Skip to main content
QUICK REVIEW

[논문 리뷰] Analysing the fall 2020 Emotet campaign

Constantinos Patsakis, Anargyros Chrysanthou|arXiv (Cornell University)|2020. 11. 12.
Digital and Cyber Forensics참고 문헌 3인용 수 13
한 줄 요약

이 논문은 암호화된 ZIP 첨부 파일을 통해 Emotet을 배포한 2020년 가을 Emotet 캠프에 대해 분석한다. 이 연구는 악성 소프트웨어 로더로서의 Emotet의 역할을 부각시키며, 악성 C2 전달을 위해 해킹된 WordPress 사이트를 사용하고, 고유한 RSA 키를 가진 다중 에포크 인프라를 운영하며, 고도로 발전된 회피 기법을 사용하는 것으로 드러났다. 이는 Malware-as-a-Service 모델의 일환으로 이루어졌다.

ABSTRACT

In this report, we analyse the latest campaign of Emotet that had a significant impact in several countries worldwide. We leverage the data of a specifically crafted dataset, which contains emails, documents, executables and domains from the latest campaign. The goal is to analyse the attack vector, map the infrastructure used in various stages of the campaign and perform a surface analysis of Emotet's malicious payloads to assess their potential impact.

연구 동기 및 목표

  • 2020년 가을 Emotet 캠프의 기술적 인프라와 배포 메커니즘을 조사한다.
  • 여러 에포크에 걸친 C2 인프라를 맵핑하고 도메인 및 IP 사용 패턴을 식별한다.
  • 악성 문서 및 실행 파일의 특성을 분석하여 회피 및 지속성 기법을 평가한다.
  • 이메일 위조 및 사회공학 기법이 캠프 성공에 얼마나 기여했는지 평가한다.
  • 개선된 이메일 보안 및 엔드포인트 제어를 통해 Emotet 감염을 억제하기 위한 실질적인 권고 사항을 제시한다.

제안 방법

  • 공개 피드 및 모니터링 고객에서 3,048개의 이메일 헤더, 1,968건의 문서, 749개의 실행 파일, 1,375개의 도메인으로 구성된 데이터셋을 수집했다.
  • 악성 문서에 사용된 URL을 해킹된 WordPress 설치로 매핑하여, 총 619개(45%)가 WordPress 기반임을 확인했고, 108개는 CGI 경로를 사용했다.
  • SSDeep, Imphash, RichPE 메타데이터 해시, RSA 공개 키 분석을 사용하여 악성 샘플을 군집화하고, 에포크 기반 C2 그룹화를 식별했다.
  • 이메일 헤더를 분석하여 발신자 위조, 시간대 불일치, SPF/DKIM/DMARC 일치 실패 여부를 확인했다.
  • AES-128 암호화를 사용하는 C2 통신 프로토콜을 역공학적으로 분석하였으며, RSA-768 암호화된 키를 사용했고, C2 서버의 포트 사용을 맵핑했다.
  • 공통적인 PDB 잔여물(예: BEAUREGARD, DODO)을 식별하고, Armadillo 등의 팩커 분석을 통해 오브스커레이션 기법을 탐지했다.

실험 결과

연구 질문

  • RQ1Emotet는 2020년 가을 캠프에서 어떻게 가로채진 이메일 스레드를 활용하여 사회공학 성공률을 높였는가?
  • RQ2해킹된 WordPress 도메인은 악성 패킷과 C2 인프라 호스팅에 어떤 역할을 했는가?
  • RQ3Emotet의 다중 에포크 인프라(에포크 1, 2, 3)는 C2 서버, RSA 키, 배포 패턴 측면에서 어떻게 다를까?
  • RQ4매크로 없는 Office 문서와 LOLBAS 기법의 사용이 Emotet의 회피 및 지속성에 얼마나 기여했는가?
  • RQ5현재의 이메일 보안 제어(SPF, DKIM, DMARC)는 이러한 위조 기반 캠프에 얼마나 효과적인가?

주요 결과

  • 캠프에서 사용된 1,375개의 URL 중 619개는 해킹된 WordPress 설치에 호스팅되었고, 108개는 CGI 경로를 사용했으며, 대부분 도메인 구조의 두 번째 레벨에 위치했다.
  • 분석 시점에 1,195개의 URL이 여전히 활성 상태였고, 1,129개의 고유 도메인과 1,129개의 고유 IP 주소에 분산되어 있었으며, 데이터에서 글로벌 지리적 분포가 명확히 드러났다.
  • 대부분의 이메일 발신자는 브라질에서 유래했고, 일관되게 -3 시간대를 사용하여 실제 캠프 기원지를 가리기 위해 위조된 것으로 나타났다.
  • Emotet는 세 개의 고유한 에포크를 운영했으며, 각각 고유한 C2 서버, RSA 공개 키, 배포 패턴을 가졌고, 일부 C2 IP는 여러 에포크에 걸쳐 재사용되었다.
  • 악성 샘플은 주로 Visual Studio를 사용해 VB 및 C++로 컴파일되었고, Armadillo로 패킹되었으며, SSDeep, Imphash, RichPE 메타데이터 해시에서 강력한 군집화를 보여, 공통된 코드베이스를 공유하고 있음을 시사했다.
  • C2 프로토콜은 메시지 암호화에 AES-128, 키 암호화에 RSA-768를 사용했고, 포트 80, 443, 8080, 8443이 가장 자주 사용되어 C2의 내성성과 은폐성을 확보했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.