[C언어] Data Conversion Tool - RawVera


 
◎ EML Analyzer 탭이 필요한 이유

  • 이메일은 공격자가 가장 자주 사용하는 침투 경로 중 하나입니다. 
  • 그래서 메일 파일을 빠르게 분해하고, 본문과 첨부파일과 헤더를 따로 확인할 수 있는 도구는 실무에서 매우 중요합니다. 
  • RawVera의 EML Analyzer 탭은 이런 요구를 꽤 잘 반영한 구성으로, .eml, .msg, .emlx 파일을 열어 메일 전체를 분석하고, 
  • 추가로 첨부파일·헤더·MIME·HTML·RTF·YARA 스캔까지 이어서 볼 수 있도록 설계되어 있습니다.

 
◎ 화면 구성과 기본 동작 방식
 - 화면구성

  • 화면을 보면 왼쪽은 결과 출력 영역, 오른쪽은 기능 버튼 영역으로 나뉘어 있습니다. 
  • 상단에는 파일 열기 버튼이 있고,
  • 그 아래로 Normal Mail View, Hex, Properties, Message Header, MIME, HTML, RTF, Attachments 같은 보기 모드가 세로로 정리되어 있습니다. 
  • 보안 섹션에는 Yara Rule Open과 Macro/Threat Scan이 따로 배치되어 있고, 
  • JSON Viewer와 XML Viewer도 별도 버튼으로 제공됩니다. 
  • 즉, 메일 분석에서 자주 필요한 확인 작업이 한 화면에 거의 다 모여 있습니다.

 
◎ 지원 포맷과 뷰 모드 전체 정리
 - 지원 포맷

  • 이 탭이 지원하는 포맷은 .eml, .msg, .emlx입니다. 
  • 코드에서는 메일을 열 때 확장자를 기준으로 유형을 구분하고, 
  • EML 계열은 RFC 형식으로 해석하며 MSG는 OLE 기반 바이너리 구조로 다룹니다.
  • 또한 본문 표시 방식도 Normal View와 Hex View를 함께 제공하므로, 사람이 읽는 형태와 바이트 단위 구조를 번갈아 확인할 수 있습니다.

 
- 가장 기본이 되는 기능은 Normal Mail View입니다.

  • 이 모드에서는 From, To, Subject, Date 같은 핵심 헤더를 추출하고, 메일 타입에 따라 간단한 요약 형식으로 보여줍니다. 
  • HTML 메일인 경우에는 브라우저 렌더링을 이용해 본문을 보기 좋게 표현할 수 있고, 텍스트 메일인 경우에는 추출된 본문을 그대로 읽을 수 있습니다. 
  • 분석 초반에는 이 모드만으로도 메일이 정상 메일인지, 미끼성인지, 변칙 구조인지 빠르게 가늠할 수 있습니다.

 
◎ 메일 헤더, MIME, HTML, RTF 분석 기능
 - Properties와 Message Header도 매우 유용합니다. 

  • Properties는 파일 경로, 파일 크기, Message-ID, From/To/Subject/Date, Content-Type, Encoding, MIME 파트 수를 한 번에 보여주며, 
  • Message Header는 원본 헤더 블록을 그대로 확인할 수 있게 해 줍니다. 
  • 이 기능은 메일의 메타데이터를 보고 발신 흐름이나 수신 구조를 파악할 때 특히 좋습니다. 
  • 정교한 피싱 메일은 헤더만 봐도 흔적이 남는 경우가 많기 때문에, 이 두 기능은 실제로 자주 쓰이게 됩니다.

 
 - MIME View는 이 탭의 핵심 기능 중 하나입니다.

  • 코드상에서는 MIME-Version, Content-Type, Content-Transfer-Encoding, boundary 값을 읽고, multipart 구조를 파악한 뒤 각 파트를 목록으로 정리합니다. 
  • 각 파트는 유형과 인코딩이 함께 표시되기 때문에, 본문이 text/plain인지 text/html인지, 첨부가 어느 파트에 숨겨져 있는지 한번에 파악하기 쉽습니다.
  • 특히 변형된 메일 구조나 중첩 multipart를 볼 때 유용합니다.

 
 - HTML과 RTF View도 단순 원문 출력이 아니라 해석을 돕는 방향으로 만들어져 있습니다.

  • HTML View는 HTML 소스를 렌더링하거나 원문으로 확인하는 용도로 사용할 수 있고, RTF View는 리치 텍스트를 원문 기준으로 확인하는 데 적합합니다. 
  • 메일 공격에서는 HTML 안에 스크립트처럼 보이는 요소, 외부 링크, 이미지 참조, 폼 위장 등이 섞이는 경우가 많기 때문에, 렌더링과 원문 확인을 오가며 보는 것이 중요합니다.

 

 
◎ 첨부파일 분석과 내부 뷰어 기능
 - 첨부파일 분석은 이 도구의 강점이 잘 드러나는 부분입니다. 

