
FILE회원 전용
FILEPNG 이름의 DLL, 원격 데스크톱 서비스 로딩 대상으로 지정
분석 기록에서 이미지 확장자로 생성된 파일이 DLL로 확인됐고, 별도 기록에서는 같은 경로가 TermService의 ServiceDLL 값으로 지정됐다. PowerShell 아래의 서비스 시작 명령과 RDP 포트 변경도 서비스 재구성 시도를 뒷받침하지만, 실제 DLL 로딩이나 원격 접속 성공은 확인되지 않았다.
2026년 10월 10일 23:23 (UTC+9)최근 관측2026년 10월 10일심각도100글CTX Team행위자TA505Hive0065IOC23
윈도 원격 데스크톱 서비스의 DLL 경로에 이미지처럼 보이는 파일이 지정됐다. 샌드박스 기록에서 TermService의 ServiceDLL 값은 C:\Windows\branding\mediasrv.png를 가리켰다. 같은 실행 파일을 분석한 다른 기록에서는 그 경로에 생성된 파일의 내용이 실제로 64비트 윈도 DLL임을 해시로 확인할 수 있다. 왜 원격 데스크톱 서비스가 PNG 확장자의 파일을 불러오도록 설정됐을까. CTX Threat Intelligence가 확보한 분석 기록은 단순한 파일 위장을 넘어, 원격 데스크톱 관련 서비스의 구성을 바꾸려는 시도를 보여 준다. 실행 파일은 PowerShell을 통해 임시 디렉터리의 스크립트를 호출했고, 그 PowerShell 아래에서 서비스 시작 명령들이 실행됐다. 별도 분석에서는 서비스 DLL 경로와 RDP 포트 설정이 변경됐다. 핵심은 악성코드 분류명이 아니라 파일 배치, 스크립트 실행, 서비스 설정이 가리키는 공통된 목적이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence