더북(TheBook)

응답

🔎 로그 분석(랜섬웨어 관련성 중심)
1. [10:01:23 | DESKTOP-1A2B3C]
• cmd.exe → powershell.exe -ep Bypass -f script.ps1
• 의심 포인트: PowerShell 실행 정책 우회(-ep Bypass)+외부 스크립트 실행
• 랜섬웨어 초기 실행/로드 방식으로 자주 사용됨
2. [10:02:45 | SERVER-SQL01]
• index.asp 파일 변조, web_shell_modification_detected
• 의심 포인트: 직접 랜섬웨어보다는 공격자 후방 도어 설치 가능성
• 웹셸을 통해 추가 페이로드(랜섬웨어 포함) 투입 위험
3. [10:03:10 | DESKTOP-1A2B3C]
• DOMAIN\Admin 계정 Interactive 로그인 성공, source IP = 내부 IP(192.168.1.50)
• 의심 포인트: 권한 상승 후 lateral movement 가능. 단독으론 랜섬웨어는 아님
4. [10:04:05 | LAPTOP-9X8Y7Z]
• LanmanServer 레지스트리 접근 → suspicious_registry_access
• 의심 포인트: 파일 공유 서비스 관련 레지스트리 접근은 랜섬웨어의 네트워크 전파 준비 가능성
5. [10:05:20 | SERVER-EXCH01]
• 다수 계정 lockout → brute force 시도 탐지
• 의심 포인트: 공격자 내부 이동 전 단계. 랜섬웨어 공격 사전 징후로 자주 관찰됨
6. [10:07:48 | SERVER-DB01]
• credentials.txt 접근, unauthorized_file_access
• 의심 포인트: 크리덴셜 수집 후 lateral movement+대량 암호화 가능성