Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

치열한 갠드크랩 랜섬웨어 추격전! 암호화 차단에 변종으로 맞불


모든 이들을 지치게 하는 기록적인 무더위가 계속되고 있는 가운데, 악성코드 분석가들은 3주 가까이 밤낮 없이 치열한 시간을 보내고 있다. 갠드크랩(GandCrab) 랜섬웨어가 다시 나타났기 때문이다.


주요 보안 업체의 추적을 따돌리려는 듯 매주 새로운 변종이 나타나고 있다. 열대야가 무색하리만큼 치열하게 이어지고 있는 안랩과 갠드크랩 랜섬웨어 제작자의 추격전을 공개한다.

 

1807255068844900.jpg

(*이미지 출처:  shutterstock.com)
 

 

Episode 1. 갠드크랩 무력화 킬스위치(Kill-Switch) 및 암호화 방지 툴 공개 - 2018. 7. 13.


지난 7월 9일, 해외 보안 업체 포티넷(Fortinet)은 블로그를 통해 갠드크랩 랜섬웨어 v4.0에 대한 암호화 차단 방법을 공유했다.  이 정보를 토대로 최근 국내에서 유포되고 있는 갠드크랩 v4.1 및 v4.1.1의 암호화를 방지하는 툴을 개발, 블로그를 통해 무료로 배포했다.


국내에서 유포되고 있는 v4.x대의 갠드크랩 랜섬웨어는 주로 가짜 이력서 파일과 입사 지원으로 위장한 메일이나 워드 프로그램, 유명 게임 등의 이름으로 위장한 실행 파일을 이용하고 있다. 또한, v4.1 및 v4.1.1 등 v4.x 대의 갠드크랩 랜섬웨어는 네트워크 공유폴더의 파일까지도 암호화한다. 즉, 기업 및 기관의 경우 네트워크 연결을 통해 피해가 확산될 수 있어 더 큰 피해가 우려된다.


시큐리티대응팀(이하 ASEC) 블로그를 통해 관련 내용을 상세히 공유하는 한편, v4.x대의 갠드크랩 랜섬웨어의 암호화를 방지하는 툴(GandCrab_v4.x_Kill_Switch.zip)을 제공하고 있다.


► [ASEC Blog] ‘GandCrab v4.x 암호화 차단 방법(Kill-Switch)’ 바로가기




Episode 2. 추적 의식한 변종 등장 vs. 무력화 툴 업데이트 - 2018. 7. 17


포티넷이 갠드크랩 v4.1.1의 암호화를 차단하는 방법을 공개하자 랜섬웨어 제작자는 곧 새로운 변종을 제작했다. 지난 7월 17일, 갠드크랩 v4.1.2가 확인된 것.


특히 이 변종의 코드 내부에서 [그림 1]과 같이 안랩(AhnLab)과 포티넷(Fortinet)을 의미하는 문자열(보라색 표시 부분)이 확인되었다. 갠드크랩 랜섬웨어 제작자가 안랩과 포티넷의 추적을 의식하고 있음을 확인할 수 있는 대목이다.


1807255069735743.jpg
[그림 1] 갠드크랩 v4.1.2의 코드 내부에서 확인된 안랩(AhnLab) 이름
(*이미지 출처: 해외 보안 업체 분석가 Marcelo Rivero 트위터, twitter.com/MarceloRivero)


또한 v4.1.2에는 보안 업체 이름의 문자열이 추가된 것 외에도 암호화를 방지하는 것과 관련된 *.lock 파일명 생성 알고리즘이 복잡하게 변경되었다. 해당 알고리즘을 분석한 결과, 또 다시 암호화를 차단할 수 있는 방법(Kill-Switch)을 확인했다. 암호화 차단 툴을 업데이트한  ASEC 블로그를 통해 v4.1.2 암호화 차단 툴을 무료로 배포했다.


갠드크랩 v4.1.2의 암호화를 차단하는 툴의 자세한 사용 방법은 ASEC 블로그를 통해 확인할 수 있다.


