리눅스 프로세스 이름 가장, (6월 24일 수요일) 노트

리눅스 프로세스 이름 가장, (6월 24일 수요일)

이전 다이어리에서 스택 문자열(stack strings)[1]에 대해 실제 예시와 함께 이야기했습니다. SEC670 수업 이후로 악성코드 난독화 기법에 더욱 관심을 갖게 되었습니다. 프로세스 이름을 살펴보았습니다. 컴퓨터에서 실행 중인 프로세스를 나열할 때 보이는 것을 신뢰할 수 있을까요? 루트킷에 직면했을 때 악성 프로세스는 단순히 숨겨질 수 있습니다(프로세스를 나열하는 API 호출 또는 명령이 조작되었을 수 있습니다). 하지만 악성 프로세스는 이름을 위장하여 의심스럽지 않은 이름으로 흉내 낼 수도 있습니다. 이 기법(MITRE ATT&CK 프레임워크의 T1036[2])은 많은 캠페인에서 공격자들에 의해 사용되었습니다. Velvet Ant 중국 그룹[3]의 좋은 예시입니다. 목표는 "악성코드" 프로세스 이름을 보안 분석가의 눈에 띄지 않거나 보안 제어를 우회하는 것으로 대체하여 숨기는 것입니다.
CdXz5zHNQW_8mkIrJGmMB.png