중국 APT 위협 헌팅 사례 분석
침입탐지는 흔히 "이 파일이 악성인가"를 묻지만, 실제 침해 사고의 상당수는 새 악성코드가 아니라 시스템에 원래 있던 정상 도구로 이뤄집니다. 이 글은 공개된 위협 인텔리전스 보고서 하나를 재구성해, "무엇을 찾을 것인가"라는 가설을 어떻게 세우고 로그 쿼리로 옮기는지 그 방법론만 짚어봅니다. 실제 탐지 규칙이나 쿼리 문법은 원문·공개 시그마룰 저장소를 참고하시고, 여기서는 사고방식만 다룹니다.
침입탐지는 흔히 "이 파일이 악성인가"를 묻지만, 실제 침해 사고의 상당수는 새 악성코드가 아니라 시스템에 원래 있던 정상 도구로 이뤄집니다. 이 글은 공개된 위협 인텔리전스 보고서 하나를 재구성해, "무엇을 찾을 것인가"라는 가설을 어떻게 세우고 로그 쿼리로 옮기는지 그 방법론만 짚어봅니다. 실제 탐지 규칙이나 쿼리 문법은 원문·공개 시그마룰 저장소를 참고하시고, 여기서는 사고방식만 다룹니다.
디지털 포렌식(사고·범죄 조사를 위해 기기에서 증거를 확보·분석하는 절차) 연구자 Mattia Epifani는 2023년 10월 공개된 안드로이드14를 Pixel 7A에 한 달가량 실제로 써 보면서, 조사관 입장에서 어디에 어떤 증거가 남는지를 항목별로 정리했습니다. 이 글은 원문이 다루는 범위 안에서 "이런 파일에 이런 정보가 있다"는 지도를 요약한 것이며, 이전 버전 대비 정확히 무엇이 바뀌었는지에 대한 체계적인 비교표는 원문 자체도 제공하지 않고 개별 아티팩트를 나열하는 방식입니다(원문 확인 완료).