Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

쉬지 않는 랜섬웨어, 이번엔 변조된 압축 파일로!


최근 또 다시 이력서 파일로 위장한 압축 파일(.zip)을 이용해 유포되는 랜섬웨어가 확인됐다. 그러나 기존과 달리 첨부한 압축 파일의 헤더 정보를 변조해 압축 해제 전 미리보기 시 변조된 정보가 보이도록 하는 치밀함을 더했다. 

 

이번에 확인된 랜섬웨어는 [그림 1]과 같이 제목과 첨부 파일의 이름의 글자 중 일부가 비정상적으로 보이는, 즉 일부 글자가 깨진 이메일을 통해 유포되었다. 

 

 1807112938538710.JPG

[그림 1] 일부 글자가 깨진 채 유포된 이메일

 

문자 인코딩 변경을 통해 해당 이메일을 확인하면 비정상적으로 보였던 일부 문자가 정상적으로 나타나는데, [그림 2]와 같이 이력서 제출과 관련된 것으로 위장한 이메일 제목과 제출자로 위장한 이름 등의 정보가 보인다. 

 

 1807112938699498.JPG 

[그림 2] 문자 인코딩 변경을 거쳐 확인한 이메일 제목 및 첨부 파일 이름

 

그런데, 이 메일에 첨부된 압축 파일을 해제하면 헤더 오류가 발생한다. 해당 압축 파일의 헤더 정보가 변조되었기 때문이다. 이로 인해 압축 프로그램에 따라 해당 파일의 미리보기 정보가 각기 다르게 표시된다. 압축 파일을 해제하기 전에 미리보기 기능을 이용해 꼼꼼히 확인하는 사용자마저 속이기 위한 것이다.

 

[그림 3]에서 볼 수 있는 것처럼, 어떤 압축 프로그램에서는 해당 파일이 mp3 파일로 표시되지만 다른 압축 프로그램에서는 자바 스크립트 파일로 표시된다. 공격자가 해당 압축 파일의 헤더 정보를 mp3로 변경해두었기 때문이다. 

 

 1807112938914606.JPG 

[그림 3] 압축 프로그램에 따라 다르게 표시되는 미리보기 정보

 

실제로 첨부된 파일은 난독화된 스크립트 파일(.js)로, 이 스크립트는 아래와 같은 기능을 수행하는 것으로 확인됐다.

- 특정 URL 접근

- 특정 URL에서 받은 정보를 이용해 Temp 경로에 ‘9자리 랜덤문자열.exe’ 파일 생성

- 감염 PC의 관리자 권한으로 스크립트 파일 실행(Windows Vista 이상, OS 커널 버전 NT 6/10)

- 스크립트 파일 자가 삭제 등 

 

이 난독화된 악성 스크립트가 특정 URL에서 다운로드하여 생성하는 파일은 갠드크랩 랜섬웨어로, 감염 PC의 파일을 암호화한 후 파일의 확장자를 .CRAB로 변경한다. 

 


이번 사례에서 볼 수 있는 것처럼, 최근 보안에 관심이 많은 사용자들이 늘어나면서 악성코드 제작자는 공격 성공률을 높이기 위해 다양한 기법을 이용해 더욱 치밀하게 공격을 가하고 있다. 따라서 일반 사용자는 물론, 평소 악성코드 감염을 방지하기 위해 노력하는 사용자들도 각별한 주의가 필요하다. 특히 이메일 제목이나 본문, 첨부 파일에 호기심을 자극하는 내용이 있을 경우 우선 경계하는 것이 바람직하다. 

 

이와 함께 OS 및 주요 프로그램의 최신 보안 업데이트를 적용하고 V3 등 백신의 엔진 버전을 최신 상태로 유지하고 실시간 검사 기능을 이용하는 등 기본적인 보안 수칙은 반드시 지키는 것이 좋다. 

