Windows 10용 워드패드 애플리케이션에는 QBot 맬웨어 작업이 보안 제품의 탐지를 피하면서 시스템을 감염시키는 데 사용하기 시작한 DLL 하이재킹 취약점이 포함되어 있습니다.
DLL은 많은 프로그램에서 동시에 사용할 수 있는 루틴을 포함하는 라이브러리 파일입니다. 프로그램은 시작할 때 필요한 DLL을 로드하려고 합니다.
DLL에 대해 지정된 Windows 디렉터리를 살펴보고 발견되면 로드하여 이를 수행합니다. 그러나 실행 파일과 동일한 위치에 있는 DLL은 다른 모든 DLL보다 우선적으로 Windows 프로그램에 의해 먼저 로드됩니다.
위협 행위자가 유효한 이름과 동일한 이름으로 악성 DLL을 생성하고 이를 초기 Windows 검색 경로(종종 실행 파일과 동일한 위치)에 삽입하는 경우 프로세스를 DLL 하이재킹이라고 합니다. 해당 실행 파일이 실행될 때 신뢰할 수 있는 DLL 대신 악성 DLL을 로드하고 내부에서 찾은 모든 악성 명령을 실행합니다.

피싱 공격을 위해 이메일을 훔치는 QBot Malware
Qakbot이라고도 하는 QBot이라는 Windows 스파이웨어는 뱅킹 트로이 목마로 시작했지만 나중에는 맬웨어 드롭퍼로 변모했습니다. 멀웨어 운영의 도움으로 Black Basta, Egregor, Prolock을 포함한 랜섬웨어 갱단은 먼저 비즈니스 네트워크에 침투하여 갈취 캠페인을 시작할 수 있었습니다.
보안 전문가이자 Cryptolaemus의 구성원인 ProxyLife는 BleepingComputer에 새로운 QBot 피싱 작업이 Windows 10에서 실행 가능한 write.exe 워드패드 실행 파일의 DLL 하이재킹 취약점을 사용하여 시작되었다고 알렸습니다.
ProxyLife는 초기 피싱 이메일에 파일 다운로드 링크가 포함되어 있다고 알려주었지만 BleepingComputer는 해당 이메일을 받지 못했습니다.
누군가 링크를 클릭하면 원격 사이트에서 이름이 지정된 임의의 ZIP 아카이브가 다운로드됩니다.
Windows 10 워드패드 응용 프로그램 document.exe 및 DLL 파일 edputil.dll(DLL 하이재킹에 사용됨)이 모두 이 ZIP 패키지에 포함되어 있습니다.

Windows 10 워드패드 문서 편집기를 시작하는 데 사용되는 정품 Write.exe 실행 파일은 본질적으로 문서.exe 속성에서 볼 수 있듯이 파일입니다.

일반적으로 다음 위치에 있는 edputil.dll이라는 정품 DLL 파일 씨:WindowsSystem32 폴더는 document.exe가 실행될 때 즉시 로드됩니다.
그러나 실행 파일은 DLL 지정된 폴더에서 찾는 대신 edputil.dll을 로드하려고 할 때 document.exe 실행 파일과 동일한 위치에 있는 동일한 이름을 사용합니다.
악의적인 edputil.dll DLL이 생성되고 document.exe와 동일한 위치에 저장되기 때문에 공격자는 이제 DLL 하이재킹을 수행할 수 있습니다.
ProxyLife는 DLL이 로드될 때 악성코드가 C:를 활용한다고 BleepingComputer에 알렸습니다.Windows 시스템32컬.exe 원격 서버에서 PNG 파일로 위장한 DLL을 검색합니다.
다음 명령은 이 PNG 파일(실제로 DLL임)에서 rundll32.exe에 의해 수행됩니다.
rundll32 c:userspublicdefault.png,인쇄
Cobalt Strike(악용 후 위협 행위자가 먼저 손상된 장치에 대한 액세스 권한을 얻기 위해 사용하는 악용 후 툴킷) 및 기타 페이로드가 최종적으로 다운로드됨에 따라 큐봇 다른 피싱 공격에 사용할 이메일을 캡처하면서 백그라운드에서 계속 조용히 작동합니다.
이 장치를 기반으로 사용하면 네트워크가 측면으로 침투하여 종종 랜섬웨어 공격과 비즈니스 데이터 도난이 발생합니다.

위협 행위자들은 다음을 설치함으로써 큐봇 Windows 10 워드패드(write.exe)와 같은 평판이 좋은 도구를 통해 보안 제품은 바이러스를 유해한 것으로 식별하지 않습니다.
그러나 이전 운영 체제 버전에는 Curl 소프트웨어가 없기 때문에 curl.exe를 사용하면 이 감염 기술이 윈도우 10 이상.
이전 버전의 Windows는 지원이 중단된 후 단계적으로 중단되었으므로 일반적으로 문제가 되지 않습니다. 현재 QBot 작업은 최근 몇 주 동안 다른 감염 기술로 전환했지만 후속 캠페인에서 이전 전략으로 되돌아가는 것이 일반적입니다.
보안에 관심이 있으신 분들은 트위터 피싱 공격: 검증 수수료의 예상치 못한 부작용 또는 배틀넷 다운 배틀넷 DDoS 공격 설명(10/11)을 확인하시기 바랍니다.








