117개 잠복 기법 잡아낸다... 헥사스트라이크, 차세대 포렌식 툴 ‘파시스턴스 스나이퍼’ 공개

2026-05-26 11:43
  • 카카오톡
  • 네이버 블로그
  • url
윈도우·리눅스·맥 대상117개 지속성 악성 기법 식별 지원
포렌식 이미지·KAPE 덤프 분석 기반... DLL 프록싱·LOLBin 등 탐지 강화
YAML 기반 규칙 설정·MITRE ATT&CK 연동 통해 IR 대응 효율성 높여


[보안뉴스 김형근 기자] 보안 기업 헥사스트라이크(Hexastrike)가 오프라인 시스템에 숨은 지속성 악성코드를 추적하는 보안 도구를 공개했다.


[출처: gettyimagesbank]

‘파시스턴스 스나이퍼](PyrsistenceSniper)라는 이름의 이 도구는 윈도우, 리눅스, 맥 등 3대 플랫폼에서 해커들이 사용하는 117개 잠복 메커니즘을 식별한다. 이 솔루션은 파이썬 기반으로 작동한다. 감염된 라이브 시스템에 직접 접속하지 않고도 이미 추출한 포렌식 데이터의 위험도를 실시간으로 분석하는 기능을 갖췄다.

또 복제된 디스크 이미지나 케이프(KAPE) 덤프 자산을 직접 분석한다. 내장된 리브레지에프(libregf) 라이브러리를 활용해 시스템 레지스트리를 단 30초 만에 조사할 수 있다. 이 도구를 사용하는 보안 분석가와 침해사고 대응(IR) 팀은 탑재된 서명 기반 필터링 기술을 활용할 수 있다.

이 기술은 정상 운영체제(OS)의 기본 신호와 실제 악성코드의 침투 흔적을 구분한다. 덕분에 화이트리스트가 놓치기 쉬운 동적 링크 라이브러리(DLL) 프록싱까지 탐지할 수 있다.

단독형 아티팩트 스캔 기능도 지원한다. 전산망 붕괴로 파일 시스템 전체 구조가 유실된 상황에서도 엔티유저와 같은 핵심 파일 하나만으로 해커의 잔재를 추적할 수 있다.

정보 보강 시스템을 구동하는 파시스턴스 스나이퍼는 모든 조사 결과물에 파일 존재 여부, SHA-256 해시값, 디지털 서명자 정보, 합법 도구 위장 공격 분류코드를 실시간으로 추가한다.

기업 보안 운영을 지원하기 위해 야믈(YAML) 기반의 탐지 프로필 수칙도 제공한다. 방어 조직은 소스코드 수정 없이 고객사별 보안 기준선에 맞춰 허용 및 차단 규칙을 자유롭게 설정할 수 있다.

이 도구를 사용하는 보안 분석가들은 YAML 서식의 설정 파일을 통해 탐지 규칙을 손쉽게 변경할 수 있으며, 프로그램 소스코드를 직접 수정하는 번거로운 절차가 필요 없다. 대신 설정 파일 안의 허용 및 차단 목록만 변경해 각 기업의 보안 기준선에 맞춘 설정을 즉시 적용할 수 있는 구조다.

이 차단 메커니즘은 포렌식 분석 과정에서 발생하는 전산 잡음을 크게 줄였다. 마이크로소프트가 공인한 정상 바이너리 서식을 고위험군 알림에서 자동 제외함으로써 전체 경보량을 최대 90%까지 감축한 것으로 나타났다.

헥사스트라이크 연구진은 표준화된 위협 보고서 작성을 지원하기 위해 이번 검사 항목들을 글로벌 보안 표준인 MITRE ATT&CK의 9대 세부 기술과 직접 연동했다. 자동 실행 제어와 실행 흐름 가로채기 등 해커들이 자주 사용하는 핵심 공격 벡터를 폭넓게 포함했다.

또 보안 엔지니어와 침해사고 대응팀은 분석 결과를 CSV, HTML, XLSX 등 다양한 형식으로 추출해 기존 워크플로우에 통합할 수 있다. 공식 도커 컨테이너 배포 방식도 지원해 실전 침해사고 대응 속도를 높일 수 있도록 했다.

[김형근 기자(editor@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 지인테크

    • 인콘

    • 엔텍디바이스

    • 핀텔

    • 아이비젼

    • 아이디스

    • 인피닉

    • 웹게이트

    • 판빌코리아

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 엔토스정보통신

    • 원우이엔지

    • 지오멕스소프트

    • 에스엠시스템즈

    • 이화트론

    • 다후아테크놀로지코리아

    • 테크스피어

    • 휴먼인텍

    • 슈프리마

    • 홍석

    • 시큐인포

    • 미래정보기술(주)

    • 씨엠아이텍

    • 제이더블유씨네트웍스

    • 유니뷰코리아

    • 경인씨엔에스

    • 한국씨텍

    • 성현시스템

    • 렉스젠

    • 파인트리커뮤니케이션

    • 티비티

    • HS효성인포메이션시스템

    • 진명아이앤씨

    • 한국표준보안

    • 트루엔

    • 지엠케이정보통신

    • 세연테크

    • 스마트시티코리아

    • 포엠아이텍

    • 넥스트림

    • 이스온

    • 로그프레소

    • 쿼리시스템즈

    • 레드펜소프트

    • 시큐리티스코어카드

    • 이레산업

    • 에프에스네트워크

    • 네이즈

    • 케이제이테크

    • 셀링스시스템

    • 제네텍

    • 세이프네트워크

    • 네티마시스템

    • 아이엔아이

    • 뷰런테크놀로

    • 인더스비젼

    • 혜성테크원

    • 주식회사 에스카

    • 솔디아

    • 일산정밀

    • 미래시그널

    • 새눈

    • 누리콘

    • 윈투스시스템

    • 스마컴

    • 창성에이스산업

    • 아이에스앤로드테크

    • 현대틸스
      팬틸트 / 카메라

    • 티에스아이솔루션

    • 케비스전자

    • 크랜베리

    • 구네보코리아

    • 에이앤티코리아

    • 미래시그널

    • 태양테크

    • 엘림광통신

    • 메트로게이트
      시큐리티 게이트

    • 엔에스티정보통신

    • 엔시드

    • 동곡기정

    • 와이즈콘

    • 엠스톤

    • 글로넥스

    • 유진시스템코리아

    • 카티스

    • 세환엠에스(주)

Copyright thebn Co., Ltd. All Rights Reserved.

시큐리티월드

회원가입

Passwordless 설정

PC버전

닫기