Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

갠드크랩 랜섬웨어, 또 버전 업!...파일리스 형태의 v3.0


갠드크랩(GandCrab) 랜섬웨어가 연일 화제(?)다. 이번에는 파일리스(fileless) 형태의 갠드크랩 3.0 버전(이하 갠드크랩 v3.0)이 등장했다. 안랩 시큐리티대응팀(AhnLab Security Emergency response Center, 이하 ASEC)은 블로그를 통해 갠드크랩 v3.0에 관한 분석 정보를 공유하고 개인 사용자는 물론 기업 보안 관리자들의 각별한 주의를 당부했다. 

 

최근 매그니튜드(Magnitude) 익스플로잇 킷을 통해 파일리스 형태로 유포도니 갠드크랩 랜섬웨어가 발견됐다. 안랩은 지난 4월 갠드크랩 랜섬웨어 대응 방안을 발표하면서 파일리스 형태로 유포되는 갠드크랩(GandCrab v2.1) 랜섬웨어를 언급한 바 있다. 이번에 확인된 갠드크랩 v3.0도 앞선 버전과 마찬가지로 매그니튜드(Magnitude) 익스플로잇 킷을 통해 감염 시 별도의 파일이 생성되지 않는 형태(files)로 유포 중이다. 

 

갠드크랩 v3.0의 또 다른 특이 사항은 감염 완료 후 랜섬노트를 보여주는 것은 기존과 동일하지만, 이전 버전과는 달리 [그림 1]과 같이 바탕화면을 변경한다.  

 

 1805098473427183.PNG 

[그림 1] 갠드크랩 v3.0 감염 후 변경된 바탕화면

 

갠드크랩 v3.0은 매그니튜드 익스플로잇 킷의 랜딩 페이지가 인코딩된 스크립트를 통해 유포되고 있다. 해당 스크립트를 통해 닷넷(.Net) DLL이 감염 시스템에 저장(drop)하는 대신 실행 중인 인터넷 익스플로러(iexplore.exe)의 메모리 상에서 동작한다. 스크립트에 의해 DLL이 실행되면 쉘코드(shellcode)가 쓰레드(thread)로 실행된다. 이때 쉘코드는 패킹된 DLL을 다운로드하고 실행하는 역할을 수행하며, 이렇게 다운로드된 DLL이 현재 동작 중인 프로세스(iexplore.exe)에 랜섬웨어를 인젝션(injection)한다. 

 

인젝션된 갠드크랩 랜섬웨어는 감염 시스템 내 파일을 암호화하고, 암호화를 완료하면 [그림 2]와 같은 랜섬노트를 노출한다. 이어 앞서 설명한 것처럼 바탕화면을 [그림 1]과 같이 변경한다. 

 

 1805098473565247.PNG 

[그림 2] 갠드크랩 v3.0 의 랜섬노트

 

피해 예방을 위해 애플리케이션 보안 업데이트 적용해야…

파일리스 형태로 동작하는 갠드크랩 랜섬웨어는 또한 개인키 확인을 어렵게 하는 기법을 적용하고 있다. 이는 보안 솔루션의 탐지를 방해하는 한편, 암호화 파일의 복구를 힘들게 하기 위한 것으로 보인다. 

 

‘랜섬웨어’라는 악성코드의 특성 상 한번 감염되고 나면 피해를 입은, 즉 암호화된 파일의 복구는 사실상 불가능하다. 암호화된 파일을 복호화를 하기 위해서는 공격자가 갖고있는 키(개인키)가 필요하며, 공격자의 C&C 서버에서 전달받은 공개키에 대한 개인키를 알지 못하면 파일 복구는 불가능하기 때문이다. 대부분의 랜섬웨어가 마찬가지로, 결국 랜섬웨어에 의한 피해를 최소화하기 위해서는 사전에 감염 예방을 위한 노력이 반드시 필요하다.

 

또한 갠드크랩 v3.0은 알려진 스크립팅 엔진 메모리 손상 취약점(CVE-2016-0189)을 이용했다. 갠드크랩 v3.0 및 이와 유사한 방식 또는 동일한 취약점을 이용하는 랜섬웨어의 피해를 예방하기 위해서는 주요 웹 브라우저의 보안 업데이트를 반드시 적용해야 한다. 

 

갠드크랩 v3.0이 이용한 취약점(CVE-2016-0189)에 영향 받는 웹 브라우저는 인터넷 익스플로러(Internet Explorer, IE) 버전 9, 10, 11이며, 아래의 마이크로소프트 웹사이트에서 보안 패치가 적용된 최신 버전의 IE를 다운로드 할 수 있다.

