Skip to content
조회 수 23229 추천 수 0 댓글 0
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부

DLL Injection은 어떻게 이루어지는가?

 

첫번째 - 레지스트리를 조작하는 방법

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs Windows의 많은 어플리케이션들이 user32.dll을 호출합니다.

이 DLL에는 창관리자를 호출하는 API 함수들이 있습니다. Windows가 기본적으로 GUI 환경이고 그 때문에 어플리케이션들도 user32.dll을 호출하기 마련이죠.

 

user32.dll은 LoadLibrary() 함수를  이용하여  AppInit_DLLs  안에  지정된  DLL들을  호출합니다.

 공격자가 이 레지스트리 값을 악의적으로 변경한다면 악성코드를 프로세스에 심을 수 있죠.

이 방법은 해당 레지스트리 값만 조사하면 금방 탐지될 수 있는 단점이 있습니다.

보통 정상적인 경우라면 위에서도 언급했듯이 값이 비어있기 때문이죠.

그렇더라도 레지스트리가 무엇인지 모르는 윈도우즈 사용자가 대부분이기 때문에 이것만으로도 꽤 치명적이라 할 수 있습니다.

 

두번째 - DLL 코드 자체를 변경하는 방법

Email-Worm.Win32.Warezov.nf 이라는 웜이 AppInit_DLLs 값을 변경하여 DLL Injection을 시도하는 한 예입니다.

이것은 이메일의 첨부파일이 실행되면 악성 DLL을 C:\WINDOWS\system32에 생성합니다.

그리고 AppInit_DLLs 값을 변경하여 이후에 user32.dll을 호출하는 프로세스에 악성 DLL을 삽입하죠.

 

 

세번째 - 윈도우 후킹함수를 이용하여 Injection

주고받는 메시지를 후킹할 수 있는 함수 SetWindowsHookEx() 함수에 삽입할 DLL의 Handler, 즉 주소와 함수의 주소를 인자로 넣음으로써 메모리에 올라간 프로세스에 삽입하게 됩니다.

SetWindowsHookEx (WH_KEYBOARD, KeyHookProc, hModule, NULL);

 

네번째 - CreatRemoteThread() 함수를 이용

CreatRemoteThread() 함수는 이름 그대로 쓰레드를 만드는 API 함수입니다.

 

 

로그인 후 댓글쓰기가 가능합니다.

?

List of Articles
번호 분류 제목 날짜 조회 수
100 WindowsTip 윈도우 Xp에서 사용자 로그온 제거 방법 1 2012.05.18 6293
99 WindowsTip 윈도우 문제 많을때 (레지스트리 초기화???) 2012.05.23 9635
98 WindowsTip 익스플로러 업데이트 안될때의 패치 file 2012.07.02 6068
97 WindowsTip TCP/IP Network Communication without extra Tools(DB, 메신저 등등) 2012.07.03 6775
96 WindowsTip 도스모드에서 IP 변경하는 방법 2012.07.05 7326
95 WindowsTip 로컬 영역 연결 없어졌을 때 해결 방법 3 file 2012.08.01 11913
94 WindowsTip 장치관리자, 네트워크연결의 아이콘이 사라짐 3 2012.08.01 10558
93 WindowsTip MS 에센셜 정식한글판 (MSE) 2 3 2012.08.07 6729
92 WindowsTip 강력한 백신 avast file 2012.08.07 6983
91 WindowsTip 가상메모리 클리어로 빠른 부팅하기 12 file 2012.11.23 14956
90 WindowsTip 삼성노트북 NT300E5C-A15R 드라이버 2012.11.27 8815
89 WindowsTip 램디스크 설정시 주의사항(끊킴현상 발생시 해당부분 점검필수) 2 file 2012.11.28 10134
88 WindowsTip windows Arp Spoofing Tool 5 2013.01.05 8092
87 WindowsTip 패킷을 훔치는 ARP Spoofing 공격 탐지 툴과 방어방법 4 2013.01.05 13576
86 WindowsTip 100M Full 속도내기(레지스터리) file 2013.01.11 6535
85 WindowsTip 윈도우 DLL 오류 해결방법 2013.01.23 192722
84 WindowsTip imm32.dll 다운 바이러스 오류 해결법(한글이 잘 안써지는 문제 등) 1 file 2013.01.23 8145
83 WindowsTip 네트워크 부하(Offered Load) 관련 Discard Rate 2 2013.01.24 11633
82 WindowsTip 네트워크 성능 측정(트래픽 대량 발생으로 통신속도 측정) 1 file 2013.01.24 15845
81 WindowsTip Windows 7 인터넷속도 향상시키기 2013.01.25 8994
Board Pagination Prev 1 2 3 4 5 Next
/ 5

http://urin79.com

우린친구블로그

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소