Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

URL 링크 : https://www.boannews.com/media/view.asp?...amp;kind=1 

윈도우의 CVE-2018-8453 취약점 익스플로잇 해 권한 상승 공격부터
분석과 탐지를 방해하는 고급 기술, 헤븐즈 게이트까지 활용해

 

[보안뉴스 문가용 기자] 랜섬웨어가 점점 판을 치고 있는 때에 소딘(Sodin)이라는 새로운 랜섬웨어가 두각을 나타내기 시작했다. 소딘은 최근 보안 업체 카스퍼스키(Kaspersky)가

발견한 것으로, 윈도우에서 발견된 CVE-2018-8453 취약점을 익스플로잇 해

권한을 상승시키는 기능을 탑재하고 있는 것으로 알려져 있다. 이런 식의 공격은 랜섬웨어 사이에서 흔치 않은 것이다.

 

카스퍼스키에 따르면 소딘은 소디노키비(Sodinokibi)나 레빌(REvil)이라는 이름으로도 알려져 있으며, 지난 4월에 처음 모습을 드러냈다고 한다. 카스퍼스키의 수석 멀웨어 분석가인 페도르 시니친(Fedor Sinitsyn)은 “권한을 상승시키는 독특한 랜섬웨어”라고 소딘을 정의한다. “소딘이 익스플로잇 하는 CVE-2018-8453은, 윈도우에서 발견된 취약점으로 지난 10월 MS가 패치를 발표한 바 있습니다. 프루티아머(FrutyArmor)라는 APT 그룹이 이 취약점을 통해 중동 지역의 몇몇 주요 인물과 단체들을 표적 공격한 바 있습니다.”

CVE-2018-8453은 권한을 상승시켜주는 취약점으로, “랜섬웨어가 이러한 공격을 감행하는 건 흔치 않은 일”이다. 현재 이 독특한 랜섬웨어인 소딘은 아시아, 유럽, 북미, 아프리카 지역에서 출몰하고 있는데, 아태지역에서 가장 많이 나타나고 있다. “특히 대만과 홍콩, 대한민국에서 피해가 심각합니다.”

“소딘은 피해자의 시스템에 침투해 들어간 뒤 제일 먼저 환경설정 내용을 확인해 CVE-2018-8453을 익스플로잇 하는 게 가능한 상태인지를 살핍니다. 가능한 상태라면, 소딘은 다음으로 CPU의 아키텍처를 검사하고, 자신 안에 저장된 셸코드 두 개 중 하나를 실행시킵니다. 이 셸코드는 WinAPI 함수들을 특수한 순서로 호출합니다. 이 때 악의적으로 편집된 아규먼트를 사용해 취약점을 익스플로잇 합니다. 성공할 경우 소딘의 프로세스가 높은

권한을 얻게 되고, 그러므로 보안 솔루션들이 암호화 공격을 방해하지 못하게 됩니다.”

피해자의 시스템 내 파일들을 암호화 하는 부분에서도 여러 가지 방법들이 조합된다.

“암호화 과정이 꽤나 복잡하고, 고차원적인 수준입니다. 비대칭 타원 곡선 암호 기술과

최신 대칭형 암호 방식을 혼합해서 사용하죠. 즉, 소딘의 배후에 있는 자들은 사이버 공격이 무엇인지, 암호화 기술을 어떻게 사용해야 하는지, 현대 컴퓨터 및 네트워크 구조는

어떤 취약점을 가지고 있는지 잘 이해하고 있다고 볼 수 있습니다.”

또 하나 눈에 띄는 건 공격자들이 헤븐즈 게이트(Heaven's Gate)라는 기술을 사용한다는 것이다. 이는 32비트 프로세스로 64비트 코드의 일부를 실행할 수 있게 해주는 기술로, 현존하는 디버거 대부분이 이러한 상황에서 코드 분석을 할 수 없다. 즉 분석을 방해하는 데 사용될 수 있는 고차원적 기술이라는 뜻이다.