► 마이크로소프트 사이트 바로가기 

 

갠드크랩 v3.0 유포 스크립트 및 동작 과정에 관한 보다 상세한 내용은 ASEC 블로그를 통해 확인할 수 있다. 

► ASEC 블로그 ‘갠드크랩 v3.0’ 관련 내용 바로가기​ 

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­
엮인글 :

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

블루노트

2018.05.10 09:26
가입일: 2018:10.04
총 게시물수: 2
총 댓글수: 664
랜섬 지긋지긋 하군요;;
profile

엔냐

2018.05.10 11:02
가입일: 2018:04.24
총 게시물수: 66
총 댓글수: 493
랜섬은 최악이다..
다들 조심해요.
profile

무한해적

2018.05.10 12:09
가입일: 2016:07.28
총 게시물수: 1
총 댓글수: 215
좋은 정보 감사 합니다..
profile

묵향

2018.05.10 13:22
가입일: 2016:05.13
총 게시물수: 28
총 댓글수: 1106
또 변종이 나왔군요.;;;
profile

프리네

2018.05.10 17:08
가입일: 2016:05.06
총 게시물수: 310
총 댓글수: 13182
징그러운 놈들.....백업만이 살길이네요.
profile

lava

2018.05.10 23:11
가입일: 2016:07.28
총 게시물수: 52
총 댓글수: 672
랜섬웨어 만드는놈들...나쁜놈들..ㅜ
profile

비둘기는구

2018.05.10 23:50
가입일:
총 게시물수: 0
총 댓글수: 16

언제쯤 랜섬웨어가 사라지는 날이 올까요 ㅠㅠ

profile

primus

2018.05.11 13:10
가입일: 2018:01.09
총 게시물수: 7
총 댓글수: 100
유용한 정보네요. ie11 재설치는 다운받아보니 영문버전인데 설치 하면 한글적용 되려나 모르겠습니다.
profile

아미짱

2018.05.11 14:17
가입일: 2018:10.07
총 게시물수: 1165
총 댓글수: 1121
정보 잘 보고 갑니다
profile

맨땅헤딩

2018.05.12 00:21
가입일: 2018:04.17
총 게시물수: 1
총 댓글수: 14
정보 감사합니다.
profile

호박꽃

2018.05.12 02:57
가입일: 2015:12.10
총 게시물수: 1613
총 댓글수: 1383
랜섬 짜증난다...정보 감사합니다.
profile

후달

2018.05.12 17:55
가입일: 2018:01.24
총 게시물수: 0
총 댓글수: 11
정보 감사합니다!
profile

탄생구

2018.05.17 21:54
가입일:
총 게시물수: 1
총 댓글수: 372
정보 감사합니다
profile

FAKE

2018.05.20 21:21
가입일: 2016:02.09
총 게시물수: 30
총 댓글수: 1753
랜섬웨어 유포자들 전부 사형을 시켜야
profile

세인향기

2018.05.24 10:21
가입일:
총 게시물수: 0
총 댓글수: 93
아..랜섬웨어...ㅠ
List of Articles

윈도정보 Windows RS5 Inside Preview 17634 공개되었습니다.

한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCORE  Home 버전  CLIENTEDUCATION  Education 버전  CLIENTENTERPRISE   Enterpri...

  • 등록일: 2018-03-30

581

VIEWS

9

COMMENTED

윈도정보 Windows RS4 Inside Preview 17133 공개되었습니다.

Windows RS4 Inside Preview 17133.1은 RS4의 RTM 버전입니다. 한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCORE  Home 버전  CL...

  • 등록일: 2018-03-28

501

VIEWS

10

COMMENTED

윈도정보 Windows RS4 Inside Preview 17128 공개되었습니다.

한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCORE  Home 버전  CLIENTEDUCATION  Education 버전  CLIENTENTERPRISE   Enterpri...

  • 등록일: 2018-03-24

661

VIEWS

17

COMMENTED

윈도정보 3월 23일 Windows 10 누적 업데이트입니다.

1. Cumulative Update for Windows 10 Version 1709 (KB4089848) : 16299.334 1709 for x64-based Systems (KB4089848) http://download.windowsupdate.com/d/msd...

  • 등록일: 2018-03-23

677

VIEWS

12

COMMENTED

윈도정보 Windows RS4 Inside Preview 17127 공개되었습니다.

한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCORE  Home 버전  CLIENTEDUCATION  Education 버전  CLIENTENTERPRISE   Enterpri...

  • 등록일: 2018-03-21

261

VIEWS

윈도정보 Windows RS4 (17123), RS5 (17623) Inside Preview 공개되었습니다.

Windows RS4 Inside Preview 17123 한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다. CLIENTCORE Home 버전 CLIENTEDUCATION Education 버전 ...

