qingfro9님의 블로그 입니다.

[악성코드]outlook 파일분석 Part.2 본문

정보보안/악성코드

[악성코드]outlook 파일분석 Part.2

qingfro9 2018. 7. 29. 01:56

전에 분석했던 outlook 파일은 msg 파일 포맷을 가졌다. 


파일 헤더를 좀 더 자세히 보니 , ole 파일 헤더였고, 그렇게 해서 msg 파일 인것을 알 수 있었다.

SSView로 파싱해서 분석하니 PK(ZIP)파일이 보여서 좀 더 분석해 봤다.(해당 샘플은 DDE를 사용해 악성 URL을 접속하는 샘플이였다.)

그래도 안되다가 아래와 같이 EML converter를 발견할 수 있었다. 그래서 해당 도구를 사용해 EML로 바꾸니 분석이 훨씬 편했고 쉽게 DDEURL을 확인할 수 있었다.




Comments