Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

파워쉘을 이용한 ‘록키’ 랜섬웨어 변종 발견
 입력날짜 : 2017-03-30 13:22
  
 
트위터 보내기  페이스북 보내기  네이버 밴드 보내기  싸이월드 공감 보내기  카카오 스토리 보내기  구글 보내기   
메모장 바로가기 파일로 위장해 파워쉘로 감염되는 방식으로 진화 

[보안뉴스 권 준 기자] 최근 파워쉘을 이용하여 감염시키는 진화된 ‘록키(Locky)’ 랜섬웨어 변종이 발견됐다.

20170330ran1.jpg

▲ 메모장으로 위장한 바로가기 파일 (파워쉘을 실행하는 용도)


파워쉘(PowerShell)은 시스템 관리용으로 특별히 설계된 작업 기반 명령줄 쉘 및 스크립트 언어로 주로 윈도우 운영 체제 및 응용 프로그램의 관리를 쉽게 제어하고 자동화하는 데 사용된다. 하지만 최근 이러한 기능이 랜섬웨어를 유포하는 데 악용되고 있다. 

보안전문기업 하우리(대표 김희천)는 이번에 확인된 ‘록키’ 랜섬웨어는 이메일을 통해 메모장으로 위장한 “윈도우 바로가기(.LNK)” 파일 형태로 유포됐다. 사용자가 해당 바로가기 파일을 실행할 경우, 파워쉘 프로그램이 동작하여 사용자 PC에 ‘록키’ 랜섬웨어를 다운로드하여 실행한다. 

윈도우 바로가기 파일은 특정 경로의 프로그램을 빠르게 실행할 수 있도록 도와주는 파일이지만, 이를 이용해 파워쉘을 동작시켜 랜섬웨어를 다운로드하고 실행하는 등의 용도로 악용되고 있다. 

20170330ran2.jpg

▲ ‘록키’ 랜섬웨어 감염 화면


20170330ran3.jpg

▲ ‘록키’ 랜섬웨어에 감염되어 암호화된 파일들


실행된 ‘록키’ 랜섬웨어는 사용자 PC의 사진 및 그림 파일, 각종 오피스 문서 등을 암호화하여 몸값을 요구하며, 암호화된 파일은 확장자가 ‘.OSIRIS’로 변경되어 더 이상 파일을 사용할 수 없게 된다. 

보안대응팀 이경민 주임연구원은 “랜섬웨어를 유포하는 공격자들은 계속해서 다양한 방법을 사용하여 진화하고 있어 지속적인 관찰이 필요하다”며, “파워쉘이 꼭 필요한 경우가 아니라면 파워쉘 실행을 차단하여 악성코드 감염 피해를 최소화 할 수 있다”고 밝혔다. 

하우리 바이로봇에서는 해당 악성코드를 “LNK.Agent”, “Trojan.Win32.Locky” 진단명으로 탐지 및 치료하고 있으며, 바이로봇 제품으로 윈도우 파워쉘을 차단하는 방법 및 기타 랜섬웨어 관련 정보는 http://www.hauri.co.kr/support/ViRobot_Powershell.pdf를 통해 확인이 가능하다. 


출처:http://www.boannews.com/media/view.asp?idx=54033&skind=5

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

shaula

2017.04.01 12:35
가입일: 2018:10.08
총 게시물수: 2
총 댓글수: 567

다양하게 돈을 뜯어가네요...

profile

Bobono

2017.04.01 17:59
가입일: 2016:12.05
총 게시물수: 17
총 댓글수: 815

좋은 정보 고맙습니다.

profile

프리네

2017.04.02 05:41
가입일: 2016:05.06
총 게시물수: 310
총 댓글수: 13182

참 다양하게 발전하네요...

profile

무무심

2017.04.02 12:39
가입일: 2018:10.04
총 게시물수: 12
총 댓글수: 1882

감사합니다

profile

hallasan

2017.04.09 13:48
가입일:
총 게시물수: 0
총 댓글수: 375

감사합니다

List of Articles
번호 제목 글쓴이 날짜 조회 수sort
공지 보안 게시판 신설 file + 8 Op 2016-10-16 578
70 보안 소식 삼성전자, 핀테크 중심축으로 ‘블록체인‧암호화폐 지갑’ 내세워 돌까루 05-28 71
» 보안 소식 [!] 파워쉘을 이용한 ‘록키’ 랜섬웨어 변종 발견 + 5 ordo 04-01 71
68 보안 소식 아파치 톰캣과 파이어폭스, 심각한 보안 취약점 발견 file + 8 따봉 12-12 70
67 보안 소식 "돈 뜯고 지인 감염유도"…악랄한 랜섬웨어 등장 + 10 언제나 12-12 70
66 보안 소식 2017년 3월 국내 최대 보안 이벤트 ‘SECON 2017’ 열린다 file + 7 따봉 01-02 68
65 보안 소식 시큐리티 Q&A] APT 대응 솔루션으로 랜섬웨어 차단 가능할까? file + 7 따봉 12-24 68
64 바이러스 '슬랙 이용해 탐지 피하는' 표적 공격 등장 루시드림 03-18 67
63 보안 소식 난리의 유럽 : 10대는 디도스, 프랑스는 사이버전 강화 file + 8 따봉 12-13 67
62 보안 소식 천만원 넘은 비트코인..블록체인 업계 숨통 트이나 돌까루 05-28 66
61 보안 소식 점점 커지는 조기 대선 가능성, 선관위 해킹에 대비하라 file + 7 따봉 12-26 65
60 보안 소식 취약점 공개 문제, 보안 업계와 개발사의 미묘한 차이 file + 8 따봉 12-24 65
59 보안 소식 연말연시 보안취약점 ‘줄줄’...MS·애플·어도비, 긴급 ‘패치’ file + 10 따봉 12-19 65
58 일반 유명 인스타그램 사용자들의 개인정보 다량으로 유출 루릿페 05-27 63
57 보안 소식 [한국정보보호학회 칼럼] 학회가 뽑은 2017년 정보보호 10대 이슈 file + 7 따봉 12-28 62
56 보안 소식 "랜섬웨어 뺏고 뺏기고"…가열되는 사이버 범죄 + 9 Op 03-18 61
55 보안 소식 옵스왓, HWP한글 문서 파일로 위장한 랜섬웨어, APT공격 등에 대응할 수 있는 ‘데이터 살균(CDR) 기술’ 추가 + 8 j1159 03-15 60
54 보안 소식 연말에도 이어지는 랜섬웨어 공포! 이번엔 ‘다르마’가 왔다 file + 11 따봉 12-19 60
53 보안 소식 사이버 무기 '보안취약점' 암거래 활개친다 + 5 ordo 03-29 59
52 보안 소식 핀테크 시대, 사용성과 안전성의 두 마리 토끼를 잡아라 file + 6 따봉 01-04 59
51 보안 소식 [12.26 버그리포트] CVE-2016-10041 外 file + 8 따봉 12-26 58
50 보안 소식 2016년 악성링크·랜섬웨어 통계현황 분석해보니 file + 9 따봉 12-21 58
49 보안 소식 세계는 차세대 대규모 랜섬웨어 공격에 대비하고 있는가 루시드림 03-07 57
48 보안 소식 [4.4 버그리포트] CVE-2017 + 3 ordo 04-05 57
47 보안 소식 이제 비행기 티켓도 해커들의 먹잇감 되나 file + 6 따봉 01-04 57
46 보안 소식 대통령 탄핵 정국! 온라인 토론의 장 노리는 해커들 file + 10 따봉 12-23 57