
KMSAuto 크랙으로 위장한 다층 방어 무력화 툴킷, 단일 운영자 빌드 확인
윈도우 정품 인증 크랙 도구로 위장한 설치 파일이 실행되는 순간, 레지스트리 조작과 보안 프로세스 강제 종료라는 두 경로로 방어 기능이 동시에 무력화된다. CTX Team 분석 결과, Amadey 봇넷 로더·ClipBanker·AZORult를 포함한 다섯 개 페이로드 컴포넌트 전체가 두 개의 인증서 체인과 단일 PS2EXE 툴체인으로 묶여 있어 단일 운영자의 조립 정황이 드러났다.
윈도우 정품 인증 크랙 도구로 위장한 설치 파일이 실행되는 순간, 피해 시스템은 두 방향에서 동시에 방어 기능을 잃는다. 하나는 PowerShell 스크립트를 PE 바이너리로 컴파일한 killav 모듈이 보안 프로세스를 강제 종료하고, 다른 하나는 설치 파일 자체에 내장된 레지스트리 키 조합이 Windows Defender 기능을 비활성화한다. 이 두 단계가 완료된 뒤에야 비로소 실제 페이로드가 투하된다. CTX Team이 분석한 이번 캠페인은 Amadey 봇넷 로더, ClipBanker, 그리고 AZORult 자격증명 탈취 모듈 다운로드 시도까지 포함하는 다단계 금전 탈취 툴킷을 단일 운영자가 하나의 빌드 환경에서 조립했음을 보여준다. 다섯 개 페이로드 컴포넌트 전체가 정확히 두 개의 인증서 체인으로 묶이고, PS2EXE 툴체인과 PEiD 패커가 일관되게 적용돼 있다는 사실이 이 캠페인의 핵심 지문이다. 이번 캠페인에서 가장 먼저 눈에 띄는 것은 코드 서명 인증서의 분배 방식이다
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기