티스토리 뷰
악성 메일 및 피싱 메일 분석
악성 메일 및 피싱 메일 분석 절차입니다.
1. 서론
1) 목적 : 악성 메일 및 피싱 메일 EML 추출 후 헤더 분석
2) 절차 :
① 메일 EML 파일 추출
② EML 파일 중 헤더 부분 추출
③ 헤더 내용으로 출발지/경유지 분석 및 송신자 추적
2. 본론
1) 메일 EML 파일 추출
① 웹메일 경우 추가 기능으로 "EML" 형식 파일 다운로드
- 네이버 기준 추가 기능으로 "EML" 형식 파일 다운로드 기능 존재
- "EML" 파일 다운로드 (실습메일로 아프리카TV 개인정보처리방침 개정 메일로 수행)
② 아웃룩 등 메일 다운로드 "msg" 파일 형식에서 "EML" 변환
- 온라인 오픈 서비스를 이용하여 변환 방법
- 오프라인 설치형 서비스 이용(GitHub) 오픈소스 이용하여 변환 방법
2) EML 메일 파일 중 헤더 부분 추출
① 웹메일 경우 추가 기능 중 "메일 헤더 보기 또는 원문 보기" 사용
- 해당 부분만 확인
② SysTools 사용으로 메일 헤더 추출
- SysTools EML Viewer v4.0 사용
3) 추출한 헤더 부분 Email Header Analyzer(EHA) 분석
① 온라인 오픈서비스 기능 사용
- 추출한 헤더 부분 입력
- SPF 및 DKIM 인증 확인
SPF : 발송 서버(메일 발송 IP 비교로 인증 검토)
DKIM : 메세지 발신자(전자서명으로 인증 검토)
- 메일 송신 <-> 수신 경유지 확인
보통 최소 2~3개의 경유지가 나오지만 해당 메일은 1개만 존재 (참고)
해당 부분에서는 경유지 IP 검토 (Whois 등)로 국적(지역) 확인, 보통 침해사고 대응으로 메일 분석하는 이유는 송신자가 맞는지 어디서 왔는지 분석하는데 보통 위장 및 피싱 메일은 해외 지역을 경유하여 수신자에게 도착하기 때문에 국내인지 국외인지 확인 필요하다.
- 메일 헤더 본문 확인(송신자)
헤더 본문 분석 시 송신자 기준으로 중간에 변동 사항이 없는지 검토 및 중간 세션 IP 검토 필요
송신자 확인 참고 란 : "Return-Path", "X-Original_MAILFROM", "Message-ID", "From"
중간 세션 IP 참고 란 : "X-Session-IP", "X-Original-SENDERIP", "X-IP"
※ 해당 메일 경우 참고 메일로는 부족한 부분이 존재하여 아래 메일로 양식 참고
② 오프라인 서비스 기능 사용(보통 UI 및 기능은 온라인과 동일)
3. 결론
1) 메일 분석 경우는 본문이 아닌 헤더 부분으로 진행 및 검토 가능
2) IP 메일 서버 확인 및 송신자 확인 필수
3) 메일 송신자 주체가 해외 경우 중간 경유지 메일 서버 IP 하나하나 확인 필요
4) 실습된 사용된 SysTools EML Viewer 4.0 툴 경우 Freeware 사용 가능
'Information security' 카테고리의 다른 글
IP / Domain 검색 사이트 및 기능 (0) | 2021.09.21 |
---|---|
OWASP Top 10 2021 변경 사항 (0) | 2021.09.20 |
[PEstudio] 악성코드 정적 분석 도구 (0) | 2021.06.19 |
[CPPF] 개인정보취급사 후기 (0) | 2021.06.13 |
- Total
- Today
- Yesterday
- 정보보안기사#정보보안산업기사#네트워크보안
- Whois #IP #Domain #DNS # IPinfo #CMD
- 개인정보보호협회#자율감시센터#불법이용신고#신고포상#개인정보불법이용#통신사불법
- GIF#짤#짤방#이미지 사이트#GIF 사이트
- 부동산#원룸#오피스텔#체크리스트#매물 확인
- 악성메일 #피싱메일 #메일분석 #헤더분석
- 파이썬 #python #프로그래밍
- 악성코드#pestudio#정적분석
- 정보보안기사#정보보안산업기사#보안기사 필기#암호학
- 정보보안기사#정보보안산업기사#시스템보안
- 윈도우인증#WindowsOS인증#ARS인증#Windows전화인증#WindowsARS인증
- 노트북#1차비밀번호#CMOS#16진수#Samsung
- virustotal
- CPPF#CPPG#개인정보취급자#CPO포럼#씨드젠
- 스팸#스팸전화#스팸문자#차단#가입권유#판매권유#스마트폰#핸드폰
- 정보보안기사#정보보안산업기사#접근통제
- OWASP #OWASP Top 10 #2021
- 정보보안기사 #정보보안산업기사 #필기 #정보보호 개요
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | |||||
3 | 4 | 5 | 6 | 7 | 8 | 9 |
10 | 11 | 12 | 13 | 14 | 15 | 16 |
17 | 18 | 19 | 20 | 21 | 22 | 23 |
24 | 25 | 26 | 27 | 28 | 29 | 30 |
31 |