Secuty
Custom Low-Level Malware Triage Framework

침해 조사 흐름 기반
악성코드 분석 자동화 파이프라인

상용 샌드박스의 한계를 넘어 단일 침해 사건의 맥락을 끝까지 추적합니다. 웹 수집부터 응답 복원, PID 단위 행위 추적, 메모리 덤프 및 룰 후보 생성까지 전체 조사 절차를 단일 케이스로 연결합니다.

End-to-End Workflow

표준 침해 조사 8단계 파이프라인

STAGE 01

웹 단서 수집

Selenium 및 CDP를 통해 인라인 스크립트와 동적 CDN 로드 경로를 확보하고 응답 원본을 보존합니다[cite: 1].

STAGE 02

네트워크 응답 복원

mitmproxy 기반으로 모든 Flow를 NDJSON과 바이너리 페이로드 파일로 분리 저장하여 재현성을 확보합니다[cite: 1].

STAGE 03

PID 행위 추적

프로세스 모니터링 및 Frida 후킹으로 CreateFileW 등 핵심 API 호출과 부모 체인을 실시간 고정합니다[cite: 1].

STAGE 04

사건 교차 분석

동일 PID와 트리거 타임라인을 축으로 웹 페이로드, 디스크 아티팩트, 메모리를 단일 사건으로 결합합니다[cite: 1].

STAGE 05

RWX 메모리 검증

Capstone 엔진으로 PE 섹션을 디스어셈블하고 실행 권한(RWX) 영역을 덤프하여 패킹된 실제 코드를 추출합니다[cite: 1].

STAGE 06

케이스 자산화

FastAPI 인제스트 파이프라인을 거쳐 분산된 로그를 표준화된 단일 case_id 단위 매니페스트로 통합합니다[cite: 1].

STAGE 07

탐지 룰 후보 생성

일회성 난수를 제거하고 검증된 고정 패턴 문자열을 추출하여 재사용 가능한 YARA 및 Suricata 룰을 도출합니다[cite: 1].

STAGE 08

유사 케이스 매칭

인덱싱된 지표와 룰 후보를 기반으로 유사 공격 계열을 자동 식별하여 반복 조사 리드타임을 단축합니다[cite: 1].

Technology & Scalability

클라우드 네이티브 분석 아키텍처

Analysis Automation

Python 기반의 Selenium, mitmproxy, Capstone, Frida 모듈을 오케스트레이션하여 격리된 컨테이너 환경에서 샘플을 실행합니다[cite: 1].

FastAPI Engine

비동기 인제스트 계층을 통해 대용량 프로세스 텔레메트리와 페이로드를 노이즈 필터링 후 고속 정규화합니다[cite: 1].

AWS Scalable Infra

Amazon EC2 인스턴스를 통한 동적 워커 노드 확장 및 S3 기반의 원본 페이로드·덤프 장기 아카이빙을 설계 중입니다.