hhkb.dev

BLOG

2025-11-11 / 네트워크분석 · 04

워너크라이 PCAP 분석

1. No. 1~56 패킷

초기 침투와 SMB 익스플로잇 준비 단계에 해당한다.

  • TCP Handshake, SMB Negotiate, Session Setup, IPC$ 연결이 먼저 보인다.
  • 공격자는 대상의 445 세션에 정상 연결하는 흐름을 만든다.
  • 이후 Total Data Count가 큰 NT Trans / Trans2 요청이 나타난다.
  • 이 구간이 실제 페이로드 적재를 위한 시작점으로 보인다.






2. No. 57~256 패킷

이 구간부터는 실제 페이로드 주입이 본격적으로 보인다.

  • Trans2 Secondary 요청이 반복된다.
  • DataDisplacement0, 0x1000, 0x2000처럼 증가한다.
  • 각 요청에는 4096바이트 단위 바이너리 블록이 포함된다.

3. No. 257~576

이 뒤 구간은 재시도와 반복 감염 흐름으로 보인다.

  • 새로운 세션에서 Negotiate와 Session Setup이 다시 반복된다.
  • 동일한 형태의 Trans2 Secondary 요청도 이어진다.
  • 중간에 RST/ACK가 나오고 다시 연결하는 흐름이 보인다.
  • 같은 구조가 여러 번 반복된다는 점이 특징이다.