๋ณด์/CTF
[ํฌ๋ ์] OlympicDestroyer - Volatility Contest 2018
vinn๐ฉ๐ป
2024. 11. 19. 01:11
728x90
[๋ฌธ์ ]
https://www.kaspersky.com/blog/olympic-destroyer/21494/
Olympic Destroyer: who hacked the Olympics?
Experts from Kaspersky Lab studied digital evidence related to the hacking attack on the 2018 Olympics in search of the actual attacker.
www.kaspersky.com
- ์ฌ๋ฆผํฝ ๋ด๋น์๊ฐ ์์ ํ ์ผ์ ์ ๋ฐ์ดํธ ๋ฉ์ผ์ ์ฒจ๋ถ๋ ํ์ผ Olympic_Session_V10์ ์คํํจ์ผ๋ก์จ ์ ์ฑ์ฝ๋์ ๊ฐ์ผ
- ํด๋น ํ์ผ์์ ํฐ๋ฏธ๋์ ์ด๊ณ ์ด์์ฒด์ ๋ฅผ ์์๋ด๊ธฐ ์ํด volatility -f "filename" imageinfo ๋ช ๋ น์ด๋ฅผ ์ ๋ ฅ.
- ํ๋ก์ธ์ค ๋ฆฌ์คํธ ๋ถ์์ ์ํด volatility -f "filename" --profile="์ด์์ฒด์ " pslist ์ ๋ ฅํด์ ํ๋ก์ธ์ค ๋ฆฌ์คํธ ์ถ์ถ(์ด์์ฒด์ = Win7SP1x86_23418)
- ๊ทธ๋ค์ pslist.log ํ์ผ์ notepad++ ํ๋ก๊ทธ๋จ์ ํตํด ๋ถ์ํด ๋ณด๋ OlympicDestroy๋ฅผ ํฌํจํ์ฌ ocxip.exe, teikv.exe, _xut.exe ๋ฑ์ ์ผ๋ฐ์ ์ธ ์์คํ ํ๋ก์ธ์ค์ ์ผ์นํ์ง ์๋ ์ด๋ฆ๊ณผ ํ๋ ํจํด์ ๋ณด์ด๋ฉฐ, OlympicDestroy๋ ๋ค๋ฅธ ์์ฌ์ค๋ฌ์ด ํ๋ก์ธ์ค๋ฅผ ์์ฑํ๋ ๋ถ๋ชจ ํ๋ก์ธ์ค๋ก ๋ณด์ธ๋ค๊ณ ์๊ฐํ์ต๋๋ค.
- ๋ํ, OSPPSVC.EXE๋ ์ด๋ฒ ์ฌ๊ฑด์ด ์์ ์ ํตํ ์นจ์ ์ผ๋ก ์ผ์ด์ง ์ผ์ด๊ธฐ ๋๋ฌธ์ ์ด ํ๋ก์ธ์ค๋ ์์ฌ์ค๋ฝ์ต๋๋ค.
- ๊ทธ๋ค์ ํ์ผ์ ์ถ์ถํ๊ธฐ ์ํด filescan ๋ช ๋ น์ด๋ฅผ ์ ๋ ฅํ๊ณ ์์ ์์ฌ์ค๋ฌ์ด ํ์ผ๋ค์ ์คํ์ ์ ์ถ์ถํ์ต๋๋ค.
- .\volatility_2.6_win64_standalone.exe -f "Windows 7-1a1299dc.vmem" --profile=Win7SP1x86_23418 dumpfiles -Q 0x000000007fc8b888 -D ./ -n
- ๋จผ์ OlympicDestroy ํ์ผ์ ์คํ์ ์ ์ถ์ถํด์ ์์ ๋ช ๋ น์ด๋ฅผ ์ ๋ ฅํด์ ํ์ผ์ ์ถ์ถํ์ต๋๋ค.
- ์ถ์ถํ์๋ง์ ์ ์ฑ์ฝ๋๋ก ์ธ์๋์ด ๋ณด์ ํ๋ก๊ทธ๋จ์ผ๋ก ์ฐจ๋จ์ด ๋์ต๋๋ค.
- ๊ทธ๋ค์ ocxip.exe ํ์ผ์ ์คํ์ ์ ์ถ์ถํด ํ์ผ์ ์ถ์ถํ์ต๋๋ค.
- ocxip.exe ํ์ผ ๋ํ ๋ฐ๋ก ์ ์ฑํ์ผ๋ก ๊ฐ์ง๋์ด ์ฐจ๋จ์ด ๋์ต๋๋ค.
- ๊ทธ๋ค์์๋ teikv.exe ํ์ผ๊ณผ _xut.exe๋ ์ถ์ถํ์ต๋๋ค.
- ๋ ๋ค ์ ์ฑํ์ผ์์ ํ์ ํ์ต๋๋ค.
- ๋ง์ง๋ง์ผ๋ก, OSPPSVC.EXEํ์ผ๋ ์ถ์ถํด์ ๋ถ์ํ๋๋ ์์ฌ์ค๋ฌ์ด ํ์ผ์ด์์์ ํ์ธํ์ต๋๋ค.