► [ASEC Blog] ‘GandCrab v4.1.2 암호화 차단 방법(Kill-Switch)’ 바로가기

 

Episode 3. 도발하는 또 다른 변형 등장 - 2018. 7. 20


악성코드 분석가들이 갠드크랩 랜섬웨어의 동향을 예의 주시하고 있던 가운데 지금까지 확인된 유형과는 조금 다른 형태의 v4.1.2가 포착됐다. 코드 내부에 해외 보안 업체 포티넷의 이름이 보였던 기존 4.1.2와 달리, 특정한 뮤텍스 생성 시 사용하는 문자열(string)에 안랩(AhnLab) 이름만 보인다.


1807255093700389.jpg
[그림 2] 안랩(AhnLab)의 이름만 보이는 갠드크랩 v4.1.2 변형

 

또한 안랩의 이름이 들어간 문자열에 포함된 URL에 접속하면 [그림 3]과 같은 이미지가 나타난다. 이 이미지에 보이는 러시아어 문구는 모욕적인 표현으로 확인되었다.


1807255070900330.png
[그림 3] 갠드크랩 v4.1.2 변종의 코드 내부 URL 접속 시 나타는 이미지


또한 이 갠드크랩 v4.1.2의 변형은 암호화 차단을 위한 킬스위치와 관련된 코드가 존재하지 않는다.

 

 

Episode 4. 가상머신 탐지 우회하는 갠드크랩 v4.2 등장 - 2018. 7. 24


v4.0, v4.1, v4.1.2, v4.1.3 등 갠드크랩 랜섬웨어 변종이 나타날 때 마다  이에 대한 암호화 차단 툴(Kill-Switch) 배포로 대응하자 공격자는 새로운 기능을 탑재한 v4.2를 제작하고 유포 방식 또한 변경했다.


지난 7월 24일 확인된 갠드크랩 랜섬웨어 v4.2는 리그 익스플로잇킷(Rig Exploit Kit, 이하 RigEK)을 통해 유포됐다. 잘 알려져 있는 악성코드 제작•유포 툴인 RigEK는 지난 4월경 갠드크랩 v2.x와 v3.x을 유포할 때 사용된 바 있다. 그러나 이후 최신 버전의 갠드크랩 랜섬웨어를 유포할 때는 사용되지 않았으며, 최신 버전의 갠드크랩 랜섬웨어 중 RigEK를 통해 유포된 것이 확인된 것은 v4.2가 처음이다.


최신 버전의 갠드크랩 랜섬웨어는 가상머신(Virtual Machine) 기반의 탐지를 우회하는 안티VM(Anti-VM) 기능이 추가됐다. 또한 감염된 시스템의 CPU 개수와 디스크 사용량 등을 확인해 특정한 환경일 경우 암호화 작업을 실행하는 것으로 확인되었다.


최신 갠드크랩 랜섬웨어 v4.1.2에 관한 보다 상세한 내용은 ASEC 블로그에서 확인할 수 있다.


► [ASEC Blog] ‘새롭게 등장한 GandCrab v4.2 (안티VM + RigEK)’ 바로가기


한편, 갠드크랩 랜섬웨어 v4.1.2는 플래시 플레이어 취약점('CVE-2018-4878)'을 이용해 유포되고 있다. 갠드크랩 랜섬웨어 v4.1.2는 취약한 플래시 플레이어 파일(swf)에서 [그림 4]와 같은 커맨드 명령을 통해 쉘코드를 실행한다.

 

1807255071677371.png 

[그림 4] 플래시 파일 내부의 갠드크랩 랜섬웨어 v4.1.2 쉘코드


최신 버전의 갠드크랩 랜섬웨어에 의한 피해를 예방하기 위해서는 플래시 플레이어를 최신 버전으로 업데이트해야 한다. V3 제품군에서는 갠드크랩 랜섬웨어 v4.1.2 및 관련 플래시 파일(swf)을 아래와 같은 진단명으로 탐지하고 있다.


