
FILE회원 전용
FILE위장한 RuntimeBroker 드롭퍼, 이중 방어회피 노려
WmiPrvSE로 내부명을 감추고 runtimebroker.exe로 배포된 드롭퍼가 Realtek 저작권을 사칭하면서도 코드 서명 없이 이름만으로 초기 탐지를 피하려 한다. 샌드박스 두 곳 모두 악성으로 판정했고, 디버거 탐지와 실행 지연이라는 정적·동적 이중 회피 장치가 함께 발견됐다.
2026년 8월 31일 23:10 (UTC+9)최근 관측2026년 8월 31일심각도100글CTX Team행위자Wizard SpiderGrim SpiderIOC10MITRE34지역CHJO
신원위장부터 안티디버깅까지, 하나의 실행 파일에 층층이 쌓아 올린 방어회피 장치가 관측됐다. 파일 내부 이름은 WmiPrvSE, 실제 배포 시 파일명은 runtimebroker.exe, 저작권 표기는 2022년 Realtek Semiconductor 앞으로 돼 있고 제품 필드에는 "Volume Shadow Copy Service"라는 문구까지 박혀 있다. 그런데 이 파일에는 코드 서명 자체가 없다. 즉 이 드롭퍼는 정식 인증서로 정당성을 얻는 대신, 순수하게 이름과 저작권 문자열만으로 백신·EDR의 첫 눈길을 피해 가려는 셈이다. 서명이라는 신뢰의 껍데기를 포기하면서까지 위장에 매달린 이 선택은, 운영자가 서명 인프라를 갖추지 못했거나 애초에 정찰 단계 필터링만 통과하면 충분하다고 판단했음을 시사한다. VirusTotal 기준 탐지율은 44/76으로 절반을 겨우 넘는 수준이지만, 판정의 무게는 정적 시그니처가 아니라 행위 분석에서 나온다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence