침해 사고 대응 및 악성코드 트리아지

디스크 증거 검토, 라이브 메모리 트리아지, 악성코드 행위 재구성을 다루는 실전형 DFIR 챌린지 프로젝트입니다.

Cybersecurity Engineer사이버 보안NmapLinux

💡 이 튜토리얼은 영어로 번역되었습니다. 원본을 보려면 영어로 전환

소개

이 고급 챌린지 전용 DFIR 프로젝트는 세 가지 핵심 사고 대응 워크플로를 복습합니다. 원시 이미지에서 증거를 카빙하고, 보존된 메모리 아티팩트에서 빠른 트리아지 단서를 추출하며, 의심스러운 Linux 실행 파일의 동작을 재구성합니다. 해시를 보존하고 지표를 분리해 인계 가능한 짧은 조사 결과를 작성합니다.

증거는 의도적으로 작고 합성된 데이터입니다. 실제 악성코드, 피해자 데이터, 활성 명령 제어 서비스에 노출되지 않으면서 명령줄 추론과 증거 처리 규율을 평가합니다.

학습 내용

  • 원시 증거 이미지를 기록된 SHA-256 체크섬으로 검증하기
  • Foremost로 삽입된 PDF를 카빙하고 복구 보고서 보존하기
  • ExifTool로 복구된 PDF 메타데이터에서 작성자와 제목 단서 추출하기
  • 제공된 메모리 아티팩트를 dd로 보존하고 해시 기록하기
  • strings로 의심스러운 프로세스와 원격 네트워크 지표 분리하기
  • 메모리 트리아지 결과를 운영 인계 문서로 요약하기
  • Linux ELF 샘플을 분류하고 하드코딩된 자격 증명 단서 추출하기
  • strace와 ltrace로 파일 시스템 활동과 시뮬레이션 C2 지표 재구성하기

추천 대상

이 과정은 Linux 명령줄 포렌식, 증거 해싱, 기본 메모리 트리아지, 바이너리 정적·동적 검사를 이미 연습한 숙련 학습자를 위한 것입니다. 작고 독립적인 복습 프로젝트를 원하는 예비 DFIR 분석가와 사고 대응 담당자에게 적합합니다.

선수 지식: 탄탄한 Linux 셸 및 텍스트 필터링 능력과 포렌식 무결성, 파일 카빙과 메타데이터, 읽을 수 있는 문자열 추출, ELF 파일, 시스템 및 라이브러리 호출, 사고 지표에 대한 이해가 필요합니다.

학습 환경: Ubuntu 22.04 LabEx VM에서 합성 원시 이미지, 작은 합성 메모리 아티팩트, 로컬로 컴파일된 무해한 ELF 시뮬레이터를 사용합니다. SHA-256 유틸리티, Foremost, ExifTool, file, strings, strace, ltrace가 포함됩니다.

자주 묻는 질문

초보자를 위한 가이드형 과정인가요?

아닙니다. 세 개의 고급 챌린지형 평가로 구성됩니다. 필요한 증거와 출력은 정의되지만 명령 구성, 올바른 단서 추출, 결과 정리는 직접 수행해야 합니다.

실제 악성코드나 피해자 데이터를 다루나요?

아닙니다. 디스크 이미지, 메모리 내용, 식별 정보, 네트워크 지표, 자격 증명은 합성 데이터입니다. 실행 파일은 설정 중 컴파일되는 무해한 C 프로그램이며 실제 악성코드 샘플이 아닙니다.

메모리 챌린지에서 Volatility를 사용하나요?

아닙니다. 제공된 작은 바이트 스트림을 보존하고 해시한 뒤 strings로 내장된 프로세스와 네트워크 단서를 복구합니다. Volatility 플러그인을 이용한 전체 메모리 이미지 분석이 아니라 빠른 명령줄 트리아지입니다.

샘플을 실행하며 안전한가요?

시뮬레이터를 strace와 ltrace 아래에서 로컬로 실행합니다. /tmp에 교육용 파일 하나를 만들고 가상 지표를 출력할 뿐 표시된 C2 도메인에 접속하거나 네트워크 연결을 만들지 않습니다.

강사

labby
Labby
Labby is the LabEx teacher.