07 · CHAPTER 05 · FORENSICS & RESPONSE

조용히 연결되는
악성코드

클라이언트와 C2 서버의 역할, 지속성·정보 수집·명령 실행 흔적을 방어 관점에서 분석합니다.

읽는 시간 약 18분Malware · C2 · Persistence · IOC2026. 08. 02
실습 범위 안내 이 장의 확인 과정은 본인이 소유하거나 명시적으로 허가받은 교육·실습 환경에서만 수행합니다. 운영 시스템과 제3자의 장비에는 적용하지 않습니다.
FORENSICS & RESPONSE STUDY NOTE조용히 연결되는 악성코드Malware · C2 · Persistence · IOC

01

무전기를 숨긴 침입자를 찾는다면

핵심 용어
Malware C2 Persistence IOC

침입자는 안에서 정보를 모으고 밖의 지시를 받기 위해 반복해서 연락합니다.

악성 클라이언트는 실행 후 시스템 정보 수집, 지속성 확보, 명령 수신과 결과 전송을 시도할 수 있습니다.

C2 서버는 감염 장비를 식별하고 작업을 전달하며 결과를 저장합니다. 분석에서는 실제 코드를 실행하기 전에 문자열, 설정, import와 네트워크 지표를 정적으로 확인합니다.

02

행위 기반 분석 축

핵심 개념
Execution Persistence Collection C2 Impact

파일 이름보다 실제 행동과 연결 관계를 봅니다.

Execution어떤 부모가 무엇을 실행했는가
Persistence재부팅 후 어떻게 다시 시작하는가
Collection어떤 정보와 파일을 읽는가
C2어디에 얼마나 자주 연결하는가
Impact암호화·삭제·계정 변경 여부

03

격리 환경에서 정적 확인

관련 명령어
sha256sum sample.bin file sample.bin strings -a sample.bin | head objdump -x sample.bin 2>/dev/null | head

허가된 분석용 복제본의 해시와 기본 정보를 먼저 기록합니다.

직접 확인해 보기
$ sha256sum sample.bin $ file sample.bin $ strings -a sample.bin | head $ objdump -x sample.bin 2>/dev/null | head

04

직접 실행보다 관찰 계획을 먼저 세우기

보안 관점
위험 요소 확인 기준 대응 원칙

실행이 필요하면 외부와 분리된 분석 환경, 스냅샷, 가짜 서비스와 네트워크 관측을 준비합니다.

발견한 IP·도메인·파일 해시는 IOC 후보일 뿐이며 정상 사용 여부와 시각, 행위 근거를 함께 기록합니다.

같은 파일 해시를 찾는 것에서 멈추지 말고 공격자가 달성하려 한 행동을 탐지하자.

CHAPTER REVIEW

이번 장에서 기억할 한 문장

악성코드 분석은 기능 이름을 나열하는 것이 아니라 프로세스·파일·네트워크 행위를 시간순으로 연결하는 일이다.