시니친은 “헤븐즈 게이트로 분석만 방해받는 게 아니라 일부 보안 툴들의 탐지도 막을 수 있다”고 덧붙였다. 헤븐즈 게이트는 다른 멀웨어 공격에서도 간간히 발견되던 것이다.

하지만 카스퍼스키는 “랜섬웨어 공격이 헤븐즈 게이트와 결합한 건 처음 보는 일”이라고 한다.

소딘은 서비스형 랜섬웨어(RaaS)로서 배포되고 있다. 즉 누구나 돈만 내면 사용이 가능하다는 것이며, 따라서 최초 침투 방식도 가지각색이 될 수 있다는 뜻이다. 이 때문에 시니친은 “앞으로 소딘이 더 공격적으로 퍼져나갈 것”으로 예상하고 있다. “이미 각종 취약한 시스템을 장악하고 있습니다. 서버나 엔드포인트나 할 것 없이요. 또한 피싱 이메일만이 아니라 각종 익스플로잇 키트와 멀버타이징 공격을 통해서도 확산 중입니다.”

 

3줄 요약
1. 소딘, 대만, 홍콩, 한국에서 특히 공격적으로 퍼지고 있는 랜섬웨어.
2. 랜섬웨어로서는 독특하게 권한 상승 공격까지 하고 있음. 게다가 헤븐즈 게이트 기술까지 활용함.
3. RaaS로 제공되고 있기 때문에 각종 침투 방법을 통해 퍼질 것으로 예상됨.

 

 

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­
엮인글 :

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

쾌걸맨

2019.07.19 17:38
가입일: 2018:02.25
총 게시물수: 50
총 댓글수: 307

좋은 정보 감사합니다

List of Articles

IT정보 '갤럭시노트10' 헤드폰 잭 제거 이유…배터리 용량·햅틱 시스템 개선

삼성전자가 7일(현지시간) 발표한 갤럭시노트10, 갤럭시노트10 플러스는 모두 3.5mm 헤드폰 잭이 빠져있다. 애플은 2016년에 출시된 아이폰7부터 헤드폰 잭을 없...

  • 등록일: 2019-08-09

275

VIEWS

10

COMMENTED

IT정보 '갤럭시노트10' 일반 vs 플러스 모델 세부 사양 비교

▲출처:삼성전자  삼성전자가 7일(현지시간) 공개한 갤럭시노트10은 노트 시리즈 최초 일반 모델과 플러스 모델로 출시된다. 일반 모델과 플러스 모델은 S펜과 네...

  • 등록일: 2019-08-09

230

VIEWS

5

COMMENTED

IT정보 갤럭시노트10 발표 앞서 '엑시노스 9825' 공개…성능·전력효율 ↑

7일 삼성전자가 전략 스마트폰 '갤럭시노트10' 발표에 앞서 '엑시노스 9825' 프로세서를 공개했다. 엑시노스 9825 프로세서는 듀얼 코어(커스텀 CPU)+듀얼 코어(...

  • 등록일: 2019-08-09

104

VIEWS

1

COMMENTED

IT정보 '갤럭시S7·S7 엣지' 분기별 보안 업데이트 다시 지원?

삼성전자가 갤럭시S7 및 갤럭시S7 엣지를 분기별 보안 업데이트 목록에 다시 추가한 것으로 보인다고 외신이 6일(현지시간) 보도했다. 삼성전자는 주력 스마트폰...

  • 등록일: 2019-08-09

49

VIEWS

IT정보 [갤노트10 공개]외신 "삼성이 내놓은 최고의 제품" 찬사...높은 가격은 지적

[갤노트10 공개]외신 "삼성이 내놓은 최고의 제품" 찬사...높은 가격은 지적   2가지 모델 나온 갤럭시노트10에 호평..."구매 유인할 것" 기능 강화된 S펜 성능도...

  • 등록일: 2019-08-08

126

VIEWS

8

COMMENTED

IT정보 갤럭시노트10-갤럭시S10-갤노트9 어떻게 다른가 file

삼성전자가 7일(현지시간) 미국 뉴욕 브루클린 바클레이스 센터에서 ‘삼성 갤럭시 언팩 2019’ 행사를 열고 갤럭시노트10 시리즈를 공개했다. 이번에 발표된 제품...

