[Malware] Joe Sandbox 분석: 스크립트 생성과 지속성 흔적
Joe Sandbox 보고서의 스크립트 생성, 후속 실행, Registry 조회와 예약 작업 기록을 관찰 사실과 해석으로 나눠 정리합니다.
분석 대상
분석 대상: new_obfuscated_v3.5.vbs
분석 번호: 1975082
출처: Joe Sandbox 분석 보고서
조사 목적
Team 2의 File & Registry Detective 실습으로, 생성된 파일과 저장 경로, Registry 접근 내역에서 Persistence 증거를 조사했습니다. 기본 동적 분석의 파일·Registry 관찰 항목을 샘플의 실행 기록에 적용한 사례입니다.
아래 관찰은 수업 중 남긴 Joe Sandbox 보고서 기록을 기준으로 합니다. 샘플을 직접 재실행하거나 재부팅 후 동작을 검증한 결과는 아닙니다.
Evidence Board
| Evidence | Observation — 관찰 사실 | Interpretation — 해석 |
|---|---|---|
| 폴더 생성 | powershell.exe PID 6640이 C:\ProgramData\MicrosoftDefenderA를 생성했다. CreateDirectoryW 결과는 success or wait로 기록됐다. |
Microsoft Defender와 유사한 이름의 스크립트 보관 경로다. 정상 보안 프로그램처럼 보이려는 의도가 의심되지만 이름만으로 확정할 수는 없다. |
| 스크립트 파일 생성 | 같은 PowerShell 프로세스가 해당 폴더에 동일한 이름의 .ps1, .bat, .vbs 파일을 생성했다. 세 파일 모두 생성 성공에 해당하는 결과가 기록됐다. |
여러 스크립트를 연결해 후속 실행을 구성한 흔적이다. |
| 배치 파일 내용 | 생성된 .bat는 같은 폴더의 .ps1을 ExecutionPolicy Bypass, NoProfile, WindowStyle Hidden 옵션으로 실행한다. |
PowerShell 실행 정책을 우회하고 창을 숨겨 후속 스크립트를 실행하려는 동작이다. |
| 생성 파일의 실제 사용 | PowerShell PID 7324의 명령줄에서 생성된 .ps1 경로가 확인됐다. |
파일 생성에 그치지 않고 후속 실행에 사용됐다는 증거다. |
| 예약 작업 관련 기록 | 보고서의 Simulations → Behavior and APIs에 MicrosoftDefenderA-{1213-43243-12343-436775546-232-123} 작업과 같은 이름의 .vbs를 실행한 기록이 있다. |
예약 작업을 이용한 재실행 구조를 시사한다. 다만 샌드박스의 작업 실행 기록이므로 재부팅 후 자동 실행까지 검증됐다고 단정할 수는 없다. |
| 레지스트리 값 조회 | wscript.exe가 HKEY_CURRENT_USER\Control Panel\International\Geo의 Nation 값을 조회했다. |
사용자 국가·지역 환경을 확인한 흔적이다. 지역에 따른 실행 여부 판단 가능성은 있지만 조회만으로 목적을 확정할 수는 없다. |
| 레지스트리 변경 여부 | 확인한 Registry Activities에서는 조회·열기 등이 나타났으며 Run/RunOnce 값 생성·변경을 입증하는 기록은 확인하지 못했다. | 레지스트리 기반 지속성은 확인되지 않았다. 국가 설정 조회와 자동 실행 등록은 구분해야 한다. |
주요 파일 경로
공통 저장 폴더: C:\ProgramData\MicrosoftDefenderA\
MicrosoftDefenderA-{1213-43243-12343-436775546-232-123}.ps1MicrosoftDefenderA-{1213-43243-12343-436775546-232-123}.batMicrosoftDefenderA-{1213-43243-12343-436775546-232-123}.vbs
분석 결과
이 샘플은 Microsoft Defender와 유사한 이름의 폴더에 .ps1, .bat, .vbs 파일을 생성했습니다.
후속 PowerShell 명령줄에서도 생성된 .ps1 경로가 확인돼 파일 생성과 실행의 연결을 볼 수 있습니다.
예약 작업과 관련된 VBS 실행 기록은 지속성을 조사할 단서입니다.
다만 Simulations의 실행 기록만으로 샘플이 작업을 등록한 과정이나 재부팅 후 자동 실행까지 확인했다고 볼 수는 없습니다.
Registry에서 확인된 행위는 국가 설정 조회이며 Run/RunOnce 기반 자동 실행 등록은 확인되지 않았습니다. 지역 정보를 읽은 목적도 이 기록만으로 확정하기 어렵습니다.
남은 확인 사항
- VBS의 역할
- 생성 파일과 예약 작업 기록에 등장하므로 후속 실행을 이해하는 데 중요한 단서
- VBS 본문에서 무엇을 호출하는지는 현재 기록으로 알 수 없음
- 스크립트 실행 관계
- BAT가 PS1을 실행하는 내용은 확인
- VBS가 BAT를 거쳐 PS1을 실행하는지, 다른 경로를 사용하는지는 추가 확인 필요
- 예약 작업의 등록과 실행 조건
- 작업 생성 명령, 등록 결과, Trigger를 확인해야 지속성 방식 판단 가능