0Pricing
Ethical Hacking Academy · 강의

동적 분석

샌드박스 동작

동적 분석은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

동적 분석이란 무엇인가요

동적 분석은 통제된 환경에서 악성 코드를 실행하고 파일 생성, 레지스트리 변경, 프로세스 생성, 네트워크 트래픽과 같은 동작을 관찰하는 과정입니다.

패킹으로 정적 분석에서 숨겨진 동작을 포함하여 샘플이 실제로 무엇을 하는지 보여 줍니다.

안전한 샌드박스 구축

악성 코드는 반드시 샌드박스에서만 실행하십시오. 되돌릴 수 있는 깨끗한 스냅샷이 있는 가상 머신을 사용합니다.

호스트 전용 네트워크나 가짜 네트워크를 사용하여 악성 코드가 인터넷이나 실제 시스템에 접근하지 못하게 하십시오. 운영 네트워크에 연결된 컴퓨터에서는 절대로 분석하지 마십시오.

스냅샷

샘플을 실행하기 전에 깨끗한 VM 스냅샷을 생성하십시오. 분석이 끝나면 해당 스냅샷으로 되돌려 악성 코드가 만든 모든 변경 사항을 삭제합니다.

이렇게 하면 동일한 시작 상태에서 샘플을 반복 실행할 수 있습니다.

파일 시스템과 레지스트리 모니터링

Procmon(프로세스 모니터)은 파일, 레지스트리, 프로세스 활동을 실시간으로 기록합니다. 샘플의 프로세스 이름으로 필터링하면 샘플이 정확히 어떤 항목에 접근하는지 확인할 수 있습니다.

이를 통해 생성된 파일, 새로 만들어진 레지스트리 키, 지속성 메커니즘을 확인할 수 있습니다.

프로세스 관찰

Process Explorer와 Process Hacker는 실행 중인 프로세스, 부모-자식 관계, 삽입된 스레드를 보여 줍니다.

악성 코드는 숨기기 위해 자식 프로세스를 생성하거나 explorer.exe와 같은 정상 프로세스에 삽입되는 경우가 많습니다.

네트워크 트래픽 캡처

Wireshark로 트래픽을 캡처하고, INetSim 또는 FakeNet-NG로 인터넷 서비스를 시뮬레이션하십시오. 악성 코드는 서버에 연결했다고 생각하지만, 실제로는 요청을 안전하게 기록할 수 있습니다.

이를 통해 명령 및 제어 도메인, 비콘, 데이터 유출 시도를 확인할 수 있습니다.

침해 지표

동적 분석을 통해 다음과 같은 침해 지표(IOC)를 수집합니다.

  • 파일 해시와 생성된 파일 이름
  • 지속성에 사용되는 레지스트리 키
  • C2 도메인과 IP 주소
  • 뮤텍스 이름

IOC는 방어 담당자가 위협을 탐지하고 차단하는 데 도움을 줍니다.

지속성 메커니즘

악성 코드가 재부팅 후에도 어떻게 살아남는지 살펴보십시오. 일반적인 방법은 다음과 같습니다.

  • 레지스트리의 실행 키
  • 예약된 작업
  • 서비스
  • 시작 폴더 항목

지속성 위치는 가치가 높은 IOC이자 제거 대상입니다.

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

분석 방해 기법

정교한 악성 코드는 샌드박스를 탐지하고 실행을 거부합니다. VM 흔적, 짧은 가동 시간, 적은 CPU 코어 수, 디버거의 존재 여부를 확인할 수 있습니다.

일부 악성 코드는 실행을 지연하거나 사용자 상호 작용을 요구합니다. 이러한 회피 기법을 알아보는 것도 동적 분석의 일부입니다.

자동화된 샌드박스

Cuckoo Sandbox와 온라인 서비스(Any.Run, Hybrid Analysis) 같은 도구는 악성 코드 실행을 자동화하고 동작 보고서를 생성합니다.

이러한 도구는 초기 분류를 빠르게 해 주지만, 특히 분석을 회피하는 샘플의 경우 자동화가 놓치는 부분을 세심한 수동 분석으로 찾아야 합니다.

정적 분석과 동적 분석 결합

정적 분석과 동적 분석은 서로를 보완합니다. 정적 분석은 기능과 단서를 보여 주고, 동적 분석은 실제로 무엇이 실행되는지 확인합니다.

분석가는 일반적으로 두 분석을 오가며 작업합니다. 정적으로 발견한 문자열은 동적으로 관찰할 대상을 알려 주고, 관찰한 동작은 디스어셈블러에서 읽어 볼 코드를 가리킵니다.

빠른 확인

악성 코드를 실행하기 전에 수행해야 하는 핵심 안전 조치를 떠올려 보십시오.

복습

이제 악성 코드 동적 분석을 이해했습니다.

  • 깨끗한 스냅샷과 시뮬레이션된 네트워크가 있는 격리된 VM에서 샘플을 실행합니다.
  • Procmon, Process Explorer, Wireshark + INetSim으로 모니터링합니다.
  • IOC를 수집하고 지속성 메커니즘을 식별합니다.
  • 분석 방해 회피 기법을 관찰합니다.

다음에는 디스어셈블리로 코드 자체를 읽습니다.

자주 묻는 질문

“동적 분석” 강의는 무료인가요?

네 — “동적 분석” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“동적 분석”에서 뭘 배우나요?

샌드박스 동작 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“동적 분석” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 정적 분석
  2. 동적 분석
  3. 디스어셈블리 기초
  4. 언패킹
← Ethical Hacking Academy(으)로 돌아가기