[Malware] Joe Sandbox 분석: 스크립트 생성과 지속성 흔적

Joe Sandbox 보고서의 스크립트 생성, 후속 실행, Registry 조회와 예약 작업 기록을 관찰 사실과 해석으로 나눠 정리합니다.

분석 대상

분석 대상: new_obfuscated_v3.5.vbs
분석 번호: 1975082
출처: Joe Sandbox 분석 보고서

조사 목적

Team 2의 File & Registry Detective 실습으로, 생성된 파일과 저장 경로, Registry 접근 내역에서 Persistence 증거를 조사했습니다. 기본 동적 분석의 파일·Registry 관찰 항목을 샘플의 실행 기록에 적용한 사례입니다.

아래 관찰은 수업 중 남긴 Joe Sandbox 보고서 기록을 기준으로 합니다. 샘플을 직접 재실행하거나 재부팅 후 동작을 검증한 결과는 아닙니다.

Evidence Board

Evidence Observation — 관찰 사실 Interpretation — 해석
폴더 생성 powershell.exe PID 6640이 C:\ProgramData\MicrosoftDefenderA를 생성했다. CreateDirectoryW 결과는 success or wait로 기록됐다. Microsoft Defender와 유사한 이름의 스크립트 보관 경로다. 정상 보안 프로그램처럼 보이려는 의도가 의심되지만 이름만으로 확정할 수는 없다.
스크립트 파일 생성 같은 PowerShell 프로세스가 해당 폴더에 동일한 이름의 .ps1, .bat, .vbs 파일을 생성했다. 세 파일 모두 생성 성공에 해당하는 결과가 기록됐다. 여러 스크립트를 연결해 후속 실행을 구성한 흔적이다.
배치 파일 내용 생성된 .bat는 같은 폴더의 .ps1ExecutionPolicy Bypass, NoProfile, WindowStyle Hidden 옵션으로 실행한다. PowerShell 실행 정책을 우회하고 창을 숨겨 후속 스크립트를 실행하려는 동작이다.
생성 파일의 실제 사용 PowerShell PID 7324의 명령줄에서 생성된 .ps1 경로가 확인됐다. 파일 생성에 그치지 않고 후속 실행에 사용됐다는 증거다.
예약 작업 관련 기록 보고서의 Simulations → Behavior and APIsMicrosoftDefenderA-{1213-43243-12343-436775546-232-123} 작업과 같은 이름의 .vbs를 실행한 기록이 있다. 예약 작업을 이용한 재실행 구조를 시사한다. 다만 샌드박스의 작업 실행 기록이므로 재부팅 후 자동 실행까지 검증됐다고 단정할 수는 없다.
레지스트리 값 조회 wscript.exeHKEY_CURRENT_USER\Control Panel\International\GeoNation 값을 조회했다. 사용자 국가·지역 환경을 확인한 흔적이다. 지역에 따른 실행 여부 판단 가능성은 있지만 조회만으로 목적을 확정할 수는 없다.
레지스트리 변경 여부 확인한 Registry Activities에서는 조회·열기 등이 나타났으며 Run/RunOnce 값 생성·변경을 입증하는 기록은 확인하지 못했다. 레지스트리 기반 지속성은 확인되지 않았다. 국가 설정 조회와 자동 실행 등록은 구분해야 한다.

주요 파일 경로

공통 저장 폴더: C:\ProgramData\MicrosoftDefenderA\

분석 결과

이 샘플은 Microsoft Defender와 유사한 이름의 폴더에 .ps1, .bat, .vbs 파일을 생성했습니다. 후속 PowerShell 명령줄에서도 생성된 .ps1 경로가 확인돼 파일 생성과 실행의 연결을 볼 수 있습니다.

예약 작업과 관련된 VBS 실행 기록은 지속성을 조사할 단서입니다. 다만 Simulations의 실행 기록만으로 샘플이 작업을 등록한 과정이나 재부팅 후 자동 실행까지 확인했다고 볼 수는 없습니다.

Registry에서 확인된 행위는 국가 설정 조회이며 Run/RunOnce 기반 자동 실행 등록은 확인되지 않았습니다. 지역 정보를 읽은 목적도 이 기록만으로 확정하기 어렵습니다.

남은 확인 사항

참고 자료