- Malware/MDP.DriveByDownload
- SWF/Cve-2018-4878.Exp.3
- Malware/MDP.Ransom
- Trojan/Win32.Gandcrab

 

 

지금까지 살펴본 바와 같이 갠드크랩 랜섬웨어 제작자는  보안 업체의 분석에 민감하게 반응하며 공격 방식 및 유포 방식을 계속해서 변경하고 있다.  악성코드 분석가들은 새로운 갠드크랩 랜섬웨어 변종이 나타나지 않는지 면밀하게 모니터링하고 있으며, 새로운 정황이 포착되면 ASEC 블로그 등을 통해 관련 내용을 신속히 공유할 예정이다.


한편, 주요 보안 업체의 노력으로 일부 갠드크랩 랜섬웨어 변종에 대한 암호화 차단 툴은 확보했지만, 랜섬웨어의 특성 상 모든 랜섬웨어의 예방 툴을 확보할 수 있는 것은 아니다. 또한 일단 랜섬웨어에 감염되면 대부분 복구가 불가능하기 때문에 사용자들의 각별한 주의가 필요하다.  ​

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­
엮인글 :

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

회탈리카

2018.07.26 10:28
가입일: 2016:06.26
총 게시물수: 5956
총 댓글수: 4795
정상적인 일을해서 먹고살아라 이것들아!!!!!!!!!!!!!
profile

꼼팡이

2018.07.27 00:11
가입일: 2016:07.28
총 게시물수: 98
총 댓글수: 317
조심해야겠네요
profile

아버지

2018.07.27 06:40
가입일: 2015:11.29
총 게시물수: 17
총 댓글수: 5020
랜섬웨어로 인한 개인적...사회적...피해가 너무 큰것 같습니다...확실한 해결책이 백업 밖에 없는것 일까요..???
profile

엔냐

2018.07.28 11:19
가입일: 2018:04.24
총 게시물수: 66
총 댓글수: 493
랜섬웨어 퍼트리는 사람은 잡아 넣어야 합니다
List of Articles

IT정보 2020년 3D 낸드 시장, 64단 제치고 96단이 메인스트림 차지?

주요 낸드 플래시 제조업체인 삼성전자와 마이크론, 도시바, WD를 포함한 관련 업체들은 이미 96단 3D 낸드 양상 시작을 밝혔으며, 수율 개선을 통해 2020년에는 ...

  • 등록일: 2019-07-24

25

VIEWS

1

COMMENTED

IT정보 LGD, '디스플레이 초격차 자신' 10.5세대 OLED에 3조원 추가 투자

LG디스플레이는 파주 P10 공장 내 10.5세대 OLED 생산 라인에 3조원을 추가 투자한다고 23일 밝혔다. 이번 추가 투자 결정은 대형 프리미엄 OLED TV에 대한 인식...

  • 등록일: 2019-07-24

31

VIEWS

1

COMMENTED

IT정보 루머 : 삼성 갤럭시워치 액티브2 이미지, 사양 유출

  https://www.clien.net/service/board/news/13746276?od=T31&po=0&category=&groupCd= 삼성이 준비중인 갤럭시워치 액티브2의 공식 이미지와 사양...

  • 등록일: 2019-07-24

38

VIEWS

IT정보 LG, 15년 만에 '전기 밥솥' 시장 재진출

LG전자가 'LG 시그니처 밥솥'을 조만간 선보인다. 2004년 밥솥 사업에서 완전히 철수 후 15년 만이다. 신제품은 100만원이 넘는 '초프리미엄 밥솥'을 지향한다. L...

  • 등록일: 2019-07-24

66

VIEWS

2

COMMENTED

IT정보 인텔이 포기한 5G 모뎀이 애플로, 양사 인수 협상 타결 임박?

인텔이 5G 모뎀 사업에서 손을 떼면서 내놓은 사업부 인수를 위힌 애플과의 협상이 막바지에 다달았다는 소식이 전해졌다. 월스트리트저널은 현지시간으로 7월 22...

  • 등록일: 2019-07-24

34

VIEWS

1

COMMENTED

IT정보 윈도우 10 전환, 국내 PC 시장에 활력 불어넣나 file

내년 1월, 마이크로소프트 윈도우 7 OS의 기술지원이 중단됨에 따라 최신 OS인 윈도우 10으로 전환하려는 움직임이 일고 있다. 이에 따라 글로벌 시장에서 윈도우...

