APT회원 전용
APT

로더가 만든 두 파일, 해시와 실행 관계로 역할 드러나

윈도 구성요소처럼 보이는 두 파일은 로더가 생성했고, 같은 내용의 파일이 로더의 자식 프로세스로 실행됐다. 별도 분석에서는 사용자 경로의 실행과 그 경로를 가리키는 Run 설정도 확인돼, 파일명만으로는 드러나지 않는 역할을 보여 준다.

2026년 10월 8일 07:20 (UTC+9)최근 관측2026년 10월 8일심각도70글CTX Team행위자APT27TEMP.HippoIOC10MITRE43지역BRCOEGFRIL

Loader by Sexsoldier.exe를 분석한 샌드박스에서 svchost.exe와 conhost.exe가 함께 생성됐다. 두 이름은 윈도 구성요소를 연상시키지만, 실행이 기록된 곳은 시스템 디렉터리가 아니라 Windows Error Reporting(WER) 임시 디렉터리였다. 이들은 단순히 수상한 이름을 가진 파일일까, 아니면 로더가 전달한 뒤 실행과 자동 시작에 사용하는 별도 구성요소일까. CTX Threat Intelligence가 검토한 기록은 두 파일의 역할을 내용 식별값과 실행 관계로 좁혀 준다. 로더의 분석 보고서에는 서로 다른 두 실행 파일을 생성한 프로세스가 명시돼 있다. 다른 관찰에서는 이 파일들이 로더의 자식 프로세스로 실행됐으며, svchost.exe는 사용자 AppData 경로의 실행 및 그 경로를 가리키는 Run 값과 연결된다. conhost.exe로 전달된 파일도 별도 분석에서 다른 윈도식 이름으로 실행되고 자동 시작 설정의 대상이 됐다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence