1. 분석 개요
비공식 소프트웨어 배포 사이트에서 Microsoft Teams를 내려받는 과정에서 별도의 번들/광고 흐름을 통해 제공되는 DeskRest_n.exe를 Windows VM에서 직접 분석하였다.
이 문서는 실제 실습 중 확보한 브라우저 Network 캡처, PEStudio 정적 분석 화면, Procmon 프로세스/파일/레지스트리 행위, Regshot 비교 결과, Wireshark/TCPView 네트워크 캡처를 순서대로 연결해 DeskRest의 설치 및 동작 흐름을 정리한 분석 보고서다.
핵심 관찰 흐름은 다음과 같다.
Softonic Teams 다운로드 → DeskRest_n.exe → DeskRest_n.tmp → DeskRest.exe → hgsdk.dll(Honeygain SDK) → UDP/5001 QUIC 통신
기존에 삽입한 캡처 이미지는 모두 분석 증적으로 유지하고, 각 이미지가 어떤 단계의 근거인지 본문에서 분류해 설명한다.
핵심 질문: DeskRest는 시스템에 무엇을 설치하고, 설치된 구성요소는 어떤 네트워크 동작을 수행하는가?
분석 흐름
1.
VM 분석 환경 구성 및 Snapshot 생성
2.
정상 상태 Baseline 수집
3.
Softonic Teams 다운로드 과정에서 DeskRest 유입 경로 확인
4.
DeskRest_n.exe 실행 전 정적 분석
5.
Procmon·Wireshark·Regshot을 이용한 동적 분석
6.
프로세스 체인·설치 파일·레지스트리 및 hgsdk.dll 분석
7.
UDP/5001 QUIC 네트워크 통신 분석
8.
Persistence 및 재부팅 후 자동 실행 여부 확인
9.
Sysmon 로그를 통한 행위 교차 검증
10.
IOC 정리 및 대응 방안 수립
설치할 분석 도구
도구 | 용도 | 우선순위 |
Process Monitor (Procmon) | 파일·레지스트리·프로세스 행위 추적 | 필수 |
Process Explorer | Parent/Child 프로세스 구조 및 실행 상태 확인 | 필수 |
Wireshark | DNS/TCP/TLS 등 네트워크 패킷 분석 | 필수 |
Sysmon | 프로세스·네트워크·파일·DNS 등의 Windows 이벤트 수집 | 필수 |
Autoruns | Run Key, Service, Scheduled Task 등 자동실행/Persistence 확인 | 권장 |
TCPView | 프로세스별 외부 네트워크 연결 빠르게 확인 | 권장 |
PEStudio 또는 Detect It Easy | PE 정보, 서명, Import, Strings, Packer 등 정적 분석 | 권장 |
Ghidra | 필요 시 바이너리 디스어셈블/디컴파일 | 선택 |
Procmon, Process Explorer, Autoruns, TCPView, Sysmon 등은 Microsoft Sysinternals Suite를 활용한다.
STEP 1. VM 준비
•
Windows VM 사용
•
분석 전 Snapshot 생성
•
개인 계정 로그인 금지
•
공유 폴더, Clipboard, Drag & Drop 등 Host 연동 기능 최소화
•
실제 Proxyware가 제3자의 트래픽을 중계하는 출구 노드가 되지 않도록 네트워크 통제
(VM Snapshot 생성 화면 이미지 — 현재 페이지에 없다면 추가)
2. 분석 환경 및 Baseline
샘플 실행 전에 정상 상태를 기록하였다. 아래에 이미 삽입된 Process Explorer, TCPView, Autoruns, Sysmon 캡처는 모두 실행 전 Baseline 증적으로 사용한다.
이 Baseline은 이후 DeskRest 설치 후 새로 생성된 프로세스, 자동실행 항목, 네트워크 연결 및 이벤트를 구분하기 위한 비교 기준이다.
Process Explorer — 실행 전 프로세스 Baseline
TCPView — 실행 전 네트워크 연결 Baseline
Autoruns — 실행 전 자동실행 항목 Baseline
Sysmon — 실행 전 정상 상태 이벤트 Baseline
이 자료를 설치 후 상태와 비교하여 새롭게 발생한 행위를 구분한다.
STEP 3. 유입 및 다운로드 과정 분석
(Softonic Microsoft Teams 다운로드 페이지 전체 화면 이미지)
(DeskRest 광고/번들 화면 이미지)
Microsoft Teams 다운로드를 목적으로 Softonic 페이지에 접근하였다. 최초 다운로드 과정에서 별도의 광고성 설치 화면이 노출되며, 해당 화면을 통해 DeskRest_n.exe가 내려오는 것을 브라우저 Developer Tools의 Network 탭에서 확인하였다.
