HTML 밀수 탐지

Dec 28 2022
소개 이 기사에서는 지난 두 게시물에서 설명한 탐지 엔지니어링 프로세스에 따라 HTML 밀수 탐지에 대해 자세히 설명합니다. 이 프로세스에는 새로운 감지 개념의 연구, 테스트 및 개발이 포함됩니다.
내가 생각할 수 있는 가장 유명한 허구의 밀수꾼

소개

이 기사에서는 지난 두 게시물에서 설명한 탐지 엔지니어링 프로세스에 따라 HTML 밀수 탐지에 대해 자세히 설명합니다. 이 프로세스에는 새로운 감지 개념의 연구, 테스트 및 개발이 포함됩니다. 그러나 이전 게시물과 달리 이번에는 실험실에서 실제 QakBot 맬웨어를 관찰, 프로파일링 및 감지할 것입니다. 이 글을 통해 현재 탐지 엔지니어와 미래 탐지 엔지니어가 시뮬레이션된 CTF 스타일 과제를 넘어 실제 공격 기술을 연구 및 탐지하고 SOC에 플래그를 지정하고 사고 대응 동료가 위협을 무력화할 수 있는 방법을 보여주고 싶습니다.

우리의 여정

몇 가지 배경 지식과 목표를 정의한 후 실험실에서 QakBot HTML Smuggling 맬웨어를 실행하여 Splunk에서 동작을 추적하는 방법을 보여 드리겠습니다. 그런 다음 이 공격의 관찰 가능한 이벤트의 순서를 지정하고 유용한 탐지 지점("구성 요소" 또는 공격 체인의 링크라고 생각함)을 식별합니다. 또한 위협 탐지 도구 상자의 중요한 도구인 상관 관계(특히 체인 규칙)를 소개합니다. 이것이 어떤 것인지 설명하기 위해 Sigma Correlations라고 하는 Sigma의 아직 출시되지 않은 기능에 대해 설명하고 시연하겠습니다. QakBot HTML Smuggling 맬웨어의 10가지 추가 샘플에 대해 새로운 체인 규칙을 테스트하여 성능을 확인하는 것으로 마무리하겠습니다.

시작하자!

배경

사이버 보안 여정 초기에 Black Hills Information Security의 John Strand는 "'해킹당했습니다' 로그가 없습니다."라는 말을 했습니다. 이벤트 로그는 좋은 날에도 혼란스럽고 읽기 어려울 수 있습니다. 로그에서 유용하고 실행 가능한 통찰력을 얻는 것은 까다롭습니다! 도전에 성공하려면 때로는 심층 분석과 전문 기술이 필요합니다.

저는 보안 분야에서 경력을 쌓는 동안 마음 한구석에 그 교훈을 간직해 왔으며, 이를 염두에 두고 몇 달 전부터 @pr0xylife 에서 다음과 같은 게시물을 많이 보기 시작했습니다.

저는 pr0xylife와 그 동료들이 이러한 공격을 매우 간결하게 요약하는 방식이 마음에 들었습니다. 거의 이상한 형태의 시처럼 파일 유형의 순서를 큰 소리로 반복하는 제 자신을 발견했습니다!

더 배우고 싶었지만 시작하는 방법을 몰랐습니다. 나는 Trellix 팀의 QakBot에 대한 몇 가지 훌륭한 연구를 검토했기 때문에 그들의 기술에 대해 조금 알고 있었습니다. (QakBot에 대해 들어본 적이 없다면 Trellix 보고서를 읽어보십시오!) QakBot 활동을 추적하고 더 깊이 파고들면서 저는 pr0xylife와 다른 사람들이 QakBot이 피해자를 속이고 우리를 피하는 방식의 미묘한 조합과 변형을 설명하고 있음을 깨달았습니다. 방어 시설. 몇 가지 예:

  • HTML Smuggling 을 사용합니다 . 인코딩된 JavaScript가 포함된 악성 HTML 파일이 피해자의 브라우저에서 실행되어 페이로드의 다음 단계를 다운로드합니다.
  • 암호로 보호된 zip 파일 을 사용 하여 샌드박싱 분석을 차단합니다.
  • Red Canary 가 매우 잘 설명한 것처럼 Mark-of-the-Web 보호를 회피하기 위해 .iso 파일이라는 디스크 이미지 형식을 사용합니다 .
  • 숨겨진 .CMD 및 .DLL 파일을 실행하도록 사용자를 유인하도록 위장한 LNK 파일.
  • 그리고 점점 더 기만적인 속임수로 계속됩니다!

