Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

쉬지 않는 랜섬웨어, 이번엔 변조된 압축 파일로!


최근 또 다시 이력서 파일로 위장한 압축 파일(.zip)을 이용해 유포되는 랜섬웨어가 확인됐다. 그러나 기존과 달리 첨부한 압축 파일의 헤더 정보를 변조해 압축 해제 전 미리보기 시 변조된 정보가 보이도록 하는 치밀함을 더했다. 

 

이번에 확인된 랜섬웨어는 [그림 1]과 같이 제목과 첨부 파일의 이름의 글자 중 일부가 비정상적으로 보이는, 즉 일부 글자가 깨진 이메일을 통해 유포되었다. 

 

 1807112938538710.JPG

[그림 1] 일부 글자가 깨진 채 유포된 이메일

 

문자 인코딩 변경을 통해 해당 이메일을 확인하면 비정상적으로 보였던 일부 문자가 정상적으로 나타나는데, [그림 2]와 같이 이력서 제출과 관련된 것으로 위장한 이메일 제목과 제출자로 위장한 이름 등의 정보가 보인다. 

 

 1807112938699498.JPG 

[그림 2] 문자 인코딩 변경을 거쳐 확인한 이메일 제목 및 첨부 파일 이름

 

그런데, 이 메일에 첨부된 압축 파일을 해제하면 헤더 오류가 발생한다. 해당 압축 파일의 헤더 정보가 변조되었기 때문이다. 이로 인해 압축 프로그램에 따라 해당 파일의 미리보기 정보가 각기 다르게 표시된다. 압축 파일을 해제하기 전에 미리보기 기능을 이용해 꼼꼼히 확인하는 사용자마저 속이기 위한 것이다.

 

[그림 3]에서 볼 수 있는 것처럼, 어떤 압축 프로그램에서는 해당 파일이 mp3 파일로 표시되지만 다른 압축 프로그램에서는 자바 스크립트 파일로 표시된다. 공격자가 해당 압축 파일의 헤더 정보를 mp3로 변경해두었기 때문이다. 

 

 1807112938914606.JPG 

[그림 3] 압축 프로그램에 따라 다르게 표시되는 미리보기 정보

 

실제로 첨부된 파일은 난독화된 스크립트 파일(.js)로, 이 스크립트는 아래와 같은 기능을 수행하는 것으로 확인됐다.

- 특정 URL 접근

- 특정 URL에서 받은 정보를 이용해 Temp 경로에 ‘9자리 랜덤문자열.exe’ 파일 생성

- 감염 PC의 관리자 권한으로 스크립트 파일 실행(Windows Vista 이상, OS 커널 버전 NT 6/10)

- 스크립트 파일 자가 삭제 등 

 

이 난독화된 악성 스크립트가 특정 URL에서 다운로드하여 생성하는 파일은 갠드크랩 랜섬웨어로, 감염 PC의 파일을 암호화한 후 파일의 확장자를 .CRAB로 변경한다. 

 


이번 사례에서 볼 수 있는 것처럼, 최근 보안에 관심이 많은 사용자들이 늘어나면서 악성코드 제작자는 공격 성공률을 높이기 위해 다양한 기법을 이용해 더욱 치밀하게 공격을 가하고 있다. 따라서 일반 사용자는 물론, 평소 악성코드 감염을 방지하기 위해 노력하는 사용자들도 각별한 주의가 필요하다. 특히 이메일 제목이나 본문, 첨부 파일에 호기심을 자극하는 내용이 있을 경우 우선 경계하는 것이 바람직하다. 

 

이와 함께 OS 및 주요 프로그램의 최신 보안 업데이트를 적용하고 V3 등 백신의 엔진 버전을 최신 상태로 유지하고 실시간 검사 기능을 이용하는 등 기본적인 보안 수칙은 반드시 지키는 것이 좋다. 