  • 등록일: 2019-08-08

112

VIEWS

5

COMMENTED

IT정보 삼성, 퀄컴 윈도 태블릿 '갤럭시 북S' 공개 file

삼성전자가 7일(현지시간) 미국 뉴욕에서 열린 갤럭시 언팩 2019 행사에서 퀄컴 스냅드래곤 칩을 탑재한 윈도 PC 두 번째 모델인 갤럭시 북S를 공개했다. (스냅드...

  • 등록일: 2019-08-08

129

VIEWS

3

COMMENTED

일반정보 삼성, 모든 반도체 소재 '脫일본' 플랜

“일본산 소재ㆍ화학약품 220여개, 국산ㆍ제3국산으로” TF 가동   이재용 부회장 고심 끝 결정한 듯… 소재 교체 길게는 1년 이상 소요   삼성전자가 반도체 생산 ...

  • 등록일: 2019-08-07

280

VIEWS

6

COMMENTED

유용정보 비뇨의학과 전문의가 말한다. 남성 영양제 아연(Zinc)의 효능은?

비뇨의학과 전문의가 말한다. 남성 영양제 아연(Zinc)의 효능은?   원소기호 Zn(Zinc)으로 표시되는 아연은 1990년대 초부터 생명체의 필수 미량원소로 인식되어 ...

  • 등록일: 2019-08-07

409

VIEWS

10

COMMENTED

기타정보 韓연구진, 日 포토레지스트 없이 반도체 패턴 만드는 기술 개발 성공

韓연구진, 日 포토레지스트 없이 반도체 패턴 만드는 기술 개발 성공   거품 구조를 이용해 반도체 패턴형성...웨어러블 장치, 플렉서블 반도체에도 활용 가능   ...

  • 등록일: 2019-08-06

158

VIEWS

1

COMMENTED

IT정보 세계 최초 PCIe 4.0 x16 SSD. 24GB/s의 속도

PCIe 4.0을 사용하는 SSD는 꽤 나왔지만, 전부 PCIe 4.0 x4나 x2였습니다. PCIe 4.0의 모든 속도를 끌어내진 않았죠. 그러나 Liqid Element LQD4500 SSD라면 다릅...

  • 등록일: 2019-08-06

209

VIEWS

4

COMMENTED

일반정보 인텔·레노버, 고성능 컴퓨팅·AI 분야 협력 나선다

레노버 포트폴리오, 인텔 제온칩 기반 최적화   인텔과 레노버가 앞으로 수 년간 고성능 컴퓨팅과 AI 분야 협력을 진행한다. (사진=인텔/레노버)   인텔과 레노버...

  • 등록일: 2019-08-06

46

VIEWS

2

COMMENTED

일반정보 아마존 하청 직원 포함 절도단, 6년간 상품 훔쳐 판매

아마존 택배기사 2명이 가담한 절도단이 지난 6년간 아마존 상품 등을 훔쳐 팔아 수백만 달러의 부당 이득을 챙긴 혐의로 연방수사국(FBI)에 의해 검거됐다고 로...

  • 등록일: 2019-08-06

79

VIEWS

2

COMMENTED

유용정보 [긴급] ‘납세서’ 이메일 열었다간 PC 정보 탈취당한다 .

납세서 송장으로 위장한 악성 이메일 전파...악성코드 감염되면 사용자 PC 정보 탈취당해 [보안뉴스 원병철 기자] 한주의 시작인 월요일 오전, ‘납세서’ 송장으로...

  • 등록일: 2019-08-05

135

VIEWS

3

COMMENTED

IT정보 노트북 경험의 새시대 표방, 인텔 10세대 코어 프로세서 공식 발표

인텔은 오늘 세련된 디자인의 투인원과 노트북용으로 설계된 고도로 통합된 새로운 10세대 인텔 코어 프로세서 (10th Gen Intel Core processors) 11개 모델 출시...

  • 등록일: 2019-08-04

219

VIEWS

4

COMMENTED