아비투스
·
공부 외/책
보호되어 있는 글입니다.
1. MBR and GPT Analysis : Boot Process
·
리버싱/포렌식
DISK는 데이터를 담아두는 큰 빌딩이라고 생각하면 된다.하지만 이것들을 어떻게 정리할 것인가가 문제다. 이를 해결하기 위해 DISK는 여러 Partition으로 나눈다.ex) OS 데이터는 특정 구간에 / 사용자 데이터는 다른 구간에...이러한 파티션이 알파벳을 따서 C,D,E 드라이브가 된다. 우리가 이번에 배우려고 하는 파티션은 MBR과 GPT이다.이들은 DISK 가장 첫 부분에 위치해있고DISK의 파티션에 대한 청사진(=map for all of the partitions)을 담고있다.= 공격의 대상이 되기 좋다.ex) Bootkits MBR과 GPT는 컴퓨터가 부팅되기 위해 가장 핵심적으로 필요한 요소다. 1. Power-On the SystemCPU에서 전기 신호를 가장 먼저 인식하면CPU는 ..
스레드 풀 (Thread Pool) 이란
·
리버싱
옛날 소켓 프로그래밍 시간을 떠올려 봤을 때,서버/프로그램은 요청이 들어오면 1개의 요청에 대해 1개의 스레드를 생성했다. 하지만 이를 자원 효율의 관점에서 생각해본다면- 요청이 들어오면 Thread가 생긴다. - 처리가 끝나면 Thread는 버려진다. 즉, 이러한 방식은 한 명의 고객이 왔을 때새로운 요리사를 고용하여 고객을 응대하고, 그 고객이 떠나면 그냥 내팽겨치는 꼴이 된다. 이러한 방식에서는 Thread가 무한히 생겨날 수 있으며, 메모리나 여타 자원을 낭비하게 된다. 그렇다면 Thread를 무한정 생성함으로써 생겨나는 문제를 방지하면서서버에서 요청을 처리하기 위해 나온 개념이 Thread Pool이다. 📌Thread Pool: Thread Pool 방식은 아래 사진과 같다. ➡️ 요청을 처..
[ KISA 악성코드 분석 ] 2. 임포트 매커니즘
·
리버싱/악성코드
보호되어 있는 글입니다.
[ KISA 악성코드 분석 ] 1. 윈도우 실행 파일에 대한 이해 / 가상 주소 공간
·
리버싱/악성코드
보호되어 있는 글입니다.
모두를 위한 리버싱 지침서 ch1
·
리버싱
보호되어 있는 글입니다.
VSS(Volume Shadow Copy Service) 란?
·
리버싱/악성코드
Volume Shadow Copy Service : 한 파일에 대해, 특정 시점의 복사본을 만들어 사용 VSS는 디지털 포렌식과 랜섬웨어 분석 시에 많이 발견되는 개념이다.특정 악성코드(랜섬웨어)에서는 VSS 삭제 루틴이 포함될 때가 있는데, 그 이유와 개념을 함께 알아보자. 📌사용 배경데이터 백업이 필요하지만 프로세스가 종료되는 시점이 없다. ➡️ 특정 시점의 디스크를 저장해두자. == Snapshot 하지만 디스크 모든 내용을 복사하기에는 너무 부하가 커진다.따라서 대표적인 3가지 종류의 VSS를 알아보자. - 종류 : [ 전체 복사 / Copy on Writing / Redirect on Write ] 주로 전체 복사보다는 Copy on Writing 이나 Redirect on Write를 ..
CVE-2026-31431 / Copy Fail
·
리버싱/분석
1. 개요원인➡️ authencesn 모듈 AF_ALG + splice()를 사용하여 타겟 파일에 대해 수정할 수 있는 취약점이 발생했다. AEAD(Authenticated Encryption with Associated Data) 와 같이 인증과 암호화를 동시에 처리하는 연산을 사용하는 과정에서 일반 유저가 메모리에서 제어 가능한 4바이트 데이터를 조작하여READ_ONLY 파일의 페이지 캐시에 Write하는 문제가 발생한다. 2. 배경 지식2-1) AF_ALG: 리눅스 커널에서 제공하는 '암호화 서브시스템'에 대한 유저 인터페이스 Address Famliy - Algorithm의 줄임말이며, 유저 레벨 애플이 소켓 API를 통해 커널 암호화 알고리즘을 활용할 수 있는 도구. 하지만 현 취약점에서 문제가..
CVE-2022-0847
·
리버싱/분석
1. 개요1-1) 원인 copy_page_to_iter_pipe 및 push_pipe 함수에서새로운 파이프라인 버퍼 구조체에서 flags 변수에 대해 제대로 초기화 되지 않았음. 1-2) 피해 권한을 가지고 있지 않는 사용자도이를 통해 READ-ONLY 파일에 WRITE 하여 시스템 권한 상승 가능 2. 배경 지식 2-1) 파이프 2-2) 페이지 캐시 2-3) 파이프 버퍼의 플래그 값에 다른 차이 2-4) splice() :소스 파일의 페이지 캐시에 파이프를 통해 Write한다.따라서 데이터를 커널에 복사하여 전달하는 것이 아니라, 바로 페이지 캐시에 들어간다. 유저 버퍼 -> 커널 복사 -> 파일 형식이 아니라, A페이지 캐시-> 파이프 버퍼(주소 참조) -> B페이지 캐시 로 바로 반영시킨다.3..
CVE-2024-38063 분석
·
리버싱/분석
보호되어 있는 글입니다.