Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

치열한 갠드크랩 랜섬웨어 추격전! 암호화 차단에 변종으로 맞불


모든 이들을 지치게 하는 기록적인 무더위가 계속되고 있는 가운데, 악성코드 분석가들은 3주 가까이 밤낮 없이 치열한 시간을 보내고 있다. 갠드크랩(GandCrab) 랜섬웨어가 다시 나타났기 때문이다.


주요 보안 업체의 추적을 따돌리려는 듯 매주 새로운 변종이 나타나고 있다. 열대야가 무색하리만큼 치열하게 이어지고 있는 안랩과 갠드크랩 랜섬웨어 제작자의 추격전을 공개한다.

 

1807255068844900.jpg

(*이미지 출처:  shutterstock.com)
 

 

Episode 1. 갠드크랩 무력화 킬스위치(Kill-Switch) 및 암호화 방지 툴 공개 - 2018. 7. 13.


지난 7월 9일, 해외 보안 업체 포티넷(Fortinet)은 블로그를 통해 갠드크랩 랜섬웨어 v4.0에 대한 암호화 차단 방법을 공유했다.  이 정보를 토대로 최근 국내에서 유포되고 있는 갠드크랩 v4.1 및 v4.1.1의 암호화를 방지하는 툴을 개발, 블로그를 통해 무료로 배포했다.


국내에서 유포되고 있는 v4.x대의 갠드크랩 랜섬웨어는 주로 가짜 이력서 파일과 입사 지원으로 위장한 메일이나 워드 프로그램, 유명 게임 등의 이름으로 위장한 실행 파일을 이용하고 있다. 또한, v4.1 및 v4.1.1 등 v4.x 대의 갠드크랩 랜섬웨어는 네트워크 공유폴더의 파일까지도 암호화한다. 즉, 기업 및 기관의 경우 네트워크 연결을 통해 피해가 확산될 수 있어 더 큰 피해가 우려된다.


시큐리티대응팀(이하 ASEC) 블로그를 통해 관련 내용을 상세히 공유하는 한편, v4.x대의 갠드크랩 랜섬웨어의 암호화를 방지하는 툴(GandCrab_v4.x_Kill_Switch.zip)을 제공하고 있다.


► [ASEC Blog] ‘GandCrab v4.x 암호화 차단 방법(Kill-Switch)’ 바로가기




Episode 2. 추적 의식한 변종 등장 vs. 무력화 툴 업데이트 - 2018. 7. 17


포티넷이 갠드크랩 v4.1.1의 암호화를 차단하는 방법을 공개하자 랜섬웨어 제작자는 곧 새로운 변종을 제작했다. 지난 7월 17일, 갠드크랩 v4.1.2가 확인된 것.


특히 이 변종의 코드 내부에서 [그림 1]과 같이 안랩(AhnLab)과 포티넷(Fortinet)을 의미하는 문자열(보라색 표시 부분)이 확인되었다. 갠드크랩 랜섬웨어 제작자가 안랩과 포티넷의 추적을 의식하고 있음을 확인할 수 있는 대목이다.


1807255069735743.jpg
[그림 1] 갠드크랩 v4.1.2의 코드 내부에서 확인된 안랩(AhnLab) 이름
(*이미지 출처: 해외 보안 업체 분석가 Marcelo Rivero 트위터, twitter.com/MarceloRivero)


또한 v4.1.2에는 보안 업체 이름의 문자열이 추가된 것 외에도 암호화를 방지하는 것과 관련된 *.lock 파일명 생성 알고리즘이 복잡하게 변경되었다. 해당 알고리즘을 분석한 결과, 또 다시 암호화를 차단할 수 있는 방법(Kill-Switch)을 확인했다. 암호화 차단 툴을 업데이트한  ASEC 블로그를 통해 v4.1.2 암호화 차단 툴을 무료로 배포했다.


갠드크랩 v4.1.2의 암호화를 차단하는 툴의 자세한 사용 방법은 ASEC 블로그를 통해 확인할 수 있다.


► [ASEC Blog] ‘GandCrab v4.1.2 암호화 차단 방법(Kill-Switch)’ 바로가기

 

Episode 3. 도발하는 또 다른 변형 등장 - 2018. 7. 20


악성코드 분석가들이 갠드크랩 랜섬웨어의 동향을 예의 주시하고 있던 가운데 지금까지 확인된 유형과는 조금 다른 형태의 v4.1.2가 포착됐다. 코드 내부에 해외 보안 업체 포티넷의 이름이 보였던 기존 4.1.2와 달리, 특정한 뮤텍스 생성 시 사용하는 문자열(string)에 안랩(AhnLab) 이름만 보인다.


