Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

□ 개요

최근 파일암호화에 부팅잠금 기능까지 더해진 랜섬웨어가 발견되어 국내 사용자들의 각별한 주의가 요구된다.

 

□ 내용

최근 발견된 이 랜섬웨어는 사용자 PC의 파일들을 암호화할 뿐만 아니라PC 부팅에 참조되는 MBR(Master Boot Record) 영역을 boot.bin 파일로 덮어씌워 재부팅 시 윈도우 접근을 불가하도록 한다감염 된 사용자 시스템은 복구가 불가능하다.

  

레드부트 랜섬웨어는 감염 시 특정 경로에 [그림 1]과 같은 5개의 파일을 생성한다.

▷ 파일 생성 경로 : C:\Users\사용자PC\[랜덤8글자]

 

 

[그림 1] 생성된 5개의 파일 

 

레드부트 랜섬웨어는 사용자PC명을 기반으로 파일암호화 키를 만들고, 각 파일들을 특정경로에 생성한다. 

아래 그림은 각 5개 파일의 역할과 동작 과정을 나타낸 것이다. 


 

[그림 2] 각 파일의 동작과정 도식화 

 

-  boot.asm : 부팅 시 감염 화면 변조 파일(boot.bin)을 생성하기 위한 어셈블리 파일

-  assembly.exe : boot.asm 파일을 boot.bin 파일명으로 컴파일

-  overwrite.exe : 생성된 boot.bin 파일을 부팅의 주요 영역인 MBR(Master Boot Record)영역에 덮어씌움

     -  main.exe : 본 랜섬웨어의 자가복제 파일

-  protect.exe : Taskmgr, ProcessHacker 프로세스의 실행을 차단

 

assembler.exe 파일은 nasm.exe라는 정상프로그램에서 파일명만 바꾼 것으로, 어셈블리어 파일을 컴파일해주는 프로그램이다. 해당 파일을 이용해 boot.asm 파일을 컴파일한다.

 

 

[그림 3] assembler.exe의 본 파일명(nasm) 

 

 

[그림 4] boot.asm 파일의 내용 중 일부 

 

컴파일을 수행한 assembly.exe 파일은 삭제되고, overwrite.exe 파일을 이용해 부팅 시 필요한 MBR(Master Boot Record) 영역을boot.bin 파일로 덮어씌운다.

 

[그림 5] 컴파일되어 생성된 boot.bin 파일 


레트부트 랜섬웨어는 protect.exe 파일을 실행시킨 후, AES256 암호화 방식으로 파일암호화 작업을 진행한다.

protect.exe는 Taskmgr, ProcessHacker 프로세스의 실행을 차단한다.


 

[그림 6] 파일암호화 후 확장자명이 .locked로 변경된 모습 

 

 

[그림 7] 암호화 전, 후 데이터 

 

암호화 행위가 종료되면, 강제 재부팅을 통해 [그림 8]과 같이 감염 사실을 사용자에게 알린다.

 

 

[그림 8] 재부팅 후 감염 화면 

 

레드부트 랜섬웨어는 일반적인 랜섬웨어와 달리 파일암호화나 부팅잠금의 두 가지 행위를 동시에 하기 때문에이전보다 좀 더 진화되었다앞으로 국내에 피해 사례가 나타날 것으로 보인다.


https://www.hauri.co.kr/information/issue_view.html?intSeq=331&page=1&article_num=264

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

Bobono

2017.10.10 08:21
가입일: 2016:12.05
총 게시물수: 17
총 댓글수: 815

진화하는 랜섬, 제자리걸음 보안.

profile

덕애

2017.10.12 18:23
가입일: 2017:10.12
총 게시물수: 51
총 댓글수: 343

랜섬웨어 근절 되어야 할 적폐!!!

profile

루인루

2017.12.07 00:40
가입일:
총 게시물수: 1
총 댓글수: 104

좋은 정보 고맙습니다

profile

mantoman

2017.12.27 16:46
가입일:
총 게시물수: 0
총 댓글수: 185

좋은자료 고맙습니다...

