Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

□ 개요

최근 파일암호화에 부팅잠금 기능까지 더해진 랜섬웨어가 발견되어 국내 사용자들의 각별한 주의가 요구된다.

 

□ 내용

최근 발견된 이 랜섬웨어는 사용자 PC의 파일들을 암호화할 뿐만 아니라PC 부팅에 참조되는 MBR(Master Boot Record) 영역을 boot.bin 파일로 덮어씌워 재부팅 시 윈도우 접근을 불가하도록 한다감염 된 사용자 시스템은 복구가 불가능하다.

  

레드부트 랜섬웨어는 감염 시 특정 경로에 [그림 1]과 같은 5개의 파일을 생성한다.

▷ 파일 생성 경로 : C:\Users\사용자PC\[랜덤8글자]

 

 

[그림 1] 생성된 5개의 파일 

 

레드부트 랜섬웨어는 사용자PC명을 기반으로 파일암호화 키를 만들고, 각 파일들을 특정경로에 생성한다. 

아래 그림은 각 5개 파일의 역할과 동작 과정을 나타낸 것이다. 


 

[그림 2] 각 파일의 동작과정 도식화 

 

-  boot.asm : 부팅 시 감염 화면 변조 파일(boot.bin)을 생성하기 위한 어셈블리 파일

-  assembly.exe : boot.asm 파일을 boot.bin 파일명으로 컴파일

-  overwrite.exe : 생성된 boot.bin 파일을 부팅의 주요 영역인 MBR(Master Boot Record)영역에 덮어씌움

     -  main.exe : 본 랜섬웨어의 자가복제 파일

-  protect.exe : Taskmgr, ProcessHacker 프로세스의 실행을 차단

 

assembler.exe 파일은 nasm.exe라는 정상프로그램에서 파일명만 바꾼 것으로, 어셈블리어 파일을 컴파일해주는 프로그램이다. 해당 파일을 이용해 boot.asm 파일을 컴파일한다.

 

 

[그림 3] assembler.exe의 본 파일명(nasm) 

 

 

[그림 4] boot.asm 파일의 내용 중 일부 

 

컴파일을 수행한 assembly.exe 파일은 삭제되고, overwrite.exe 파일을 이용해 부팅 시 필요한 MBR(Master Boot Record) 영역을boot.bin 파일로 덮어씌운다.

 

[그림 5] 컴파일되어 생성된 boot.bin 파일 


레트부트 랜섬웨어는 protect.exe 파일을 실행시킨 후, AES256 암호화 방식으로 파일암호화 작업을 진행한다.

protect.exe는 Taskmgr, ProcessHacker 프로세스의 실행을 차단한다.


 

[그림 6] 파일암호화 후 확장자명이 .locked로 변경된 모습 

 

 

[그림 7] 암호화 전, 후 데이터 

 

암호화 행위가 종료되면, 강제 재부팅을 통해 [그림 8]과 같이 감염 사실을 사용자에게 알린다.

 

 

[그림 8] 재부팅 후 감염 화면 

 

레드부트 랜섬웨어는 일반적인 랜섬웨어와 달리 파일암호화나 부팅잠금의 두 가지 행위를 동시에 하기 때문에이전보다 좀 더 진화되었다앞으로 국내에 피해 사례가 나타날 것으로 보인다.


https://www.hauri.co.kr/information/issue_view.html?intSeq=331&page=1&article_num=264

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

Bobono

2017.10.10 08:21
가입일: 2016:12.05
총 게시물수: 17
총 댓글수: 815

진화하는 랜섬, 제자리걸음 보안.

profile

덕애

2017.10.12 18:23
가입일: 2017:10.12
총 게시물수: 51
총 댓글수: 343

랜섬웨어 근절 되어야 할 적폐!!!

profile

루인루

2017.12.07 00:40
가입일:
총 게시물수: 1
총 댓글수: 104

좋은 정보 고맙습니다

profile

mantoman

2017.12.27 16:46
가입일:
총 게시물수: 0
총 댓글수: 185

좋은자료 고맙습니다...