  • 등록일: 2018-03-17

268

VIEWS

윈도정보 인텔 마이크로 코드 업데이트 for Windows 10

인텔 마이크로 코드 업데이트 Microsoft는 Spectre Variant 2 [CVE 2017-5715 ( "Branch Target Injection")]와 관련된 인텔 유효 마이크로 코드 업데이트를 제공...

  • 등록일: 2018-03-15

376

VIEWS

10

COMMENTED

윈도정보 Windows RS4 Inside Preview 17120 공개되었습니다.

한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCORE  Home 버전  CLIENTEDUCATION  Education 버전  CLIENTENTERPRISE   Enterpri...

  • 등록일: 2018-03-14

283

VIEWS

2

COMMENTED

윈도정보 3월 14일 Adobe Flash Player Update (KB4088785)

Security Update for Adobe Flash Player for Windows 10 Version 1709 (KB4088785) [x64]  http://download.windowsupdate.com/c/msdownload/update/software/se...

  • 등록일: 2018-03-14

1972

VIEWS

4

COMMENTED

윈도정보 3월 14일 Windows 10 누적 업데이트입니다.

1. Cumulative Update for Windows 10 Version 1709 (KB4088776) : 16299.309 1709 for x64-based Systems (KB4088776) http://download.windowsupdate.com/d/msd...

  • 등록일: 2018-03-14

252

VIEWS

5

COMMENTED

윈도정보 Windows 10 Version 1703에 대한 누적 업데이트(KB4092077)

Cumulative Update for Windows 10 Version 1703 (KB4092077) : 15063.936 1703 for x64-based Systems (KB4092077) http://download.windowsupdate.com/d/msdown...

  • 등록일: 2018-03-09

528

VIEWS

11

COMMENTED

윈도정보 Windows RS5 Inside Preview 17618 공개되었습니다.

한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCORE  Home 버전  CLIENTEDUCATION  Education 버전  CLIENTENTERPRISE   Enterpri...

  • 등록일: 2018-03-08

1885

VIEWS

10

COMMENTED

윈도정보 Windows RS4 Inside Preview 17115 공개되었습니다.

한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCORE  Home 버전  CLIENTEDUCATION  Education 버전  CLIENTENTERPRISE   Enterpri...

  • 등록일: 2018-03-07

255

VIEWS

6

COMMENTED

윈도정보 Windows 10 Version 1709 서비스 스택 업데이트(KB4090914)

 Download KB4090914 MSU for Windows 10 v1709 32-bit (x86)  Download KB4090914 MSU for Windows 10 v1709 64-bit (x64) 개요 이 업데이트는 Windows 10 Versi...

  • 등록일: 2018-03-06

444

VIEWS

3

COMMENTED

윈도정보 Windows 10 Version 1709에 대한 누적 업데이트(KB4090913)

Cumulative Update for Windows 10 Version 1709 (KB4090913) : 16299.251 1709 for x64-based Systems (KB4090913) http://download.windowsupdate.com/d/msdown...

  • 등록일: 2018-03-06

480

VIEWS

5

COMMENTED

윈도정보 Windows RS4 Inside Preview 17112 공개되었습니다.

한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCORE  Home 버전  CLIENTEDUCATION  Education 버전  CLIENTENTERPRISE   Enterpri...

  • 등록일: 2018-03-03

384

VIEWS

8

COMMENTED

윈도정보 인텔 마이크로 코드 업데이트 for Windows 10 1709 (KB4090007)

KB4090007 Intel microcode Cumulative Update for Windows 10 v1709 [x64] http://download.windowsupdate.com/d/msdownload/update/software/updt/2018/02/wind...

  • 등록일: 2018-03-02

595

VIEWS

7

COMMENTED

윈도정보 Windows RS4 Inside Preview 17110 공개되었습니다.

한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCORE  Home 버전  CLIENTEDUCATION  Education 버전  CLIENTENTERPRISE   Enterpri...

  • 등록일: 2018-02-28

438

VIEWS

6

COMMENTED

윈도정보 Windows RS4 Inside Preview 17107 공개되었습니다.

한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCORE  Home 버전  CLIENTEDUCATION  Education 버전  CLIENTENTERPRISE   Enterpri...

  • 등록일: 2018-02-24

469

VIEWS

윈도정보 윈도우의 새 기능, HDR, 멀티 그래픽, 게임 바

마이크로소프트가 윈도우 10 인사이더 프리뷰 빌드 17083을 공개했습니다.   우선 게임 바입니다. 스크린샷, 녹화, 스트리밍을 위한 툴입니다.  그래픽 설정도 개...

  • 등록일: 2018-02-09

978

VIEWS

24

COMMENTED