  • Attachments 버튼을 누르면 메일 안에 포함된 첨부파일을 추출해 보여주고, 파일 유형에 따라 다른 방식으로 해석합니다. 
  • 텍스트 계열은 바로 텍스트로 보고, RTF는 RTF 뷰로 확인하며, OOXML 문서인 docx·xlsx·pptx 계열은 별도 파싱 결과를 제공합니다. 
  • ZIP은 압축 구조를 따라가고, LNK는 Shell Link 분석을 수행하며, exe·com·scr·dll 계열은 Hex Dump 중심으로 보여줍니다. 
  • 즉, 첨부파일을 “그냥 내려받는 것”이 아니라 내용 기반으로 분해해서 보는 구조입니다.

 
 - 특히 LNK 분석은 실전성이 높습니다.

  • 코드에는 Shell Link 헤더, 플래그, ShowCmd, HotKey, LinkInfo, LocalBasePath 등을 해석하는 로직이 들어 있습니다. 
  • 피싱 메일에서 자주 쓰이는 바로가기 파일은 이름만 보면 일반 문서처럼 보이지만, 실제로는 실행 경로나 인자값이 숨어 있는 경우가 많습니다. 
  • 이런 파일을 단순 첨부가 아니라 구조적으로 뜯어보는 기능은 공격 분석에서 꽤 중요합니다.

 
◎ YARA 기반 매크로·위협 스캔
 - YARA 기반 매크로·위협 스캔도 주목할 만합니다. 

  • 오른쪽의 Yara Rule Open으로 규칙 파일을 불러오고 Macro/Threat Scan을 실행하면, 메일 본문과 MIME 파트, 첨부 내용에 대해 탐지 결과를 확인할 수 있습니다. 
  • 코드상으로는 YARA 룰의 description, risk, category, condition type, weight threshold를 읽고, 각 문자열 패턴을 평가해 점수 기반으로 위험도를 계산합니다. 
  • 단순 일치 여부가 아니라 위험 점수를 함께 보여주는 방식이라서, 우선순위 판단에 도움이 됩니다.

 
 - 이 스캔 기능은 단순 문자열 탐지보다 한 단계 더 실용적입니다.

  • 예를 들어 BEC, 매크로, PowerShell, cmd.exe, PDF, JS, LNK, LOLBins, C2 URL 같은 의심 요소를 룰로 관리하면, 메일 한 통 안에 숨어 있는 다중 신호를 빠르게 모을 수 있습니다. 
  • 코드에서도 “Macro/Threat scan: VBA, PowerShell, cmd.exe, PDF JS, LNK, LOLBins, C2 URLs”라는 방향성이 명확히 드러납니다.

 
◎ 헤더 스푸핑과 BEC 탐지 포인트
 - 헤더 스푸핑과 BEC 탐지 포인트도 별도로 챙겨져 있습니다. 

  • 메일의 From, Reply-To, Return-Path를 비교해 도메인이 다르면 경고를 내고, 발신자 표시와 실제 회신 주소가 다른 경우를 BEC 의심으로 표시합니다. 
  • 이 기능은 사람을 속이는 메일을 찾는 데 특히 유용합니다.
  •  공격자는 표시 이름은 정상처럼 보이게 해두고 회신 주소나 전달 경로를 바꿔 놓는 경우가 많기 때문에, 이 비교 로직은 작은 기능처럼 보여도 실무에서 효과가 큽니다.

 
◎ JSON, XML, LNK, Hex 뷰어와 실전 활용 팁
 - 부가적으로 JSON Viewer와 XML Viewer도 있습니다. 

  • 메일 내부에 구조화된 JSON이나 XML이 포함된 경우 별도 파일로 열어 내용을 확인할 수 있고, 결과는 들여쓰기와 계층 구조를 살려 읽기 쉽게 변환됩니다. 
  • 이런 기능은 첨부 자체보다도 메일 본문에 삽입된 설정값, 템플릿, API 응답, 추적 정보 등을 볼 때 유용합니다.

 
 - 마지막으로, 출력 복사 기능도 빼놓을 수 없습니다.

  • Copy 버튼은 현재 보여주는 결과를 클립보드에 복사해 바로 보고서나 메모에 활용할 수 있게 합니다. 
  • 메일 분석은 한 번 보고 끝나는 일이 아니라, 헤더·본문·첨부·스캔 결과를 조합해 기록하는 작업이 많기 때문에 복사 기능은 의외로 사용 빈도가 높습니다.

 
◎ 마무리

  • 정리하면 RawVera EML Analyzer 탭은 메일 파일 하나를 열었을 때 필요한 거의 모든 초동 분석 기능을 모아둔 실전형 탭입니다.
  • 원문 보기, 헤더 확인, MIME 구조 분석, 첨부파일 분해, HTML·RTF 확인, YARA 스캔, 헤더 스푸핑 탐지, JSON·XML·LNK 뷰어까지 이어지므로, 피싱 메일 분석이나 악성 첨부 식별 작업에 매우 잘 맞습니다. 
  • 단순한 메일 뷰어가 아니라 메일을 증거 단위로 분해해 보는 분석 도구라고 이해하시면 가장 정확합니다.

 
 
 

반응형

+ Recent posts