C&C회원 전용
C&C

십 년 묵은 깨진 바이너리, 여전히 엔진 13개 우회

2015년 제출된 임포트 0개짜리 Win32 인젝터가 45/58 탐지율에도 13개 엔진을 여전히 속이고 있다. 고엔트로피 `.ext` 섹션과 물리적으로 불가능한 크기 값은 정적 파서를 겨냥한 구조적 조작으로 보이며, 배후에는 37개 IP로 흩어진 저신뢰 인프라가 자리한다.

2026년 7월 5일 11:49 (UTC+9)최근 관측2026년 7월 5일심각도100CTX TeamIOC43MITRE31지역US

VirusTotal 기준 45/58개 엔진이 악성으로 판정하면서도 13개 엔진이 여전히 놓치는 Win32 실행 파일 한 점이 있다. 해시 14e9e0bee5f6…9bfaa9b, 최초 제출일은 2015-10-21로, 이미 십 년 넘게 위협 인텔리전스 생태계를 떠돌고 있는 샘플이다. 파일 자체는 신규성이 전혀 없다. 그런데도 이 샘플이 다시 주목받는 이유는 단순하다 — import 테이블이 완전히 비어 있고(import_count 0), .ext라는 이름의 섹션이 엔트로피 7.95를 기록하면서 실제로는 존재할 수 없는 크기(4,278,227,200바이트)로 기록돼 있다는 점이다. 정상적인 PE 링커가 만들어낼 수 없는 이 구조는 태그 corrupt, overlay로 분류돼 있으며, 여기에 via-tor 태그까지 붙어 있어 이 파일이 Tor 익명화 채널을 거쳐 유통·수집된 정황을 시사한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence