샌드박스에서의 동적 분석
Any.run 또는 Cuckoo Sandbox에서 악성 코드를 실행하고 프로세스 생성, 네트워크 호출, 파일 쓰기를 관찰합니다.
샌드박스에서의 동적 분석은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
동적 분석이란 무엇입니까
동적 분석은 통제된 환경에서 악성 코드를 실행하여 실제 동작을 관찰합니다. 여기에는 생성된 파일, 수정된 레지스트리 키, 연결된 네트워크, 생성된 프로세스가 포함됩니다. 동적 분석을 통해 정적 분석으로는 알 수 없는 정보를 확인할 수 있습니다.
샌드박스 아키텍처
샌드박스는 시스템 호출을 가로채는 모니터링 후크로 OS를 감쌉니다. 동작 로그는 모든 파일, 레지스트리, 네트워크, 프로세스 이벤트를 기록합니다. 널리 사용되는 샌드박스로는 Any.run(대화형), Cuckoo(자체 호스팅), Joe Sandbox가 있습니다.
격리된 실습 환경 설정
호스트 전용 네트워킹 또는 전용 VLAN과 함께 VMware나 VirtualBox를 사용하십시오. 샘플을 실행하기 전에 깨끗한 스냅샷을 생성하십시오. 분석 VM을 운영 네트워크에 연결하지 마십시오. 악성 코드가 네트워크 내 다른 시스템으로의 측면 이동을 시도할 수 있습니다.
Any.run에서 샘플 실행
샘플을 제출하고, 실시간 대화형 VM에서 동작을 관찰한 다음, 전체 동작 보고서를 다운로드하십시오. Any.run은 네트워크 지표, 프로세스 트리, 생성된 파일, MITRE ATT&CK 기법 태그를 자동으로 강조하여 보여 줍니다.
프로세스 트리 분석
프로세스 트리는 부모-자식 관계를 보여 줍니다. word.exe가 powershell.exe를 생성하고, powershell.exe가 다시 cmd.exe를 생성하는 것을 확인했다면 매크로 기반 드로퍼임을 나타냅니다. 예상하지 못한 자식 프로세스는 주요 침해 지표입니다.
네트워크 트래픽 분석
샌드박스 네트워크 캡처에는 DNS 쿼리(C2 도메인 확인), HTTP/S 비콘 통신, 데이터 유출이 나타납니다. 대상 IP, 포트, 사용자 에이전트 문자열, URI 패턴을 기록하십시오. 이 모든 항목이 네트워크 IOC가 됩니다.
파일 시스템 변경
악성 코드는 %TEMP%, %APPDATA% 또는 시스템 디렉터리에 페이로드를 생성하는 경우가 많습니다. 정상 바이너리를 교체하거나(DLL 하이재킹) 지속성 스크립트를 추가할 수도 있습니다. 생성, 수정, 삭제된 파일을 주의 깊게 모니터링하십시오.
레지스트리 수정
Run 키를 통한 지속성(HKCU\Software\Microsoft\Windows\CurrentVersion\Run), 서비스 설치(HKLM\SYSTEM\CurrentControlSet\Services), COM 하이재킹은 모두 샌드박스 로그의 레지스트리 이벤트로 나타납니다.
Cuckoo 샌드박스 자체 호스팅
Cuckoo는 Linux에서 실행되며 Windows VM을 분석 게스트로 관리합니다. REST API는 샘플을 받고 JSON 보고서를 반환하며 위협 인텔리전스 플랫폼과 연동됩니다. 사용자 지정 모듈을 사용하면 메모리 덤프와 네트워크 PCAP을 캡처할 수 있습니다.
샌드박스 탐지 회피
정교한 악성 코드는 샌드박스의 흔적을 확인합니다. 예를 들어 프로세스 수가 적거나, 마우스 움직임이 없거나, VM 레지스트리 키(VMware Tools)가 있거나, 특정 사용자 이름 패턴을 사용하거나, 가동 시간이 짧은지를 검사합니다. 회피를 막으려면 실제 하드웨어 또는 장시간 실행되는 샌드박스를 사용하십시오.
정적 분석과 동적 분석 결합
동적 분석은 정적 분석에서 제시한 내용을 확인해 줍니다. 정적 분석에서 의심스러운 가져오기 항목을 발견했다면 동적 분석을 통해 실제로 호출되었는지와 어떤 매개 변수가 사용되었는지를 확인할 수 있습니다. 이렇게 하면 완전한 동작 프로필을 작성할 수 있습니다.
지식 확인
동적 악성 코드 분석 중 샌드박스가 주로 기록하는 것은 무엇입니까?
요약
동적 분석은 격리된 샌드박스에서 악성 코드를 안전하게 실행하여 실제 동작을 캡처합니다. 프로세스 트리, 네트워크 트래픽, 레지스트리 변경, 파일 작업을 함께 확인하면 악성 코드의 기능과 IOC를 전체적으로 파악할 수 있습니다.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“샌드박스에서의 동적 분석” 강의는 무료인가요?
네 — “샌드박스에서의 동적 분석” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“샌드박스에서의 동적 분석”에서 뭘 배우나요?
Any.run 또는 Cuckoo Sandbox에서 악성 코드를 실행하고 프로세스 생성, 네트워크 호출, 파일 쓰기를 관찰합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“샌드박스에서의 동적 분석” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.