관찰된 유입 흐름은 다음과 같다.
Microsoft Teams 다운로드 페이지 → Softonic 번들/광고 화면 → DeskRest_n.exe 다운로드
Network 탭에서 다운로드 요청의 Request URL과 파일명을 확인하여 실제 전달 지점을 식별하였다.
확인된 다운로드 경로
https://di-binary.softonic.com/deskrest/DeskRest_n.exe
아래 캡처에서는 Softonic의 광고/번들 화면과 Developer Tools Network 탭을 통해 실제 DeskRest_n.exe 요청이 발생하는 과정을 확인할 수 있다.
(Softonic Microsoft Teams 다운로드 페이지 전체 화면 이미지)
확인 포인트:
•
광고/번들 화면 노출 시점
•
DeskRest_n.exe Request URL
•
HTTP 응답 상태
•
최종 다운로드 파일명
di-binary.softonic.com/deskrest/DeskRest_n.exe
4. DeskRest_n.exe 정적 분석
(DeskRest_n.exe 파일 속성 또는 다운로드 파일 확인 이미지)
DeskRest_n.exe를 실행하기 전에 PEStudio를 이용해 기본 정적 정보를 확인하였다.
•
SHA256: 51312177A9C81AE610E7B73A8D3330C54C130BAF901516351D250357D0C3FF6D
•
File size: 6,227,712 bytes
•
Architecture: 32-bit GUI executable
•
Version: 1.0.2.1
•
Description: DeskRest installer
•
Installer 흔적: Inno Setup (JR.Inno.Setup / SetupLdr.e32)
•
Digital Signature: Beellet UAB 명의 서명, PEStudio에서 서명 자체는 정상으로 표시됨
파일 엔트로피는 약 7.891로 높게 나타났으나 Inno Setup 설치 파일 내부의 압축된 payload 영향일 가능성이 있으므로, 높은 엔트로피만으로 악성 여부를 판단하지 않았다.
디지털 서명은 PEStudio에서 정상으로 확인되었으며, 현재 인증서는 만료 상태지만 서명 시점은 인증서 유효기간 내에 해당한다.
아래 PEStudio 캡처에서는 파일 기본 정보와 코드 서명 정보를 확인했다.
(PEStudio DeskRest_n.exe Import / Strings 상세 이미지)
추가 확인 항목:
•
Import / Export
•
Strings
•
Packer 여부
이 단계에서 파일의 예상 동작에 대한 가설을 세운다.
5. 동적 분석 준비 및 실행
(Regshot 1st shot 생성 완료 이미지)
(Wireshark 캡처 시작 상태 이미지)
정적 분석 후 VM Snapshot을 기준점으로 두고 실행 직전에 모니터링 도구를 활성화하였다. Procmon은 설치 과정의 파일·레지스트리·프로세스 행위를 기록하고, Wireshark는 외부 통신을 캡처하도록 구성하였다.
실행 전 Regshot 1st shot을 생성하고 설치 완료 후 2nd shot과 비교하여 시스템 변경 사항도 함께 확인하였다.
실행 직전에 Procmon과 Wireshark를 활성화하고 Regshot 1st shot을 확보하였다.
Procmon — 샘플 실행 직전 캡처 상태
함께 사용한 도구는 Process Explorer, Wireshark, TCPView, Sysmon이다. 샘플을 실행한 정확한 시각도 기록하여 이후 여러 로그를 시간 기준으로 연결한다.
(Regshot 1st shot / 2nd shot 비교 화면 이미지)
6. Host 행위 및 설치 구성요소 분석
(Procmon Process Tree에서 DeskRest_n.exe → DeskRest_n.tmp → DeskRest.exe 체인이 보이는 이미지)
(DeskRest 설치 디렉터리 전체 파일 목록 이미지)
6-1. 프로세스 실행 체인
Procmon Process Tree에서 설치 과정의 프로세스 실행 체인을 확인하였다.
DeskRest_n.exe → DeskRest_n.tmp → DeskRest.exe
이 구간에 삽입된 Process Tree 캡처는 Installer가 임시 실행 파일을 거쳐 최종 DeskRest.exe를 실행하는 관계를 보여주는 핵심 동적 증적이다.
최종 실행 파일은 다음 경로에 설치되었다.