1807255093700389.jpg
[그림 2] 안랩(AhnLab)의 이름만 보이는 갠드크랩 v4.1.2 변형

 

또한 안랩의 이름이 들어간 문자열에 포함된 URL에 접속하면 [그림 3]과 같은 이미지가 나타난다. 이 이미지에 보이는 러시아어 문구는 모욕적인 표현으로 확인되었다.


1807255070900330.png
[그림 3] 갠드크랩 v4.1.2 변종의 코드 내부 URL 접속 시 나타는 이미지


또한 이 갠드크랩 v4.1.2의 변형은 암호화 차단을 위한 킬스위치와 관련된 코드가 존재하지 않는다.

 

 

Episode 4. 가상머신 탐지 우회하는 갠드크랩 v4.2 등장 - 2018. 7. 24


v4.0, v4.1, v4.1.2, v4.1.3 등 갠드크랩 랜섬웨어 변종이 나타날 때 마다  이에 대한 암호화 차단 툴(Kill-Switch) 배포로 대응하자 공격자는 새로운 기능을 탑재한 v4.2를 제작하고 유포 방식 또한 변경했다.


지난 7월 24일 확인된 갠드크랩 랜섬웨어 v4.2는 리그 익스플로잇킷(Rig Exploit Kit, 이하 RigEK)을 통해 유포됐다. 잘 알려져 있는 악성코드 제작•유포 툴인 RigEK는 지난 4월경 갠드크랩 v2.x와 v3.x을 유포할 때 사용된 바 있다. 그러나 이후 최신 버전의 갠드크랩 랜섬웨어를 유포할 때는 사용되지 않았으며, 최신 버전의 갠드크랩 랜섬웨어 중 RigEK를 통해 유포된 것이 확인된 것은 v4.2가 처음이다.


최신 버전의 갠드크랩 랜섬웨어는 가상머신(Virtual Machine) 기반의 탐지를 우회하는 안티VM(Anti-VM) 기능이 추가됐다. 또한 감염된 시스템의 CPU 개수와 디스크 사용량 등을 확인해 특정한 환경일 경우 암호화 작업을 실행하는 것으로 확인되었다.


최신 갠드크랩 랜섬웨어 v4.1.2에 관한 보다 상세한 내용은 ASEC 블로그에서 확인할 수 있다.


► [ASEC Blog] ‘새롭게 등장한 GandCrab v4.2 (안티VM + RigEK)’ 바로가기


한편, 갠드크랩 랜섬웨어 v4.1.2는 플래시 플레이어 취약점('CVE-2018-4878)'을 이용해 유포되고 있다. 갠드크랩 랜섬웨어 v4.1.2는 취약한 플래시 플레이어 파일(swf)에서 [그림 4]와 같은 커맨드 명령을 통해 쉘코드를 실행한다.

 

1807255071677371.png 

[그림 4] 플래시 파일 내부의 갠드크랩 랜섬웨어 v4.1.2 쉘코드


최신 버전의 갠드크랩 랜섬웨어에 의한 피해를 예방하기 위해서는 플래시 플레이어를 최신 버전으로 업데이트해야 한다. V3 제품군에서는 갠드크랩 랜섬웨어 v4.1.2 및 관련 플래시 파일(swf)을 아래와 같은 진단명으로 탐지하고 있다.


- Malware/MDP.DriveByDownload
- SWF/Cve-2018-4878.Exp.3
- Malware/MDP.Ransom
- Trojan/Win32.Gandcrab

 

 

지금까지 살펴본 바와 같이 갠드크랩 랜섬웨어 제작자는  보안 업체의 분석에 민감하게 반응하며 공격 방식 및 유포 방식을 계속해서 변경하고 있다.  악성코드 분석가들은 새로운 갠드크랩 랜섬웨어 변종이 나타나지 않는지 면밀하게 모니터링하고 있으며, 새로운 정황이 포착되면 ASEC 블로그 등을 통해 관련 내용을 신속히 공유할 예정이다.


