Analysing and Neutralizing the Stuxnet's Stealthing Techniques

Stuxnet의 파일 은닉 기법 분석 및 무력화 방법 연구

  • Lee, Kyung-Roul (Department of Information Security Engineering, Soonchunhyang University) ;
  • Yim, Kang-Bin (Department of Information Security Engineering, Soonchunhyang University)
  • 이경률 (순천향대학교 정보보호학과) ;
  • 임강빈 (순천향대학교 정보보호학과)
  • Received : 2010.11.01
  • Accepted : 2010.12.30
  • Published : 2010.12.31

Abstract

This paper introduces Stuxnet, a malicious ware that presently stimulates severity of the cyber warfare worldwide, analyses how it propagates and what it affects if infected and proposes a process to cure infected systems according to its organization. Malicious wares such as Stuxnet secretes themselves within the system during propagation and it is required to analyze file hiding techniques they use to detect and remove them. According to the result of the analysis in this paper, Stuxnet uses the library hooking technique and the file system filter driver technique on both user level and kernel level, respectively, to hide its files. Therefore, this paper shows the results of the Stuxnet's file hiding approach and proposes an idea for countermeasure to neutralize it. A pilot implementation of the idea afterward shows that the stealthing techniques of Stuxnet are removed by the implementation.

본 논문은 현재 전 세계적으로 사이버전의 심각성을 자극하고 있는 악성코드인 Stuxnet에 대해 소개하고, Stuxnet이 전파되는 방법 및 감염 증상에 대해 분석하며 그 구조에 따른 치료 방안을 제안한다. Stuxnet과 같은 악성코드는 시스템 내에서 은닉되어 전파되기 때문에 이를 탐지하거나 치료하기 위해서는 이들이 사용하는 파일 은닉 기법을 분석해야 한다. 본 논문의 분석 결과, Stuxnet은 자신을 구성하는 파일들의 은닉을 위하여 유저레벨에서 라이브러리 후킹을 활용한 기법과 커널레벨에서 파일시스템 드라이버의 필터 드라이버를 활용한 기법을 사용하고 있다. 따라서 본 논문에서는 Stuxnet이 활용하는 파일 은닉 기법에 대한 분석 결과를 소개하고, 이를 무력화하기 위한 방안을 제시하며, 실험을 통해 실제 무력화가 가능함을 확인하였다.

Keywords

References

  1. 안철수연구소 "ASEC 리포트", ASEC, 2010년 9월
  2. 아이뉴스24, "최악 악성코드 스턱스넷 그 정체는?", 2010년 10월
  3. 연합뉴스, "행안부, 스턱스넷 감염차단 긴급조치", 2010년 10월
  4. Microsoft, "http://support.microsoft.com/kb/2286198/ko", 2010년 8월
  5. Microsoft, "http://support.microsoft.com/kb/2347290/ko", 2010년 10월
  6. Microsoft, "http://support.microsoft.com/kb/958644/ko", 2009년 1월
  7. Aleksandr Matrosov, Eugene Rodionov, David Harley, Juraj Malcho, "Sluxnet Under the Microscope Revision 1.1"