  • 등록일: 2019-07-24

94

VIEWS

2

COMMENTED

일반정보 정전기를 이용한 타이어 내부 발전 기술을 칸사이 대학과 공동 개발 file

스미토모 고무 공업 (주)는 간사이 대학 · 谷弘詞 교수와 공동으로 타이어 내부에 정전기를 이용한 발전 장치 (에너지 하베스트)를 설치하고 회전에 의해 전력을 ...

  • 등록일: 2019-07-24

48

VIEWS

5

COMMENTED

일반정보 갤노트10 공개 2주 앞으로…주요 스펙 다 나왔다

갤노트10 공개 2주 앞으로…주요 스펙 다 나왔다 6.3-6.8인치 모델 출시…3500~4300mAh 배터리   갤럭시노트10플러스 (사진=윈퓨쳐)   삼성전자의 하반기 프리미엄 ...

  • 등록일: 2019-07-23

114

VIEWS

5

COMMENTED

IT정보 AMD 400 시리즈 칩셋용 AGESA 코드에서 심각한 버그 발견

AMD가 메인보드 벤더에게 제공한 AGESA 코드에서 심각한 문제가 발견 됐다. 3세대 라이젠 프로세서를 지원하도록 400 시리즈 칩셋용으로 개발된 AGESA 코드 1.0....

  • 등록일: 2019-07-23

128

VIEWS

5

COMMENTED

IT정보 삼성 마이크론 및 기타 업체들은 2020 년에 96 층 스택 플래시 메모리 양산을 가속화 file

  작년에 몇몇 플래시 메모리 제조업체의 주요 제품은 플래시 메모리 의 가격 인하에 중요한 요소 인 64 층 스택 3D NAND 로 바뀌 었습니다 . 올해, 삼성, 웨스...

  • 등록일: 2019-07-23

71

VIEWS

1

COMMENTED

IT정보 구글, 크롬 '시크릿 모드' 사용자 탐지용 꼼수 차단 file

76 버전에 적용...사적인 웹 활동 보장 취지   (지디넷코리아=김윤희 기자)구글이 자사 웹 브라우저 '크롬'의 사생활 보호 기능을 더 강력하게 개선한다. 웹사이...

  • 등록일: 2019-07-22

174

VIEWS

8

COMMENTED

기타정보 [긴급] 스톱! 랜섬웨어 재등장...견적, 배달 이메일 조심하세요.

지난 4월 발견됐던 스톱 랜섬웨어 19일 오전부터 다시 공격에 악용...암호화에 개인정보까지 유출   [보안뉴스 원병철 기자] 대용량 파일을 첨부한 이메일 공격이...

  • 등록일: 2019-07-22

162

VIEWS

12

COMMENTED

MS소식 MS, 다이나믹스365 취약점 발견에 2만 달러 걸었다

17일부터 다이나믹스365 버그바운티 시작   마이크로소프트가 2016년 7월 공식블로그를 통해 클라우드기반 CRM과 ERP 제품을 묶고 오피스365와의 연계를 강조하며...

  • 등록일: 2019-07-22

49

VIEWS

2

COMMENTED

IT정보 유튜브 보다가 발견한 영상인데.. 실시간 모션캡쳐를 사용한 기술같습니다.

여기 진행자가 움직임이 자연스러운것을 보니 모션캡쳐를 사용한것은 맞는데.  제 생각에는 실시간 모션캡쳐를 사용한것 같습니다.   실시간 모션캡쳐는 이미 다...

  • 등록일: 2019-07-21

377

VIEWS

9

COMMENTED

IT정보 삼성전자 12Gb LPDDR5 모바일 D램 세계 최초 양산, 내년 갤럭시S11에 들어가나

삼성전자가 세계 최초로 12Gb LPDDR5 모바일 D램(Mobile DRAM) 양산에 들어간다. 삼성전자는 18일 보도자료를 통해 5G 통신 시대에 맞춰 역대 최고 속도를 구현한...

  • 등록일: 2019-07-21

123

VIEWS

6

COMMENTED