annyoung

Image File Execution Options 본문

분석생활

Image File Execution Options

nopsled 2015. 3. 20. 08:07

타겟 프로세스가 시작되면서 디버깅 옵션을 줄 수 있습니다.


이말은 즉슨, taskmgr.exe가 켜지면서 olldybg에 자동으로 attach가 되게끔 설정이 가능하다는 말.


방법은 레지스트리를 Image file execution options를 설정하여 다른 프로그램이 켜지는 것이 가능하여 분석에 도움이 됩니다.



저 같은 경우엔 작업관리자 대신 process explorer.exe를 켜지게 하여 분석에 빠른 도움이 되기도 합니다.



1. 프로세스를 디버깅할 목적으로 사용하는 경우엔 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\]에 서브키를 생성합니다. (여기서 서브키의 이름은 타겟 프로세스의 이름)


2. 서브키 하위에 문자열 값(REG_SZ)을 추가합니다. (위에 있는 이미지에서도 보이는 Debugger로 설정)


3. olldybg 경로를 입력합니다. 


그럼 타겟 프로세스가 켜지면서 동시에 디버깅이 가능합니다.


참고로 악성코드에서도 이러한 방식을 사용하여 악성코드에 자동으로 감염되게 설정하는 경우가 있습니다.

Comments