침해가 의심되십니까? 제목에 [URGENT]를 붙여 info@h00dies.com으로 메일 주십시오. 최우선으로 회신합니다.
CONSULTING/INCIDENT RESPONSE
HANDS-ON ENGAGEMENT

경보는 공격의 마지막 장면입니다. 저희는 시작을 조사합니다.

랜섬웨어가 터진 시점에 침투는 이미 몇 주째 진행 중입니다. 그래서 h00dies의 대응 프로세스는 표준 플레이북에 단계 하나를 더합니다. 침투 전모가 규명될 때까지 멈추지 않는 조사입니다.

범위 산정 미팅 요청 30분 데모 요청
PROACTIVE + POST-INCIDENTFORENSICS-DEEP
The difference

6단계는 사고를 끝냅니다. 7번째 단계는 침투를 끝냅니다.

STANDARD 6-PHASE IR · NIST · SANS · ISO
Preparation Identification Containment Eradication Recovery Lessons learned
h00dies 7-PHASE IR · INVESTIGATION ADDED — RUN RECURSIVELY
Preparation Identification Investigation ⟲ Containment Eradication Recovery Lessons learned

Investigation은 한 번 지나가는 단계가 아닙니다. 새 크리덴셜, 비컨, 내부 이동 흔적. 아티팩트가 하나 나올 때마다 조사팀은 증거를 다시 검토하고, 설명되지 않는 활동이 남지 않을 때까지 조사를 반복합니다. 이 단계를 건너뛰면 엉뚱한 대상을 격리하게 됩니다.

Two tracks

사고 전, 그리고 사고 후

PROACTIVE IR
경보가 울리기 전에 헌팅

사고가 나기 전에 환경 전반을 헌팅합니다. 의심 행위와 숨은 거점을 조기에 찾아내, 무언가 터지기 전에 공격자 체류 시간을 줄입니다.

POST IR
사고가 발생하면 대응

긴급 조사부터 확산 차단, 공격자 접근 제거, 복구까지 한 팀이 중간 인계 없이 연속으로 수행합니다.

DEPTHDEEP MALWARE ANALYSISDF ARTIFACTSATTACKER PROFILINGC2 TRACKINGIoC/TTP — CONTINUOUSLY UPDATED
Case in point

AKIRA 랜섬웨어 — 화면에 보이기 훨씬 전부터 공격은 진행 중이었습니다.

암호화는 다단계 침투의 첫 단계가 아니라 마지막 단계입니다. 랜섬웨어만 지우면 그것을 들여온 접근 경로가 그대로 남습니다. 그래서 h00dies는 상황이 통제됐다고 판단하기 전에 타임라인을 거꾸로 되짚습니다.

AKIRA — TYPICAL INTRUSION TIMELINE
WEEKS BEFORE
최초 침투 — MFA 없는 VPN 장비, 또는 탈취된 유효 크리덴셜
DAYS OF QUIET WORK
크리덴셜 수집과 권한 상승 — 정상 도구를 악용해 활동
SPREADING
백업·파일 서버로 내부 확산, 방어 체계를 조용히 무력화
EXFILTRATION
이중 협박을 위한 데이터 수집·유출 — 어떤 경보도 울리기 전
DETONATION — THE FIRST THING YOU SEE
암호화가 실행됩니다. 눈에 보이는 사고는 여기서 시작되지만, 침투는 이미 몇 주 전에 시작됐습니다.

사고 전에는 공격자 체류 시간을,
사고 후에는 사고 기간을 줄입니다.

침해 의심 시 — 제목에 [URGENT]를 붙여 INFO@H00DIES.COM으로