Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

□ 개요

최근 파일암호화에 부팅잠금 기능까지 더해진 랜섬웨어가 발견되어 국내 사용자들의 각별한 주의가 요구된다.

 

□ 내용

최근 발견된 이 랜섬웨어는 사용자 PC의 파일들을 암호화할 뿐만 아니라PC 부팅에 참조되는 MBR(Master Boot Record) 영역을 boot.bin 파일로 덮어씌워 재부팅 시 윈도우 접근을 불가하도록 한다감염 된 사용자 시스템은 복구가 불가능하다.

  

레드부트 랜섬웨어는 감염 시 특정 경로에 [그림 1]과 같은 5개의 파일을 생성한다.

▷ 파일 생성 경로 : C:\Users\사용자PC\[랜덤8글자]

 

 

[그림 1] 생성된 5개의 파일 

 

레드부트 랜섬웨어는 사용자PC명을 기반으로 파일암호화 키를 만들고, 각 파일들을 특정경로에 생성한다. 

아래 그림은 각 5개 파일의 역할과 동작 과정을 나타낸 것이다. 


 

[그림 2] 각 파일의 동작과정 도식화 

 

-  boot.asm : 부팅 시 감염 화면 변조 파일(boot.bin)을 생성하기 위한 어셈블리 파일

-  assembly.exe : boot.asm 파일을 boot.bin 파일명으로 컴파일

-  overwrite.exe : 생성된 boot.bin 파일을 부팅의 주요 영역인 MBR(Master Boot Record)영역에 덮어씌움

     -  main.exe : 본 랜섬웨어의 자가복제 파일

-  protect.exe : Taskmgr, ProcessHacker 프로세스의 실행을 차단

 

assembler.exe 파일은 nasm.exe라는 정상프로그램에서 파일명만 바꾼 것으로, 어셈블리어 파일을 컴파일해주는 프로그램이다. 해당 파일을 이용해 boot.asm 파일을 컴파일한다.

 

 

[그림 3] assembler.exe의 본 파일명(nasm) 

 

 

[그림 4] boot.asm 파일의 내용 중 일부 

 

컴파일을 수행한 assembly.exe 파일은 삭제되고, overwrite.exe 파일을 이용해 부팅 시 필요한 MBR(Master Boot Record) 영역을boot.bin 파일로 덮어씌운다.

 

[그림 5] 컴파일되어 생성된 boot.bin 파일 


레트부트 랜섬웨어는 protect.exe 파일을 실행시킨 후, AES256 암호화 방식으로 파일암호화 작업을 진행한다.

protect.exe는 Taskmgr, ProcessHacker 프로세스의 실행을 차단한다.


 

[그림 6] 파일암호화 후 확장자명이 .locked로 변경된 모습 

 

 

[그림 7] 암호화 전, 후 데이터 

 

암호화 행위가 종료되면, 강제 재부팅을 통해 [그림 8]과 같이 감염 사실을 사용자에게 알린다.

 

 

[그림 8] 재부팅 후 감염 화면 

 

레드부트 랜섬웨어는 일반적인 랜섬웨어와 달리 파일암호화나 부팅잠금의 두 가지 행위를 동시에 하기 때문에이전보다 좀 더 진화되었다앞으로 국내에 피해 사례가 나타날 것으로 보인다.


https://www.hauri.co.kr/information/issue_view.html?intSeq=331&page=1&article_num=264

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

Bobono

2017.10.10 08:21
가입일: 2016:12.05
총 게시물수: 17
총 댓글수: 815

진화하는 랜섬, 제자리걸음 보안.

profile

덕애

2017.10.12 18:23
가입일: 2017:10.12
총 게시물수: 51
총 댓글수: 343

랜섬웨어 근절 되어야 할 적폐!!!

profile

루인루

2017.12.07 00:40
가입일:
총 게시물수: 1
총 댓글수: 104

좋은 정보 고맙습니다

profile

mantoman

2017.12.27 16:46
가입일:
총 게시물수: 0
총 댓글수: 185

좋은자료 고맙습니다...

profile

suhyou

2018.01.16 10:17
가입일:
총 게시물수: 1
총 댓글수: 784
정보 고맙습니다
List of Articles
보안 게시판 신설 file + 8 Op 2016-10-16 582

보안 소식 구멍 뻥 뚫린 무선랜…사용자 대처법은

  • 등록일: 2017-10-24

307

VIEWS

10

COMMENTED

306

VIEWS

306

VIEWS

6

COMMENTED

보안 자료 카스퍼스키랩 안티바이러스 무료화

  • 등록일: 2017-07-29

306

VIEWS

15

COMMENTED

304

VIEWS

12

COMMENTED

보안 소식 10만원만 줘! 저가형 랜섬웨어 ‘에레보스’ 등장

  • 등록일: 2017-02-21

304

VIEWS

9

COMMENTED

303

VIEWS

4

COMMENTED

303

VIEWS

9

COMMENTED

보안 소식 URL 하이픈(-)을 이용한 모바일 피싱 주의

  • 등록일: 2017-06-30

302

VIEWS

9

COMMENTED

301

VIEWS

3

COMMENTED

보안 소식 2019년 1분기, 모바일 뱅킹 악성코드 증가해

  • 등록일: 2019-05-31

300

VIEWS

300

VIEWS

보안 자료 고급 정보보안 강좌

  • 등록일: 2017-10-12

300

VIEWS

5

COMMENTED

297

VIEWS

6

COMMENTED

보안 소식 공공 와이파이 해킹 위협 높다

  • 등록일: 2017-10-12

292

VIEWS

6

COMMENTED

292

VIEWS

10

COMMENTED

290

VIEWS

보안 소식 2019년 1분기, 모바일 뱅킹 악성코드 증가해

  • 등록일: 2019-05-29

290

VIEWS

289

VIEWS

5

COMMENTED

288

VIEWS

7

COMMENTED

보안 소식 취약점을 통해 유포되는 CryLocker 랜섬웨어

  • 등록일: 2017-02-28

287

VIEWS

5

COMMENTED

282

VIEWS

보안 소식 블록체인 서비스들 속속 ‘지갑 독립 선언’

  • 등록일: 2019-05-29

281

VIEWS

보안 소식 CryLocker 변형인 Sage 랜섬웨어

  • 등록일: 2017-02-28

279

VIEWS

7

COMMENTED

보안 소식 액티브X 걷어낸다…차세대 전자서명 '각축'

  • 등록일: 2018-08-14

278

VIEWS

1

COMMENTED