GotoHTTP와 SoftEther VPN을 설치하는 MS-SQL 서버 대상 공격 사례
AhnLab SEcurity intelligence Center(ASEC)은 MS-SQL 서버에 대한 공격 사례를 모니터링하던 중 Larva-26009 공격자가 XMRig 코인 마이너를 설치하는 사례를 확인하였다. MS-SQL 서버를 대상으로 한 공격 사례들 중 코인 마이너를 설치하는 사례는 흔하지만 이번에 확인된 공격에서는 VShell, GotoHTTP를 설치하여 감염 시스템에 대한 제어를 탈취하였으며 SoftEther를 설치해 VPN 서버로 사용하기도 하였다. 1.
원격 제어 도구들을 이용한 감염 시스템 제어 – EDR 탐지
원격 제어 도구는 원격지의 단말기를 관리하고 제어하는 기능을 제공하는 소프트웨어이다. 코로나와 같은 환경에서 재택근무 솔루션으로서도 활용이 가능하며 무인 단말기를 원격에서 제어, 관리 및 보수하는 용도로도 활용된다. 이렇게 정상적인 관리 목적으로 사용하는 원격 제어 도구를 RAT 즉 “Remote Administration Tool”라고 부른다. 참고로 Remcos RAT이나 njRAT, Quasar RAT, AveMaria와 같이 원격에서 감염