목표

HTML 밀수 및 기타 QakBot 연결 기술에 대한 몇 가지 탐지가 있습니다. 이는 주로 다음과 같은 Elastic 보안의 일치하는 의심스러운 로그 이벤트를 기반으로 합니다.

공격 행동의 미묘한 변화에 탄력적으로 대처할 수 있도록 상관관계 (단순 일치와 반대)를 활용하여 나만의 탐지를 구축할 수 있는지 확인하고 싶었습니다 .

TBH, 나는 또한 QakBot의 멍청한 책략에 지쳤고 그것을 우리 시야 안에 정확히 배치할 수 있는 신뢰할 수 있는 방법을 원했습니다.

나, 또 다른 QakBot 변형을 본 후

QakBot 악성코드의 초기 관찰 및 분석

목표를 달성하려면 보안 공급업체의 위협 인텔리전스 보고서와 Atomic Red Team 테스트를 넘어야 했습니다. 실제 맬웨어 샘플에서 생성된 나만의 데이터가 필요했습니다. 예전에 좋아했던 것인 Brad Duncan(@malware_traffic)의malware-traffic-analysis.net으로 전환했습니다. 이 사이트는 제가 보안 ​​분야에서 접한 가장 유용한 교육 리소스 중 하나입니다. Wireshark 자습서 및 실습 네트워크 트래픽 연습 외에도 이 사이트는 QakBot HTML 밀수 파일을 포함하여 실제 맬웨어 샘플에 대한 품질 분석을 제공합니다.

랩 VM의 스냅샷을 만든 후 가상 탐지 랩을 시작하고 최근 항목을 방문했습니다. 이 사이트에서 호스팅되는 파일은 안전하지 않으므로 주의하세요!

아티팩트 zip 파일을 다운로드하고 탐지 랩에 내장된 WinRAR 유틸리티를 사용하여 내 다운로드 폴더에 압축을 풉니다.

IOC 노트는 포함된 파일에 대한 컨텍스트를 제공하는 데 매우 유용했습니다. 메모 중에는 감염 체인이 SCAN_DT6281.html이라는 HTML 파일에서 시작되었음을 알려주는 다음과 같은 메모가 있습니다.

2022-12-09 (FRIDAY) - HTML SMUGGLING FOR QAKBOT (QBOT) DISTRIBUTION TAG: AZD

DISTRIBUTION:

- Unknown source, possibly email --> HTML file --> password-protected zip archive --> extracted ISO image with .img file extension

합법적으로 보인다

...네, zip 파일을 열어보겠습니다. 왜 안 될까요?

zip 파일은 암호로 보호되어 있지만 HTML 페이지에 표시된 암호를 사용하여 열 수 있습니다. zip 파일에는 하나의 .img 파일이 포함되어 있었는데, 이 파일은 마운트 가능한 또 다른 디스크 이미지 파일 형식인 것으로 알고 있습니다. 이 파일을 두 번 클릭하면 내 시스템의 D 드라이브로 파일이 마운트됩니다.

바로가기 LNK(SCAN_DT6281) 및 숨김폴더(IncomingPay)

또한 .lnk 파일, 심리학에 대한 Wikipedia 페이지에서 발췌한 두 개의 텍스트 파일, .cmd 파일 및 .lc 파일 이 포함된 IncomingPay라는 숨겨진 디렉토리도 발견했습니다.

보안 전문가이자 기업 보안 인식 교육의 충실한 감시자로서 제 모두 일어나 바람에 손을 흔들었습니다. 그러나 이것은 과학을 위한 것이므로 공격자가 피해자에게 원하는 대로 미끼를 들고 LNK 파일을 두 번 클릭합니다. 명령줄 창이 몇 초 동안 나타났다가 사라집니다.

LNK 파일 대상 속성은 흥미롭습니다.

C:\Windows\System32\cmd.exe /c IncomingPay\Issues.cmd A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 0 1 2 3 4 5 6 7 8 9

내가 미끼를 물린 직후에 기록된 명령에 주목하십시오!