한편, 주요 보안 업체의 노력으로 일부 갠드크랩 랜섬웨어 변종에 대한 암호화 차단 툴은 확보했지만, 랜섬웨어의 특성 상 모든 랜섬웨어의 예방 툴을 확보할 수 있는 것은 아니다. 또한 일단 랜섬웨어에 감염되면 대부분 복구가 불가능하기 때문에 사용자들의 각별한 주의가 필요하다.  ​

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­
엮인글 :

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

회탈리카

2018.07.26 10:28
가입일: 2016:06.26
총 게시물수: 5956
총 댓글수: 4795
정상적인 일을해서 먹고살아라 이것들아!!!!!!!!!!!!!
profile

꼼팡이

2018.07.27 00:11
가입일: 2016:07.28
총 게시물수: 98
총 댓글수: 317
조심해야겠네요
profile

아버지

2018.07.27 06:40
가입일: 2015:11.29
총 게시물수: 17
총 댓글수: 5020
랜섬웨어로 인한 개인적...사회적...피해가 너무 큰것 같습니다...확실한 해결책이 백업 밖에 없는것 일까요..???
profile

엔냐

2018.07.28 11:19
가입일: 2018:04.24
총 게시물수: 66
총 댓글수: 493
랜섬웨어 퍼트리는 사람은 잡아 넣어야 합니다
List of Articles

윈도정보 ‘익스플로잇 킷’과 ‘스모크로더’ 장착한 채굴 악성코드

‘익스플로잇 킷’과 ‘스모크로더’ 장착한 채굴 악성코드 현재 개인 사용자뿐만 아니라 기업에도 피해를 입히는 대표적인 악성코드를 꼽으라면 랜섬웨어와 암호화폐...

  • 등록일: 2018-10-05

128

VIEWS

3

COMMENTED

윈도정보 ○○○은 어떻게 해킹된걸까? - <공유기 해킹>편

○○○은 어떻게 해킹된걸까? - <공유기 해킹>편 대학생 A군에게 황당한 일이 잇따라 일어났다. 여기저기에서 왜 소셜미디어(SNS)에 이상한 사진과 광고를 올렸냐는 ...

  • 등록일: 2018-10-05

204

VIEWS

2

COMMENTED

윈도정보 MS 윈도우10 린(Lean), 프로 보다 2GB 다이어트 file

MS 윈도우10 린(Lean), 프로 보다 2GB 다이어트 마이크로소프트가 차기 윈도우10 업데이트에 새로운 버전을 투입할 계획이다. 스킵 어헤드(Skip Ahead)라고 불리...

  • 등록일: 2018-09-16

1591

VIEWS

20

COMMENTED

윈도정보 파일은 물론 프로그램까지 인질로 잡는 신종 랜섬웨어 등장

파일은 물론 프로그램까지 인질로 잡는 신종 랜섬웨어 등장 거의 모든 포맷의 파일을 암호화하는 신종 랜섬웨어가 발견됐다. 이번에 발견된 랜섬웨어는 암호화 대...

  • 등록일: 2018-09-14

529

VIEWS

8

COMMENTED

윈도정보 MS "윈도7 지원기간 3년 더 연장" file

마이크로소프트(MS)가 윈도7의 공식 지원이 종료된 이후 3년 간 유료 지원 기간을 두기로 결정했다. MS는 지난 6일(현지시간) 홈페이지(☞링크)를 통해 윈도7 유료...

  • 등록일: 2018-09-10

430

VIEWS

9

COMMENTED

윈도정보 MS, 10월 윈도10 대규모 업데이트 배포 file

MS, 10월 윈도10 대규모 업데이트 배포 마이크로소프트(MS)가 10월 윈도10 대규모 업데이트를 배포한다. 1일 미국 지디넷에 따르면, MS는 오는 10월 '윈도10 2018...

  • 등록일: 2018-09-07

618

VIEWS

10

COMMENTED

윈도정보 마지막 남은 주류 브라우저 파이어폭스마저 XP 지원 중단 file

마지막 남은 주류 브라우저 파이어폭스마저 XP 지원 중단 이번 주부터 파이어폭스(Firefox) 브라우저는 윈도우 XP를 지원하지 않는다. 마이크로소프트가 XP의 지...

  • 등록일: 2018-09-07

198

VIEWS

3

COMMENTED

윈도정보 한국 사이트 100여곳 홈페이지 변조...왜?

한국 사이트 100여곳 홈페이지 변조...왜? 인도네시아 해커 R3V0가 100곳이 넘는 국내 웹사이트를 해킹했다.   27일 한국인터넷진흥원(KISA)과 보안업계에 따르면...

  • 등록일: 2018-08-30

797

VIEWS

9

COMMENTED

윈도정보 MS 차기 윈도 "생체정보로 원격인증 지원" file

MS 차기 윈도 "생체정보로 원격인증 지원" 윈도10 차기 업데이트 시험판에 생체정보를 활용한 원격데스크톱 인증 기능이 들어갔다. 원격데스크톱 접속세션 인증 ...