C:\Users\<USER>\AppData\Local\Programs\DeskRest\DeskRest.exe
설치 디렉터리에서는 여러 .NET/WebView2 구성요소와 함께 hgsdk.dll이 확인되었다. 이 DLL은 네트워크 분석 결과와 분리하여 별도 정적 분석 대상으로 확인하였다.
Procmon Process Tree — 설치 프로세스 체인
(DeskRest 설치 디렉터리 전체 파일 목록 이미지)
6-2. 설치 파일 및 hgsdk.dll 분석
설치 폴더 캡처에서는 DeskRest 본체와 여러 .NET/WebView2 구성요소, 그리고 hgsdk.dll이 함께 배치된 것을 확인할 수 있다. 이어지는 PEStudio/Strings 캡처는 hgsdk.dll 자체의 정적 분석 증적으로 분류한다.
hgsdk.dll 정적 분석 결과
hgsdk.dll은 설치 폴더에서 확인된 핵심 구성요소이므로 별도로 PEStudio 분석을 수행하였다.
(hgsdk.dll PEStudio 기본 정보 전체 화면 이미지)
•
SHA256: C714754C5B3A91E2AE19016526F80049E1D550CE6298480786FED52126E7BFB6
•
File size: 4,388,456 bytes
•
Type: Dynamic-link library, 32-bit, GUI
•
Version: 1.3.0
•
Description: Honeygain SDK service
•
Original file name: hgsdk.dll
•
Program name: Honeygain SDK
•
Linker: Microsoft Linker 14.42
•
Compile timestamp: 2025-05-02 05:10:29 UTC
Strings 분석에서는 proxy, dispatcher, stream, datagram, forwarder, WebSocket, QUIC 및 HTTP CONNECT 관련 문자열이 확인되었다. 이는 DLL이 네트워크 프록시 기능과 연관된 코드를 포함하고 있음을 보여주는 정적 단서로 기록한다. 다만 문자열만으로 실제 제3자 트래픽 중계 여부를 단정하지 않고, 이후 동적 네트워크 분석 결과와 함께 판단한다.
(hgsdk.dll Strings에서 proxy / QUIC / HTTP CONNECT 관련 문자열을 강조한 이미지)
(Regshot Compare 결과에서 DeskRest / Hgsdk 레지스트리 생성 부분을 강조한 이미지)
6-3. 레지스트리 변화
Regshot 비교에서는 HKCU\\SOFTWARE\\DeskRest와 HKCU\\SOFTWARE\\Hgsdk 계열 레지스트리 키가 새롭게 생성된 것을 확인하였다.
이 구간의 Regshot/레지스트리 캡처는 설치 전에는 없던 DeskRest/Hgsdk 관련 설정 키가 생성된 사실을 보여주는 Host IOC 증적이다.
(Regshot Compare 결과에서 DeskRest / Hgsdk 레지스트리 생성 부분을 강조한 이미지)
따라서 Host 관점에서는 DeskRest 설치 후 Honeygain SDK 관련 구성요소와 설정 정보가 함께 배치되는 구조로 판단하였다.
•
Service를 생성했는가?
•
Scheduled Task를 생성했는가?
•
어떤 Command Line으로 실행됐는가?
C714754C5B3A91E2AE19016526F80049E1D550CE6298480786FED52126E7BFB6
7. 네트워크 통신 분석
(Procmon에서 DeskRest.exe의 TCP/UDP 통신이 보이는 이미지)
(Wireshark udp.port == 5001 필터 적용 화면 이미지)
(DeskRest.exe 외부 통신 흐름 요약 다이어그램 이미지)
DeskRest.exe 실행 이후 Procmon에서 TCP/UDP 외부 통신이 반복적으로 발생하는 것을 확인하였다. 특히 UDP 5001 포트에 대한 지속적인 Send/Receive가 관찰되었다.
Wireshark에서 udp.port == 5001 필터를 적용한 결과 VM과 외부 IP 사이에 QUIC Protected Payload가 양방향으로 반복 전송되는 것을 확인하였다. 이는 hgsdk.dll 문자열에서 확인된 QUIC 관련 라이브러리 및 UDP 5001 관련 흔적과 일치한다.
현재 확보한 증거는 DeskRest 실행 환경에서 Honeygain SDK 관련 구성요소가 존재하고 UDP/5001 QUIC 통신이 발생한다는 사실까지다. 암호화된 QUIC payload의 실제 내용까지 확인하지 않았으므로, 캡처된 모든 데이터가 제3자 프록시 트래픽이라고 단정하지 않는다.
