보안 제품정보


악성코드 정밀 분석 솔루션 ‘조샌드박스’ v30 버전 출시 2020.12.11

침해사고 표준 프레임워크 마이터 어택 서브테크닉 지원, 신규 시그니처 218개 추가 등 기능 강화

[보안뉴스 이상우 기자] 조시큐리티(JoeSecurity)가 악성코드 정밀 분석 솔루션 ‘조샌드박스(JoeSandbox)’ 최신 버전인 v30을 출시했다. 이번 버전의 주요 특징은 마이터 어택 서브 테크닉 지원, 218개의 새로운 시그니처 추가, 회피 또는 우회 공격 악성코드 탐지 기술 추가, 대용량 파일 지원, API 매개변수 덮어쓰기, 피싱 탐지 향상 등이다.

[이미지=조시큐리티]


침해사고 위협모델을 이용한 표준 프레임워크인 ‘마이터 어택(MITRE ATT&CK)’ 서브 테크닉을 지원해, 위협 행동 시그니처를 맵핑하고, 보안 분석가에게 정확한 대응 절차를 제공한다. 또한, 야라(Yara), 시그마(Sigma) 시그니처 등 새롭게 추가된 218개의 시그니처를 통해 FinSpy, Liquorbot, WellMess, Taurus Stealer, Matiex Keylogger, Elysium Stealer, DCRat 등의 멀웨어와 Avaddon, Netwalker, IOCP 등의 랜섬웨어를 포함하여 폭넓은 위협을 보다 정확하게 탐지한다. 또한 BazarLoader, Formbook, Emotet, Phobos, Qbot, NJRat 등의 변형 멀웨어에 대한 시그니처도 업데이트했다.

이번 버전은 GuLoader 및 TrickBot 등 새로운 샌드박스 회피 또는 우회를 탐지할 수 있는 기술도 탑재했다. 행동 분류를 위해 새로운 탐지 시그니처를 작성하여 새로운 회피 또는 우회 기술에 대응할 수 있는 트리거를 추가했다. 또한, 멀웨어 바이너리 업로드 사이즈 제한을 없애고, 웹 인터페이스를 위한 청크 파일 업로드 기능을 추가했다.

새로운 기능을 통합 업데이트 할 때 발생하는 번거로움을 덜기 위해 API 매개변수 덮어쓰기 설정도 추가했으며, API를 통해 제출한 샘플에 대한 특정 조샌드박스 설정을 덮어쓸 수 있다. 이와 함께 키 공유 기능을 통해 모든 조샌드박스 사용자들과 VirusTotal, MetaDefender, Intezer, UrlScan 등의 특정 통합을 제공할 수 있다.

대다수의 피싱 페이지는 자바스크립트를 많이 사용하고 컨텐츠를 동적으로 로딩하는 페이지들에서 유인이 시작되므로, 피싱 탐지를 어렵게 만든다. 또한 PDF 파일이 종종 실제 피싱 페이지로 연결되는 페이지에서 호스팅 되기도 하는데, 대부분의 샌드박스 솔루션은 동적 웹페이지의 PDF 링크를 지원하지 않는다. 조샌드박스 최신 버전은 이러한 문제를 해결해 피싱 탐지 기능을 향상시켰다. 이 밖에도 △VM웨어 워크스테이션 16 지원 △ALZ 아카이브 언팩 △안드로이드 비계측 분석 △애널리스트 및 이그제큐티브 리포트 내 태그 기능 △중복 패스워드 보호 △크롬 URL 분석 속도 개선 △분석 별 서버 로그 등의 기능이 추가됐다.

국내 공식 총판사 인섹시큐리티의 김종광 대표는 “조샌드박스는 윈도우, 리눅스, 맥, 안드로이드, iOS 등 다양한 운영체제 실행파일에 대한 악성코드 통합 정밀 분석을 제공하며, 엔드포인트, 네트워크 포인트 솔루션, 망분리 네트워크 솔루션 등과 연동이 가능해 성능과 활용도 측면에서 타의 추종을 불허한다”고 설명하며 “최근 국내에서도 온라인 커머스 및 군기관 등 업계를 선도하는 기업 및 기관의 도입 사례가 이어지는 등 높은 관심을 받고 있는 만큼 다양한 레퍼런스를 발굴하는데 집중할 계획이다”고 말했다.
[이상우 기자(boan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>