก ์๋์ ์ผ๋ก ๋ณด์์ด ์ทจ์ฝํ ๋ฐฉ์ฐ ํ๋ ฅ์ ์ฒด๊น์ง ์ ๋ฐฉ์์ ์ผ๋ก ๊ณต๊ฒฉํ ์ฌ์ค์ด 23์ผ ํ์ธ๋๋ค. ๊ฒฝ์ฐฐ์ฒญ ๊ตญ๊ฐ์์ฌ๋ณธ๋ถ๋ ์ด๋ “๊ตญ๋ด ๋ฐฉ์ฐ
www.asiatoday.co.kr
https://blog.naver.com/aepkoreanet/221980190942
Living-off-the-land(LoL) ๋๊ตฌ(Tool)
Living-off-the-land(๋ฆฌ๋น ์คํ ๋ ๋๋) ๊ธฐ๋ฒ์, ํด์ปค์ ๊ฐ์ ๊ณต๊ฒฉ์๋ค์ด, ์์คํ ์ ์ด๋ฏธ ์ค์น๋์ด ์๋ ...
blog.naver.com
https://frsecure.com/blog/living-off-the-land-attacks/
Living Off the Land Attacks | FRSecure
Living Off the Land attacks occur when attackers use your own internal business tools in your environment against you. Learn more about how to prevent them.
frsecure.com
ํ์ผ๋ฆฌ์ค(Fileless)๊ธฐ๋ฒ ์ค๋ช
0. ๋ชฉ์ฐจContents0. ๋ชฉ์ฐจ1. ์๊ฐ1.1 ๋ฐฐ๊ฒฝ1.2 ํ์ผ๋ฆฌ์ค(Fileless)๊ธฐ๋ฒ1) AVT(Advanced Volatile Threat)2) ์ฌ์ฉ ์ด์ 3) ๋ฌธ์ ์ 2. ํ์ผ๋ฆฌ์ค(Fileless) ๊ณต๊ฒฉ 2.1 ๊ณต๊ฒฉ ์ ์ฐจ2.2 Powershell ์์ ๋ฐ ์ต์ 1) Powershell ์คํ ์ ์ฑ 2) Powersh
rninche01.tistory.com