 

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­
엮인글 :

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

블루노트

2018.07.12 09:10
가입일: 2018:10.04
총 게시물수: 2
총 댓글수: 664
랜섬웨어는 계속 업그레이드 되는군요 조심해야 할 듯요
profile

귀여운어흥이

2018.07.13 00:36
가입일: 2018:04.12
총 게시물수: 8
총 댓글수: 174
랜섬 제대로 걸리면 포맷해야하는경우가 많아서 각별이 메인 백신과 랜섬전용제품과 최신원도우 유지가 답인듯하내요
profile

관필선생

2018.07.13 10:41
가입일: 2019:07.01
총 게시물수: 3
총 댓글수: 72
정보 감사합니다.
profile

엔냐

2018.07.13 16:40
가입일: 2018:04.24
총 게시물수: 66
총 댓글수: 493
항상 조심이 최고입니다
profile

JCOM

2018.07.15 14:49
가입일: 2017:09.23
총 게시물수: 0
총 댓글수: 3
윈도우10은 막힌다던데 안될려나..
profile

124124ㄹㄹ2

2018.07.19 12:49
가입일: 2018:07.19
총 게시물수: 0
총 댓글수: 38
조심또조심
profile

병아리

2018.08.05 01:46
가입일: 2018:09.20
총 게시물수: 9
총 댓글수: 119
랜섬웨어 정말 무서워여 조심 또 조심
List of Articles
번호 제목 글쓴이 날짜sort 조회 수
283 윈도정보 PC 프로그램 돌아가는 스마트폰, 내년 가을 나올듯 file + 8 무쉭통통 11-23 167
282 윈도정보 Windows 10 이벤트 주요 뉴스 + 2 무정 11-24 211
281 윈도정보 리눅스로 되는 거, 윈도10도 되게 한다 + 3 티오피 11-30 110
280 윈도정보 윈도우 10, 레드스톤2 Insider Preview 빌드 14986 배포됨 + 3 바이티 12-08 186
279 윈도정보 윈도우10 인사이더 프리뷰 빌드 14986 배포, 코타나 기능 강화 + 2 따봉 12-09 382
278 윈도정보 마소 윈도우10 앞으로 정책 관련 정보 + 10 바이티 12-09 148
277 윈도정보 윈도우10 RS1 14393.576 업데이트 + 3 바이티 12-14 191
276 윈도정보 11월 ICT 수출 14개월 만에 증가 전환…휴대폰은 감소 + 1 언제나 12-15 102
275 윈도정보 베네수엘라 대란에대해서.. + 2 넌몰라도돼 12-28 194
274 윈도정보 윈도우10 시즌3, 크리에이터 업데이트의 10가지 신 기능 + 4 바이티 01-03 279
273 윈도정보 윈도10 약진…점유율 윈도7 절반 돌파 + 3 크로커스 01-03 248
272 윈도정보 윈도우 10 베네수엘라 대란 발발은 'MS 잘못'…국내서 첫 소송 제기 + 4 바이티 01-03 225
271 윈도정보 스냅드래곤 820에 윈도우 10이 돌아갑니다 + 5 kungms 01-03 323
270 윈도정보 윈도10 PC 인터넷 끊김현상 빈번 + 13 빽이 01-03 1125
269 윈도정보 윈도우10 레드스톤2 정식판 2017년 4월 배포예정 + 9 바이티 01-04 299
268 윈도정보 Announcing Windows 10 Insider Preview Build 15002 for PC + 1 달림이 01-10 678
267 윈도정보 점점 베일 벗는 윈도10 2차 업데이트 + 18 크로커스 01-10 841
266 윈도정보 윈도우10 RS! 14393.693 누적 업데이트 + 18 바이티 01-11 806
265 윈도정보 MS, 윈도10에 게임모드 추가 공식 발표 + 7 바이티 01-16 341
264 윈도정보 윈도 10 무료 업그레이드 끝났다고? 지금도 된다 file + 7 임스킨 02-04 499