아래 캡처에서는 Procmon/TCPView에서 확인한 프로세스별 외부 연결과 Wireshark의 UDP/5001 QUIC 패킷을 확인할 수 있다.
(DeskRest.exe 외부 통신 흐름 요약 다이어그램 이미지)
확인 항목:
•
DNS Query
•
Destination Domain
•
Destination IP
•
Destination Port
•
TCP Connection
•
TLS 사용 여부
•
연결 주기
•
전송량 변화
8. Persistence 검증 — 추가 확인 필요
(설치 후 Autoruns 비교 결과 이미지)
현재까지 설치 및 네트워크 행위는 확인했지만 재부팅 이후 자동 실행 여부는 아직 최종 검증하지 않았다. 따라서 Persistence는 별도 단계로 분리하여 확인한다.
설치 전 확보한 Autoruns Baseline과 설치 후 상태를 비교하고, 네트워크를 차단한 상태에서 VM을 재부팅하여 사용자의 추가 조작 없이 DeskRest.exe가 실행되는지 확인한다.
Autoruns 및 Sysmon 로그 등을 이용해 다음을 확인한다.
•
Run / RunOnce Registry Key
•
Windows Service
•
Scheduled Task
•
Startup Folder
•
기타 자동실행 위치
재부팅 후 Process Explorer와 TCPView를 다시 확인해 Proxyware 프로세스 및 외부 통신이 자동으로 살아나는지도 확인한다.
(설치 후 Autoruns에서 DeskRest/Hgsdk 자동실행 항목을 표시한 이미지)
(재부팅 직후 DeskRest.exe 자동 실행 여부를 확인한 Process Explorer 이미지)
9. Sysmon 교차 검증
(Sysmon Event ID 1/3/11/13/22 필터링 결과 이미지)
주요 Event ID 예시:
•
Event ID 1: Process Create
•
Event ID 3: Network Connection
•
Event ID 11: File Create
•
Event ID 13: Registry Value Set
•
Event ID 22: DNS Query
Procmon에서 확인한 행위가 Sysmon에서는 어떤 이벤트로 남는지 서로 연결해본다. 특히 DeskRest_n.exe, DeskRest_n.tmp, DeskRest.exe, hgsdk.dll, 외부 UDP/5001 통신을 기준으로 필터링하면 Host 행위를 시간 순서로 재구성할 수 있다.
(Sysmon에서 DeskRest 관련 Event ID 1/3/11/13/22만 필터링한 이미지)
10. IOC 및 대응 방안
(유입 → 설치 → hgsdk.dll → UDP/5001 QUIC → 대응 흐름도 이미지)
IOC
(유입 → 설치 → hgsdk.dll → UDP/5001 QUIC 흐름을 한눈에 보여주는 IOC/행위 흐름도 이미지)
구분 | IOC / 관찰값 | 활용 방안 |
Download URL | https://di-binary.softonic.com/deskrest/DeskRest_n.exe | Proxy / SWG / URL Filtering에서 우선 차단 후보 |
File | DeskRest_n.exe | EDR 파일 IOC 및 유입 이력 Hunting |
SHA256 | 51312177A9C81AE610E7B73A8D3330C54C130BAF901516351D250357D0C3FF6D | 동일 Installer 실행 및 저장 차단 |
Installed Process | DeskRest.exe | 프로세스 생성 및 실행 여부 Hunting |
Installed Path | %LOCALAPPDATA%\Programs\DeskRest\DeskRest.exe | 단말 내 설치 흔적 점검 |
Component SHA256 | hgsdk.dll
C714754C5B3A91E2AE19016526F80049E1D550CE6298480786FED52126E7BFB6 | EDR/AV File IOC 등록 및 동일 DLL 저장·실행/로드 차단 |
Registry | HKCU\SOFTWARE\DeskRest | 설치 흔적 Hunting |
Registry | HKCU\SOFTWARE\Hgsdk
HKCU\SOFTWARE\Hgsdk\CurrentVersion | Honeygain SDK 구성 여부 Hunting |
Network | UDP/5001 기반 QUIC 통신 | 비인가 단말에서 지속적인 외부 UDP/5001 통신 탐지 |
IP 주소는 CDN·호스팅 인프라 변경 가능성이 있고 정상 서비스와 공유될 수 있으므로 단일 IP를 영구 IOC로 사용하는 것보다 다운로드 URL, 파일 Hash, 설치 흔적, DLL Load 및 네트워크 행위를 함께 탐지하는 방식이 적절하다.