profile

suhyou

2018.01.16 10:17
가입일:
총 게시물수: 1
총 댓글수: 784
정보 고맙습니다
List of Articles
번호 제목 글쓴이 날짜 조회 수
공지 보안 게시판 신설 file + 8 Op 2016-10-16 665
45 보안 소식 카스퍼스키 미국에 이어 영국에서도 사용 금지? + 5 티오피 12-05 355
44 보안 소식 카스퍼스키, 신뢰를 얻기 위해 백신 소스 코드 공개해 + 6 티오피 10-25 247
43 보안 자료 카스퍼스키랩 안티바이러스 무료화 + 15 정인 07-29 311
42 보안 소식 카스퍼스키랩, Crysis 랜섬웨어 무료 복호화 툴 긴급 발표 + 17 크로커스 11-15 338
41 보안 소식 카카오톡 보안에도 구멍이? + 3 파란하늘 04-05 588
40 바이러스 컴퓨터에서 감염된 파일을 수동으로 직접 제거하는 방법 file 루시드림 03-26 340
39 보안 소식 크리스마스에도 못 쉬는 사람들, 내년엔 좀 나아질까? file + 8 따봉 12-26 51
38 보안 소식 탄핵 이슈 및 연말 맞아 신문사-여행사 타깃 악성코드 유포 기승 + 7 Bobono 12-20 114
37 보안 소식 토픽브리핑 | IoT의 성장과 분화된 시장, 그리고 보안 루시드림 03-18 47
36 보안 소식 트럼프의 DMZ 방문 두고 시끌시끌 file + 4 따봉 10-19 173
35 파이어아이, 록키 랜섬웨어 유포하는 대규모 이메일 공격 또 다시 포착 file + 13 Op 10-16 175
34 보안 소식 파이어폭스, 내년부터 캔버스 지문 채취 차단 + 6 티오피 11-14 387
33 보안 소식 파일 암호화 대신 삭제하는 랜섬웨어, 랜스캠 등장 file + 9 따봉 12-30 145
» 보안 소식 파일암호화에 부팅도 불가능하게 하는 레드부트(RedBoot) 랜섬웨어 감염 주의 + 5 티오피 09-29 294
31 보안 소식 패치 되지 않은 마이크로소프트 DDE 익스플로잇, 광범위한 악성코드 공격에 사용 돼 + 4 티오피 10-24 190
30 보안 소식 패치 되지 않은 사파리 브라우저, 공격자들이 URL 스푸핑 가능해 + 1 티오피 09-15 93
29 일반 페이스북 ‘좋아요’와 스팸 댓글 바꾸실래요? + 7 ordo 04-28 161
28 보안 소식 페이스북 계정 탈취 위한 피싱 사이트 출현! 디페이스 공격도 계속 + 4 ordo 04-18 204
27 보안 소식 페이스북 해킹! 5천만 명 사용자의 계정 토큰 도난당해 + 5 티오피 09-30 500
26 백신 자료 페트야(Petya) 랜섬웨어 주의 + 8 파란하늘 06-28 179
25 보안 소식 포털 인터넷 뉴스 ‘아웃링크’ 방식 통해 랜섬웨어 유포 루릿페 02-20 115
24 보안 소식 풀린 자물쇠 데누보, 게임 출시 ‘하루 만에’ 줄줄이 불법복제 + 5 인어공주 10-20 251
23 보안 소식 프랑스 해커, 모든 삼성 스마트폰 벽돌로 만들 수 있는 방법 발견 kargans 05-27 57
22 보안 소식 핀테크 시대, 사용성과 안전성의 두 마리 토끼를 잡아라 file + 6 따봉 01-04 63
21 보안 소식 하나투어’ 100만건 이어 화장품 쇼핑몰 ‘뷰티퀸’까지 고객정보 털렸 file + 5 따봉 10-18 140