profile

suhyou

2018.01.16 10:17
가입일:
총 게시물수: 1
총 댓글수: 784
정보 고맙습니다
List of Articles
번호 제목 글쓴이 날짜 조회 수
공지 보안 게시판 신설 file + 8 Op 2016-10-16 582
445 백신 자료 페트야(Petya) 랜섬웨어 주의 + 8 파란하늘 06-28 175
444 보안 소식 페이스북 해킹! 5천만 명 사용자의 계정 토큰 도난당해 + 5 티오피 09-30 494
443 보안 소식 페이스북 계정 탈취 위한 피싱 사이트 출현! 디페이스 공격도 계속 + 4 ordo 04-18 198
442 일반 페이스북 ‘좋아요’와 스팸 댓글 바꾸실래요? + 7 ordo 04-28 150
441 보안 소식 패치 되지 않은 사파리 브라우저, 공격자들이 URL 스푸핑 가능해 + 1 티오피 09-15 86
440 보안 소식 패치 되지 않은 마이크로소프트 DDE 익스플로잇, 광범위한 악성코드 공격에 사용 돼 + 4 티오피 10-24 182
» 보안 소식 파일암호화에 부팅도 불가능하게 하는 레드부트(RedBoot) 랜섬웨어 감염 주의 + 5 티오피 09-29 289
438 보안 소식 파일 암호화 대신 삭제하는 랜섬웨어, 랜스캠 등장 file + 9 따봉 12-30 138
437 보안 소식 파이어폭스, 내년부터 캔버스 지문 채취 차단 + 6 티오피 11-14 384
436 파이어아이, 록키 랜섬웨어 유포하는 대규모 이메일 공격 또 다시 포착 file + 13 Op 10-16 168
435 보안 소식 트럼프의 DMZ 방문 두고 시끌시끌 file + 4 따봉 10-19 158
434 보안 소식 토픽브리핑 | IoT의 성장과 분화된 시장, 그리고 보안 루시드림 03-18 45
433 보안 소식 탄핵 이슈 및 연말 맞아 신문사-여행사 타깃 악성코드 유포 기승 + 7 Bobono 12-20 103
432 보안 소식 크리스마스에도 못 쉬는 사람들, 내년엔 좀 나아질까? file + 8 따봉 12-26 46
431 바이러스 컴퓨터에서 감염된 파일을 수동으로 직접 제거하는 방법 file 루시드림 03-26 338
430 보안 소식 카카오톡 보안에도 구멍이? + 3 파란하늘 04-05 575
429 보안 소식 카스퍼스키랩, Crysis 랜섬웨어 무료 복호화 툴 긴급 발표 + 17 크로커스 11-15 330
428 보안 자료 카스퍼스키랩 안티바이러스 무료화 + 15 정인 07-29 306
427 보안 소식 카스퍼스키, 신뢰를 얻기 위해 백신 소스 코드 공개해 + 6 티오피 10-25 242
426 보안 소식 카스퍼스키 미국에 이어 영국에서도 사용 금지? + 5 티오피 12-05 348
425 백신 자료 카스퍼스키 무료(프리 버전) 한글 다운로드 설치하기 + 10 철인 11-11 654
424 보안 소식 치명적인 Tor 브라우저 취약점, 사용자의 실제 IP 노출 시켜 – 지금 업데이트 하세요 + 3 티오피 11-07 1234
423 보안 소식 취약점을 통해 유포되는 CryLocker 랜섬웨어 + 5 j1159 02-28 287
422 보안 소식 취약점 공개 문제, 보안 업계와 개발사의 미묘한 차이 file + 8 따봉 12-24 65
421 일반 최신 악성 랜섬웨어 (페티아, 삼삼,로키, 서버,토렌트락커) 차단 가능한가? [네트워크 보안장비 체크포인트 #2 , 토크아이티, 파이어아이] + 12 매니안 10-22 722