 

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­
엮인글 :

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

블루노트

2018.07.12 09:10
가입일: 2018:10.04
총 게시물수: 2
총 댓글수: 664
랜섬웨어는 계속 업그레이드 되는군요 조심해야 할 듯요
profile

귀여운어흥이

2018.07.13 00:36
가입일: 2018:04.12
총 게시물수: 8
총 댓글수: 174
랜섬 제대로 걸리면 포맷해야하는경우가 많아서 각별이 메인 백신과 랜섬전용제품과 최신원도우 유지가 답인듯하내요
profile

관필선생

2018.07.13 10:41
가입일: 2019:07.01
총 게시물수: 3
총 댓글수: 72
정보 감사합니다.
profile

엔냐

2018.07.13 16:40
가입일: 2018:04.24
총 게시물수: 66
총 댓글수: 493
항상 조심이 최고입니다
profile

JCOM

2018.07.15 14:49
가입일: 2017:09.23
총 게시물수: 0
총 댓글수: 3
윈도우10은 막힌다던데 안될려나..
profile

124124ㄹㄹ2

2018.07.19 12:49
가입일: 2018:07.19
총 게시물수: 0
총 댓글수: 38
조심또조심
profile

병아리

2018.08.05 01:46
가입일: 2018:09.20
총 게시물수: 9
총 댓글수: 119
랜섬웨어 정말 무서워여 조심 또 조심
List of Articles
번호 제목 글쓴이 날짜 조회 수sort
283 윈도정보 4월 11일 Windows 10 누적 업데이트입니다. + 3 Mania 04-11 308
282 윈도정보 MS, 윈도우10 레드스톤4에 글꼴 관리 기능 추가할 예정 file + 5 UzinSG 01-17 310
281 윈도정보 Spectre, Variant 2에 대한 패치를 사용하지 않도록 설정하는 업데이트 (KB4078130) + 8 Mania 01-30 310
280 윈도정보 Windows 10 Version 1607 용 호환성 업데이트 (KB3150513) + 6 Mania 06-11 313
279 윈도정보 마이크로소프트, 올해 12월 10일 윈도우10 모바일 업데이트 지원 종료 file + 9 anonymous 01-25 317
278 윈도정보 윈도우10 자동 업데이트 강요 사라진다 file + 10 왕형 03-09 318
277 윈도정보 Windows 10 Version 1507에 대한 누적 업데이트(KB4075199) Mania 01-19 318
276 윈도정보 "크리에이터 업데이트까지 5주" 윈도우 10 빌드 16241에서 미리 엿보기 + 9 핸섬 07-19 319
275 윈도정보 MS, 내년 3월 윈도10 두번째 대형 업데이트 + 19 파란하늘 10-17 321
274 윈도정보 스냅드래곤 820에 윈도우 10이 돌아갑니다 + 5 kungms 01-03 323
273 윈도정보 윈도우 10, 이제 전세계적으로 6억대 기기에서 구동되고 있어 file + 13 파란하늘 12-04 325
272 윈도정보 Windows 10 RS5 1809(빌드 17763.379) MSDN 통합(Refresh) 정식 버전 출시됨 + 8 고송 03-31 326
271 윈도정보 6월14일 Windows 10 누적 업데이트입니다. + 11 Mania 06-14 328
270 윈도정보 윈도우 10 메모장, RS5 업데이트때 추가 기능 더해진다? file + 3 익명 08-24 328
269 윈도정보 윈도10 코타나, 잠금해제 보안취약점 노출 + 5 haum 08-13 331
268 윈도정보 윈도10 신기능 '타임라인', 3차 업데이트서 제외 file + 8 Op 07-04 332
267 윈도정보 Windows RS5 Inside Preview 17650 공개되었습니다. + 3 Mania 04-20 335
266 윈도정보 Windows 10 Version 1607에 대한 누적 업데이트(KB4057142) + 1 Mania 01-18 339
265 윈도정보 MS, 윈도10에 게임모드 추가 공식 발표 + 7 바이티 01-16 341
264 윈도정보 6월 28일 Windows 10 누적 업데이트입니다. + 8 Mania 06-28 345