파일 시그니처, 확장자 모음
·
misc
파일 시그니처분류포맷헤더 시그니처푸터 시그니처NOTE압축ZIP50 4B 03 04 (PK)——압축7Z37 7A BC AF 27 1C (7z)——문서PDF25 50 44 46 (%PDF)25 25 45 4F 46 (%%EOF)—문서DOCX / XLSX / PPTX50 4B 03 04 (PK)—ZIP과 구조 동일(OOXML 문서 구조)그림PNG89 50 4E 47 0D 0A 1A 0A (PNG)49 45 4E 44 AE 42 60 82 (IEND)—그림JPG(JPEG)FF D8 FF E0 xx xx 4A 46 49 46 (JFIF)FF D9— 파일 확장자분류 확장자 비고분류확장자NOTE압축.zip, .rar, .7z, .tar, .gz 문서.pdf.doc / .docx.xls / .xlsx.ppt / .p..
[KISA 아카데미][중급] 악성 문서파일 분석(MS) 훈련 - 6. 악성 MS오피스 문서 분석 VBA 매크로 Word 문서 2
·
온라인교육/KISA아카데미
1. 악성 MS 워드 문서 트리아지1. 파일 시그니처 및 정보 추출Hexdump 를 이용해 시그니처 추출, file 을 이용해 메타 정보 추출 압축해제 후 살펴보면, OOXML 포맷의 구성요소1. [Content_Types].xml: 문서 내에 포함된 모든 파트(파일)들의 MIME 타입을 정의한다. 문서가 어떤 유형의 콘텐츠로 구성되어 있는지 확인할 수 있다.2. _rels 폴더: 문서 내 각 파트들의 관계(relationships)를 정의하는 XML 파일들이 포함되어 있다. 예를 들어, _rels/.rels는 문서의 최상위 관계를, word/_rels/document.xml.rels는 문서 본문(document.xml)과 연결된 관계를 정의한다. 외부 연결이나 삽입된 객체에 대한 정보가 이 ..
[KISA 아카데미][중급] 악성 문서파일 분석(MS) 훈련 - 5. 악성 MS오피스 문서 분석 VBA 매크로 Word 문서 Part 1+2
·
온라인교육/KISA아카데미
1. 악성 MS 워드 트리아지1. file 을 통한 분석 2. yara64 를 통한 분석yara 옵션-w : 경고문구 비활성화-m : 작성된 yara 룰에 대한 설명, 메타데이터 출력-s : yara룰과 일치된 문자열 출력-g : yara룰의 태그값을 출력 3. oleid 를 통한 분석기대효과 : 문서 파일내에 의심스러운 객체가 포함되어 있는지 식별 4. olevba 를 통한 분석Document_open문서가 실행될때 매크로 실행Create, showwindow, CreateObject파일 및 응용 프로그램 시스템 명령 실행 의심, 은닉화 의심Chr, Hex Strings, Base64 Strings난독화 의심VBA Stomping[2]VBA 매크로 파싱결과 P-code가 생성된다. 그러나 공격자는..
IDA Free for Ubuntu 24.04.2 LTS
·
misc
1. IDA Free 설치hex-rays 접속https://my.hex-rays.com/ My Hex-Rays Account my.hex-rays.com 회원가입 후 로그인, 이메일을 바탕으로 ida free 라이선스 key 요청(즉시발급된다.) 실행chmod +x ida-free-pc_90_x64linux.run ./ida-free-pc_90_x64linux.run 2. 라이선스 키 세팅대시보드 접근https://my.hex-rays.com/dashboard/ My Hex-Rays Account my.hex-rays.com LIcenses - IDA Free Plan - Download hexlic 클릭 다운받은 hexlic를 ~/.idapro 하위로 이동mv idafree_.hexlic /home..
[KISA 아카데미][중급] 악성 문서파일 분석(MS) 훈련 - 4. 악성 MS오피스 문서 분석 VBA 매크로 XLSB 문서 Part 1+2
·
온라인교육/KISA아카데미
1. 악성 XLSB 문서 트리아지.xlsb 파일에서 b는 바이너리를 뜻한다. 왤까?.xlsb 파일은 zip 기반 컨테이너 OOXML 구조의 파일이나, 스프레드시트 데이터를 바이너리 파일 형식으로 저장한다.(빠름) 확장자를 .zip으로 변경후 unzip 하면 내부 파일들을 확인할수 있다. _rels : 패키지 자료와의 연관성을 정의docProps : ooxml 문서에 관련된 특성을 포함하는 파일목록 존재xl : 레이아웃, 구성요소등을 기능별로 정의[Content_Types].xml : 패키지 파트의 내용 타입의 리스트를 포함 1. oleid 를 통한 분석 2. strings64 를 통한 문자열 추출 3. olevba 를 통한 분석 4. 문서 열람을 통한 매크로 동작 확인 2. VBA 매크로 시트 ..
[KISA 아카데미][중급] 악성 문서파일 분석(MS) 훈련 - 3. 악성 MS오피스 문서 분석 VBA 매크로 PPAM 문서 Part 1+2
·
온라인교육/KISA아카데미
1. 악성 PPAM 문서 트리아지사전지식 : PPAM(Power Point Add-in Macro) 파일이란, MS의 PowerPoint 에서 사용하는 add-in 파일로 프레젠테이션 개발 목적으로 사용되는 파일이다. 이게 무슨 말인가 싶어서 좀 찾아보니, PowerPoint 를 사용할때 빌트인되어있는 기능외에 다른 기능을 추가하고 싶으면, ppam 파일을 생성해서 기능을 추가할수 있는 구조이다.(IDA와 IDA플러그인의 관계로 이해하면 된다.)또한, PPAM은 PPTM과 PPTX를 위한 플러그인이면서 동시에 OOXML 포맷을 갖는 ZIP 기반 패키지이다. 때문에 확장자를 ppam 에서 zip으로 변경하여 수동으로 압축해제한후 분석을 수행한다. 1. .xml 파일 확인 2. _rels/.rels 파일..