  • 등록일: 2018-08-26

356

VIEWS

4

COMMENTED

윈도정보 추억의 윈도95, 앱으로 부활했다.

© 제공: ZDNet 1995년 윈도 95 출시 당시 빌 게이츠의 모습 (사진=MS) © 제공: ZDNet 맥OS에서 다시 태어난 윈도95의 모습 (사진=펠릭스 리스버그) 추억의 운영...

  • 등록일: 2018-08-25

621

VIEWS

10

COMMENTED

윈도정보 윈도우 10 메모장, RS5 업데이트때 추가 기능 더해진다? file

윈도우 10 메모장, RS5 업데이트때 추가 기능 더해진다? 마이크로소프트가 메모장에 대규모 업데이트를 계획 중이라는 소식이 전해졌다. techpowerup에 따르면 이...

  • 등록일: 2018-08-24

328

VIEWS

3

COMMENTED

윈도정보 Windows 10 용 인텔 보안 업데이트 KB4346084가 릴리스 됨 file

Windows 10 용 인텔 보안 업데이트 KB4346084가 릴리스 됨 Microsoft는 다양한 Spectre 변종에 대한 보호 기능을 설치하거나 업데이트하는 Windows 10 용 새로운 ...

  • 작성자: Op
  • 등록일: 2018-08-23

356

VIEWS

5

COMMENTED

윈도정보 Windows 10 Redstone 5는 공식적으로 1809 버전입니다. file

Today, Microsoft released a new Windows 10 Insider Preview for PCs, bringing the build number to 17741. It doesn't contain much in the way of new feat...

  • 작성자: Op
  • 등록일: 2018-08-21

420

VIEWS

5

COMMENTED

윈도정보 "윈도PC-서버, '포어섀도' 버그 패치해야" file

마이크로소프트(MS)가 7년전부터 최근까지 출시한 윈도 운영체제(OS)를 대상으로 폭넓게 보안 패치를 내놨다. 최근 등장한 인텔 중앙처리장치(CPU) 보안 버그 '포...

  • 등록일: 2018-08-20

272

VIEWS

7

COMMENTED

윈도정보 원격제어 프로그램으로 위장한 가상화폐 채굴 악성코드 등장

원격제어 프로그램으로 위장한 가상화폐 채굴 악성코드 등장 사용자 몰래 PC의 리소스를 이용해 가상화폐(암호화폐, Cryptocurrency)를 채굴하는, 채굴하는, 이른...

  • 등록일: 2018-08-16

276

VIEWS

5

COMMENTED

윈도정보 윈도10 코타나, 잠금해제 보안취약점 노출

안녕하세요. 처음 작성하는 거라 부족함이 많네요. 링크를 따라 자세한 내용을 확인 부탁드립니다. ZDNet 에 올라온 내용인데, 윈도10 코타나에 보안 취약점이 발...

  • 등록일: 2018-08-13

331

VIEWS

5

COMMENTED

윈도정보 무료로 게임 하려다 낭패?! 가상화폐 채굴 악성코드 주의

무료로 게임 하려다 낭패?! 가상화폐 채굴 악성코드 주의 최근 유명 게임 관련 프로그램으로 위장한 가상화폐(암호화폐) 채굴 악성코드가 발견되었다. 해당 악성...

  • 등록일: 2018-08-09

535

VIEWS

7

COMMENTED

윈도정보 치열한 갠드크랩 랜섬웨어 추격전! 암호화 차단에 변종으로 맞불

치열한 갠드크랩 랜섬웨어 추격전! 암호화 차단에 변종으로 맞불 모든 이들을 지치게 하는 기록적인 무더위가 계속되고 있는 가운데, 악성코드 분석가들은 3주 가...

  • 등록일: 2018-07-26

452

VIEWS

4

COMMENTED

윈도정보 윈도10 메모장이 편리해진다

컴퓨팅 윈도10 메모장이 편리해진다하반기 대형 업데이트 레드스톤5 메모장 업그레이드 임민철 기자 입력 : 2018.07.17.10:05 수정 : 2018.07.17.10:05 44  윈도 ...

  • 등록일: 2018-07-19

2015

VIEWS

27

COMMENTED

윈도정보 동영상 다운로드 하려다 랜섬웨어까지?!

동영상 다운로드 하려다 랜섬웨어까지?! 최근 유명 포털 사이트에 ‘○○○ 동영상 다운’ 또는 ‘○○○ 다운로드’라고 검색할 때 검색되어 나타나는 웹사이트들 중에 랜...

  • 등록일: 2018-07-19

1102

VIEWS

14

COMMENTED