필요한 조치
1.
유입 경로 차단
•
조직 내 비인가 소프트웨어 배포 사이트 사용을 제한한다.
•
우선적으로 di-binary.softonic.com/deskrest/DeskRest_n.exe 다운로드 경로를 Proxy/SWG/URL Filtering 정책에 차단 등록한다.
•
업무상 Softonic 도메인 전체 차단이 어려운 경우 deskrest 경로 또는 파일 다운로드 요청을 세분화하여 차단한다.
2.
파일 IOC 차단
•
DeskRest_n.exe SHA256을 EDR/AV의 Custom IOC에 등록하여 저장·실행을 차단한다.
•
hgsdk.dll SHA256 C714754C5B3A91E2AE19016526F80049E1D550CE6298480786FED52126E7BFB6을 별도 File IOC로 등록하여 동일 DLL의 저장·실행·로드를 차단한다.
•
단순 파일명 차단은 우회가 쉬우므로 Hash 기반 차단을 우선 적용한다.
3.
기존 설치 단말 Hunting
•
DeskRest.exe, hgsdk.dll, %LOCALAPPDATA%\Programs\DeskRest\ 존재 여부를 검색한다.
•
HKCU\SOFTWARE\DeskRest, HKCU\SOFTWARE\Hgsdk 생성 여부를 확인한다.
•
해당 흔적이 확인된 단말은 네트워크에서 격리한 뒤 DeskRest 및 관련 구성요소 제거 여부를 확인한다.
4.
행위 기반 탐지 추가
•
DeskRest.exe가 hgsdk.dll을 Load하는 행위를 EDR Hunting 대상으로 등록한다.
•
DeskRest/Hgsdk 설치 흔적과 외부 UDP/5001 QUIC 통신이 함께 발생하는 경우 높은 우선순위로 조사한다.
•
Hash 변경에 대비하여 파일 IOC뿐 아니라 Process + Registry + Network 조합 탐지를 병행한다.
5.
네트워크 통제
•
업무상 필요성이 없는 단말의 외부 UDP/5001 통신을 모니터링하고, 정책상 허용되지 않는 경우 차단을 검토한다.
•
단일 목적지 IP 차단은 인프라 변경 및 오탐 가능성이 있으므로 실제 관찰된 행위와 함께 판단한다.
6.
사용자 예방 조치
•
Teams 등 업무용 소프트웨어는 Microsoft 공식 사이트 또는 사내 Software Center를 통해서만 설치하도록 안내한다.
•
정상 프로그램 다운로드 과정에서 별도 광고·추천 프로그램 설치 버튼이 노출될 수 있음을 사용자 보안 교육에 포함한다.
최종 판단
아래에 기존에 삽입해 둔 이미지들은 최종 판단을 보조하는 최종 증적 캡처로 유지한다. 별도의 새 이미지를 요구하는 자리표시자로 취급하지 않고, 앞선 분석 단계에서 확인한 유입·설치·구성요소·통신 결과를 종합해서 보여주는 자료로 사용한다.
본 실습에서는 Softonic의 Microsoft Teams 다운로드 흐름에서 별도의 DeskRest 광고/설치 화면이 노출되고, 해당 흐름을 통해 DeskRest_n.exe가 제공되는 것을 확인하였다. DeskRest_n.exe 실행 후 DeskRest_n.tmp → DeskRest.exe 프로세스 체인이 생성되었으며 %LOCALAPPDATA%\Programs\DeskRest\에 프로그램이 설치되었다. 설치 구성요소인 hgsdk.dll은 PEStudio에서 Honeygain SDK service, 버전 1.3.0으로 식별되었고 Proxy/stream/datagram/QUIC 관련 문자열이 확인되었다. 동적 분석에서는 DeskRest 실행 환경에서 UDP/5001 기반 QUIC 통신이 반복적으로 관찰되었다.
다만 QUIC payload가 암호화되어 있어 캡처된 데이터의 실제 내용까지 검증하지 않았으므로 모든 통신이 실제 제3자 프록시 중계 트래픽이라고 단정하지 않는다. 대응은 단일 IOC에 의존하지 않고 다운로드 경로 차단 → DeskRest_n.exe SHA256 차단 → hgsdk.dll SHA256 차단 → 설치 흔적 Hunting → DLL Load 및 UDP/5001 QUIC 행위 탐지를 함께 적용하는 다계층 방식이 적절하다.


























