[Incident Response] T1086 PowerShell
·
Incident Response/Execution
[Incident Response] T1086 PowerShell (1) Execution이란? 공격자는 내부 네트워크에서 악의적인 코드를 실행하고자 노력 로컬이나 원격 시스템에서 악의적인 코드를 실행하는 기술로 구성 절차(Procedure)를 진행하기 위해 다른 모든 전술(Tactis)의 기술(Techniques)과 짝을 이루어 활용 예시 LNK 파일 내에 포함된 Powershell 명령 행 실행 스피어피싱(Spearphishing) 메일 내에 .hta 확장자인 파일을 포함하여 실행하도록 유도 (2) Powershell이란? PowerShell은 Windows 운영체제에 포함된 강력한 대화식 명령줄 인터페이스 및 스크립팅 환경 공격자는 PowerShell을 사용하여 정보 검색 및 코드 실행을 비롯한 여..
[Incident Response] T1170 Mshta
·
Incident Response/Execution
[Incident Response] T1170 Mshta (1) Execution이란? 공격자는 내부 네트워크에서 악의적인 코드를 실행하고자 노력 로컬이나 원격 시스템에서 악의적인 코드를 실행하는 기술로 구성 절차(Procedure)를 진행하기 위해 다른 모든 전술(Tactis)의 기술(Techniques)과 짝을 이루어 활용 예시 LNK 파일 내에 포함된 Powershell 명령 행 실행 스피어피싱(Spearphishing) 메일 내에 .hta 확장자인 파일을 포함하여 실행하도록 유도 (2) Mshta란? Mshta.exe는 Microsoft HTML 응용 프로그램(HTA)을 실행하는 유틸리티 HTA는 Internet Explorer와 동일한 모델 및 기술을 사용하지만 브라우저 외부에서 실행하는 독립 ..
[Incident Response] T1118 InstallUtil
·
Incident Response/Execution
[Incident Response] T1118 InstallUtil (1) Execution이란? 공격자는 내부 네트워크에서 악의적인 코드를 실행하고자 노력 로컬이나 원격 시스템에서 악의적인 코드를 실행하는 기술로 구성 절차(Procedure)를 진행하기 위해 다른 모든 전술(Tactis)의 기술(Techniques)과 짝을 이루어 활용 예시 LNK 파일 내에 포함된 Powershell 명령행 실행 스피어피싱(Spearphishing) 메일 내에 .hta 확장자인 파일을 포함하여 실행하도록 유도 (2) InstallUtil이란? InstallUtil은 .NET 바이너리에 지정된 특정 설치 관리자 구성 요소를 실행하여 리소스를 설치 및 제거할 수 있는 명령줄 유틸리티 Windows 시스템에서 .NET 디렉..
[Incident Response] T1061 Graphical User Interface
·
Incident Response/Execution
[Incident Response] T1061 Graphical User Interface (1) Execution이란? 공격자는 내부 네트워크에서 악의적인 코드를 실행하고자 노력 로컬이나 원격 시스템에서 악의적인 코드를 실행하는 기술로 구성 절차(Procedure)를 진행하기 위해 다른 모든 전술(Tactis)의 기술(Techniques)과 짝을 이루어 활용 예시 LNK 파일 내에 포함된 Powershell 명령행 실행 스피어피싱(Spearphishing) 메일 내에 .hta 확장자인 파일을 포함하여 실행하도록 유도 (2) Graphical User Interface란? GUI는 운영체제와 상호 작용하는 일반적인 방법 공격자는 일반적으로 Command-Line Interface 대신 원격 데스크톱 프로..
[Incident Response] T1203 Exploitation for Client Execution
·
Incident Response/Execution
[Incident Response] T1203 Exploitation for Client Execution (1) Execution이란? 공격자는 내부 네트워크에서 악의적인 코드를 실행하고자 노력 로컬이나 원격 시스템에서 악의적인 코드를 실행하는 기술로 구성 절차(Procedure)를 진행하기 위해 다른 모든 전술(Tactis)의 기술(Techniques)과 짝을 이루어 활용 예시 LNK 파일 내에 포함된 Powershell 명령행 실행 스피어피싱(Spearphishing) 메일 내에 .hta 확장자인 파일을 포함하여 실행하도록 유도 (2) Exploitation for Client Execution이란? 예상치 못한 동작으로 이어질 수 있는 안전하지 않은 코딩 방식으로 인해 소프트웨어에 취약점이 존재할..
[Incident Response] T1173 Dynamic Data Exchange
·
Incident Response/Execution
[Incident Response] T1173 Dynamic Data Exchange (1) Execution이란? 공격자는 내부 네트워크에서 악의적인 코드를 실행하고자 노력 로컬이나 원격 시스템에서 악의적인 코드를 실행하는 기술로 구성 절차(Procedure)를 진행하기 위해 다른 모든 전술(Tactis)의 기술(Techniques)과 짝을 이루어 활용 예시 LNK 파일 내에 포함된 Powershell 명령행 실행 스피어피싱(Spearphishing) 메일 내에 .hta 확장자인 파일을 포함하여 실행하도록 유도 (2) Dynamic Data Exchange란? Windows DDE(Dynamic Data Exchange)는 응용 프로그램 간의 일회성 또는 연속 프로세스 간 통신(IPC)을 위한 클라이언..