실행할 검색을 어떻게 알 수 있습니까? 실제로는 아니지만 분석가 및 연구원으로서의 경험을 통해 프로세스 실행, 파일 생성, 네트워크 연결 등과 같은 로그에 나타날 수 있는 특정 유형의 증거가 있다는 것을 알고 있습니다. 보안 분석가로서의 실무 경험이나 상당한 양의 CTF 스타일 교육( CyberDefenders 또는 LetsDefend 에서 제공되는 것과 같은 )이 유용한 곳입니다.

내 검색을 몇 번 새로 고치고 내가 뭔가 잘못했는지 궁금해한 후, 침입의 확실하고 논란의 여지가 없는 징후를 발견했습니다. 즉, 피해자 호스트에서 폭발적인 정찰 활동이 발생했습니다.

스크린샷에 포함하는 것을 잊었지만 이 모든 명령의 상위 프로세스는 wermgr.exe(무엇???)

이러한 명령을 살펴보면서 나는 이러한 명령이 발생한 기간을 기록했습니다. 모두 몇 초 안에 발생했습니다! 또한 프로세스는 모두 특이한 부모인 wermgr.exe (Windows 오류 보고 관리자)에 의해 생성되었습니다. 아마도 좋은 탐지 기회일까요? 이벤트에서 가장 혼란스러운 관리자 또는 [합법적인] 소프트웨어의 과도하게 빌드된 부분은 이러한 짧은 시간 내에 이러한 모든 의심스러운 정찰 명령을 실행하지 않으며 절대로 wermgr.exe의 자식으로 실행하지 않습니다. 네트워크 연결을 살펴보니 wermgr.exe가 갑자기 외부 IP 주소와 너무 수다스러워졌습니다.

으어어어어어어어어...........

내 데이터에 대한 이 초기 평가 후 나는 다음을 결정했습니다.

  • 맬웨어 샘플에는 악의적인 초기 액세스 벡터(.html, .zip, .img, .lnk, .cmd 및 .lc 파일의 로그 갤러리)가 포함되어 있습니다.
  • 악성코드는 브라우저에서 HTML 페이지를 연 후 zip 파일을 다운로드하며 zip 파일에는 마운트 가능한 .img 파일이 포함되어 있습니다.
  • 탑재된 드라이브에는 추가 명령을 실행하는 악성 바로 가기가 포함되어 있습니다.
  • 주입된 wermgr.exe 프로세스는 자동화된 정찰 활동을 생성한 다음 공격자에게 시스템 및 네트워크에 대한 정보를 보내기 위해 의심스러운 외부 IP 주소에 연결했습니다.
도적 갤러리

공격을 탐지 구성 요소로 세분화

연구실에서 QakBot HTML 밀수 기술의 초기 실행을 수행하고 내 VM 스냅샷으로 되돌린 후 로그를 자세히 살펴보고 무슨 일이 일어나고 있는지 확인해야 했습니다.

공격에 의해 생성된 다양한 유형의 이벤트를 검토하면서 무슨 일이 일어나고 있는지에 대한 평이한 언어로 이해하기 시작했습니다.

“공격자 피해자에게 보고서, 송장 또는 관심 있는 기타 문서를 포함한다고 주장하는 HTML 파일을 보냅니다. 기본적으로 피싱 미끼입니다. 피해자 가 브라우저 에서 파일 을 열면 포함된 JavaScript 코드가 실행 되어 피해자의 시스템에 암호로 보호된 zip 파일을 다운로드하거나 빌드합니다 . 피해자 가 아카이브 의 압축을 풀면 추출 이 마운트 가능한 디스크 이미지 파일을 생성합니다. 드라이브를 마운트 한 후 사용자는 찾으려는 리소스로 이동할 수 있는 바로 가기를 볼 수 있습니다. 그러나 바로 가기는 실제로 다른 악성 파일을 실행 하는 명령 또는 스크립팅 인터프리터를 호출합니다.디스크 드라이브에 숨겨져 있어 초기 액세스 손상으로 이어집니다.”

그것은 장황한 산문 덩어리이지만 내 머리에는 의미가 있습니다. 무언가를 감지하려면 먼저 그것을 이해해야 합니다! 굵은 텍스트에 주목하십시오. 공격 체인을 탐지하는 데 사용할 수 있는 이벤트를 강조하기 위해 설명을 사용했습니다. 이 검토를 기반으로 공격 로그를 분석하여 다음 이벤트를 격리하려고 했습니다.

  1. HTML 첨부 파일이 포함된 피싱 이메일이 피해자에게 전송되었습니다.
  2. 의심스러운 위치에 HTML 파일 생성.
  3. 브라우저 애플리케이션에서 독립 실행형 HTML 파일 열기.
  4. 브라우저 애플리케이션에 의한 zip 파일 다운로드/생성.
  5. 암호로 보호된 zip 파일 열기/추출.
  6. 마운트 가능한 디스크 드라이브 파일 형식(.iso, .img 등) 생성.
  7. 드라이브를 장착합니다.
  8. 외부 드라이브에서 프로세스 실행(해당 드라이브의 실행 파일 또는 해당 드라이브의 파일을 다루는 시스템 실행 파일).

좋은 뉴스

좋은 소식은 위에 나열된 거의 모든 이벤트를 감지할 수 있는 방법이 있다는 것입니다! 즉, 향후 탐지를 위해 의미 있는 이벤트(구성 요소)를 추출하기 위해 사용 가능한 로그를 쿼리하고 필터링하는 방법에 대한 많은 아이디어가 있었습니다.

나쁜 소식

나쁜 소식은 이러한 많은 이벤트 중 어느 것도 그 자체로 악의적이지 않다는 것입니다. 다시 말하지만 YOU HAVE BEEN HACKED 로그는 없습니다. 이러한 각 이벤트는 정상적인 비즈니스 과정에서 발생할 수 있으며 완전히 안전하고 무해합니다. 해결책은 이러한 이벤트를 정렬된 순서 또는 정렬되지 않은 순서로 연관시키고 호스트 이름과 같은 공통 속성으로 그룹화하고 이러한 모든 이벤트가 한 시간과 같은 시간 창 내에서 발생할 때 경고를 트리거하는 것입니다. 문제는 내 분석 및 테스트(자세한 내용은 잠시 후)에서 많은 이벤트가 깨지기 쉬운 감지를 초래할 수 있는 연결 또는 상관 관계 입니다.

취성 대 탄력성

"취약함"은 공격자 기술의 미묘한 변화, 피해자가 수행한 행동의 변형, 로깅 문제 또는 우리가 통제할 수 없는 기타 요인에 직면하여 탐지 아이디어가 무너지는 정도를 설명합니다. 취성 감지는 유연하고 이러한 미묘한 변화를 견딜 수 있는 "회복력 있는" 감지와 대조됩니다.

"Brittle = 나쁨, 탄력성 = 좋음"이라고 말하는 것처럼 간단하지 않습니다. 취성 감지는 좁은 "조리개"로 고도로 표적화될 수 있습니다. 취성 감지 규칙이 실행되는 경우 참 양성일 확률이 매우 높다는 이점이 있습니다. 탄력적인 탐지는 더 넓은 범위를 가질 수 있으며 더 많은 잠재적인 악의적 활동과 일치할 수 있습니다. 그러나 이를 신중하게 개발하지 않으면 오탐지 및 좌절된 SOC로 이어질 수 있습니다.

이를 염두에 두고 위의 이벤트 목록으로 돌아왔습니다.

테스트할 빌딩 블록 결정

상황에 따라 위 목록의 1에서 3까지의 항목이 내 HTML Smuggling 탐지의 좋은 구성 요소가 아닐 수 있음을 깨달았습니다. 가시성이 부족하고 순진한 행동이 많으면 항목 1에 방해가 됩니다. 이 이벤트를 테스트할 수 있는 능력이 제한되어 있기 때문에 항목 2를 선택했고 사용하는 브라우저에 따라 항목 3이 신뢰할 수 없는 것으로 판명되었습니다. 또한 기술적으로 HTML Smuggling은 아니지만 많은 QakBot 활동은 독립 실행형 HTML 파일이 아닌 URL을 사용하여 초기 페이로드를 전달합니다.

항목 5(비밀번호로 보호된 zip 파일 추출)는 많은 잠재력을 가지고 있으며 Florian Roth가 작성하고 @SBousseaden 의 연구에서 영감을 얻은 이 규칙 을 사용하여 탐지할 수 있습니다 . 그러나 1) 해당 이벤트가 내 랩에 로그인되지 않았고 2) 일부 문서에 특정 운영 체제에만 적용할 수 있다고 표시되어 있기 때문에 범위에서 제외했습니다.

내 데이터를 탐색하고 내 상관 관계에 대한 가능한 탐지 구성 요소를 열거하고 추가 분석을 기반으로 해당 목록을 분류한 후 다음 구성 요소를 얻었습니다.

  1. 웹 브라우저는 Zip 아카이브 파일을 생성(다운로드)합니다(브라우저에서 악성 HTML 파일을 여는 것을 나타냄).
  2. Zip에서 추출된 ISO, VHD, LNK 또는 IMG 파일(악성 디스크 이미지 파일 추출).
  3. 디스크 이미지 마운트(이미지 마운트 - Sigma에서 직접 가져온 이미지).
  4. 외부 드라이브에서 의심스러운 사용자 시작 프로세스 실행(외부 드라이브에서 파일을 실행하거나 참조하는 .lnk 파일 클릭).

시그마 상관관계

상관 관계를 통해 시간에 따라 로그 이벤트를 추적할 수 있습니다. 위에 나열된 네 가지 이벤트 각각에 대해 경고를 트리거하는 대신 체인 규칙 상관 관계를 통해 동일한 사용자가 동일한 호스트에서 네 가지 이벤트가 모두 순서대로 발생하는 경우에만 경고할 수 있으므로 훨씬 더 의심스럽습니다. 많은 SIEM 제품과 해당 쿼리 언어가 이러한 유형의 연결을 지원합니다(일부는 지원하지 않음).

이 기능을 지원하기 위해 Sigma는 공통 형식으로 사용자 지정 상관 관계 규칙을 작성한 다음 이 논리를 지원하는 모든 SIEM 제품으로 변환할 수 있는 상관 관계 표준을 진행 중입니다. 초안 표준은 여기에서 검토할 수 있습니다.

이것은 어떻게 생겼을까요? 초안 표준이며 변경될 수 있지만 무차별 대입 체인 규칙의 간단한 예는 다음과 같습니다.

action: correlation
type: temporal
rule:
    - many_failed_logins
    - successful_login
group-by:
    - User
timespan: 1h
ordered: true

내 초안 상관 관계 규칙은 다음과 같습니다.

title: HTML Smuggling Activity - Chain Rule
id: 0952f2fa-e29b-4eb5-831c-ce21520c56e3
status: experimental
description: Detects HTML smuggling-style compromise (such as HTML > ZIP > ISO/IMG/VHD > CMD/BAT/VBS > DLL). Includes rules to detect zipfile dropped by browser, ISO/IMG/VHD/LNK file extraction, disk image mount, followed by user-initiated process creation on an external drive.
references:
    - https://blog.talosintelligence.com/html-smugglers-turn-to-svg-images/#:~:text=HTML%20smuggling%20is%20a%20technique,directly%20on%20the%20victim's%20device.
    - https://www.malwarebytes.com/blog/news/2021/11/evasive-maneuvers-html-smuggling-explained
    - Original research and analysis performed off of QakBot intelligence gathered at https://github.com/pr0xylife/Qakbot, https://www.malware-traffic-analysis.net/, and https://github.com/executemalware/Malware-IOCs
author: Micah Babinski
date: 2022/12/27
tags:
    - attack.s0650
    - attack.s0483
    - attack.initial_access
    - attack.defense_evasion
    - attack.execution
    - attack.t1564
    - attack.t1566.001
    - attack.t1566
    - attack.t1027
    - attack.t1027.006
    - attack.t1059
    - attack.t1204
    - attack.t1204.002
action: correlation
type: temporal
rule:
    - 1_win_zipfile_drop.yml
    - 2_win_susp_file_extraction.yml
    - 3_win_security_iso_mount.yml
    - 4_win_process_creation_ext_drive.yml
group-by:
    - ComputerName
    - User
timespan: 1h
ordered: true
falsepositives:
    - Unknown
level: high

다시 말하지만 시그마 상관관계 사양은 개발 중이며 변경될 수 있습니다. 그래도 이것은 Sigma 기능의 매우 유용한 확장이 될 것이므로 지금 미리 보기를 원합니다!

상관 관계 테스트

이 감지 개념이 구체화되고 내 상관 규칙의 형태로 가설이 개발됨에 따라 더 큰 샘플 크기로 감지를 테스트할 때였습니다. 나는 태깅된 맬웨어 샘플의 유용한 라이브러리를 제공하는 Abuse.ch의 MalwareBazaar 리포지토리에 의존했습니다. 나는 2022년 7월 11일부터 12월 22일까지 처음 본 날짜 범위의 pr0xylife에서 주로 보고하는 10개의 QakBot HTML 샘플을 다운로드했습니다. 랩 VM에서 샘플을 준비하고 처음 본 날짜와 "humanhash"에 따라 각 샘플의 이름을 지정했습니다. 속성("dakota-earth-mockingbird-march"와 같이 사람이 읽을 수 있는 임의의 고유한 단어 시퀀스):

테스트할 준비가 된 내 10가지 멋진 HTML 밀수 샘플

결과를 추적하기 위해 Google 스프레드시트에서 간단한 표를 만들었습니다.

희생 VM 호스트의 테스트 전 깨끗한 스냅샷을 만들어 각 테스트 후 되돌릴 수 있도록 하고 테스트를 시작했습니다. 10개의 샘플 중 7개를 테스트한 후, 4개의 빌딩 블록 시퀀스가 ​​완벽하게 적용되었습니다! 그러나 여덟 번째 샘플에 도달했을 때 체인의 네 번째 규칙은 실행되지 않았습니다. .lnk 파일이 cmd.exe 또는 wscript.exe 대신 RunDLL32.exe를 직접 호출했기 때문입니다. 괜찮았습니다. 시그마 규칙의 조건을 조정하고 다시 테스트한 결과 완벽한 일치를 얻었습니다! 저는 그 결과에 만족했고 탐지 사용 사례를 커뮤니티와 공유하게 되어 기뻤습니다.

보너스 라운드!

많은 QakBot 피싱 공격은 .html 첨부 파일을 사용하지 않고 대신 포함된 링크가 있는 악성 .pdf 파일 또는 손상된 웹 사이트에서 호스팅되는 zip 파일을 가리키는 구식 피싱 링크를 사용합니다. 내 탐지가 이러한 인스턴스도 포착할 수 있을 만큼 충분히 유연한지 테스트하기 위해 @ExecuteMalware가 관리하는 IOC 저장소의 최근 몇 가지 예에서 테스트했으며 이러한 URL 기반 드라이브 바이 공격도 탐지에 의해 포착되었음을 발견했습니다. 여기에 문서화된 파일에는 .wsf(Windows 스크립트 파일)도 포함되어 있었습니다. 이 파일 유형은 익숙하지 않았지만 그럼에도 불구하고 감지되었습니다.

최근 QakBot 공격 중에 전달된 Windows 스크립트 파일(.wsf)

탄력성을 위해 만세!

결론

축하합니다! 조밀하고 복잡한 주제에 대한 긴 게시물이 끝났습니다. 여기에서 참조된 모든 규칙을 찾을 수 있습니다 . 읽어 주셔서 감사합니다. QakBot, HTML Smuggling, Sigma 및 상관관계에 대한 제 설명이 즐거우셨기를 바랍니다. Sigma Correlations가 출시되어 정말 기쁩니다. 그것은 탐지 엔지니어링 커뮤니티에 큰 승리가 될 것이며 더 정교한 탐지 사용 사례를 공유할 수 있게 될 것입니다.

특히 체인 룰의 빌딩 블록 중 하나가 실패하여 조정이 필요한 것으로 나타났을 때 테스트가 어떻게 진행되었는지 정말 기뻤습니다! 결국, 당신의 작업이 이미 완벽하다고 생각한다면 왜 테스트합니까? 마지막으로, 이 경험은 내가 이미 믿기 시작한 것, 즉 우리가 이해하지 못하는 것을 감지할 수 없다는 사실을 깨닫게 해주었습니다. 실제 라이브 맬웨어가 무엇을 하는지 확인하려는 경우 실제 맬웨어에 대한 직접적인 경험을 대체할 수 없습니다.

이전 게시물에서 열광했던 Detection Lab 프로젝트 덕분에 이 실제 경험은 그 어느 때보다 많은 사람들에게 다가가고 있습니다. 마지막으로 pr0xylife, Brad(malware_traffic) 및 executemalware 덕분에 우리가 액세스, 분석 및 이해할 수 있도록 잘 문서화된 QakBot 맬웨어 샘플의 깨끗한 리포지토리를 제공합니다. 이것들은 진정한 교육의 보고입니다!

개선할 수 있는 방법에 대한 아이디어, 의견 또는 제안을 자유롭게 보내주십시오. 나는 아직 이것에 익숙하지 않으며 어떤 형태로든 정중한 피드백과 비평을 환영합니다.

언제나 그렇듯이 즐겁게 분석하세요!