메뉴 건너뛰기

오에스매니아

조회 수 393 추천 수 0 댓글 5
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
Extra Form

쉬지 않는 랜섬웨어, 이번엔 변조된 압축 파일로!


최근 또 다시 이력서 파일로 위장한 압축 파일(.zip)을 이용해 유포되는 랜섬웨어가 확인됐다. 그러나 기존과 달리 첨부한 압축 파일의 헤더 정보를 변조해 압축 해제 전 미리보기 시 변조된 정보가 보이도록 하는 치밀함을 더했다. 

 

이번에 확인된 랜섬웨어는 [그림 1]과 같이 제목과 첨부 파일의 이름의 글자 중 일부가 비정상적으로 보이는, 즉 일부 글자가 깨진 이메일을 통해 유포되었다. 

 

 1807112938538710.JPG

[그림 1] 일부 글자가 깨진 채 유포된 이메일

 

문자 인코딩 변경을 통해 해당 이메일을 확인하면 비정상적으로 보였던 일부 문자가 정상적으로 나타나는데, [그림 2]와 같이 이력서 제출과 관련된 것으로 위장한 이메일 제목과 제출자로 위장한 이름 등의 정보가 보인다. 

 

 1807112938699498.JPG 

[그림 2] 문자 인코딩 변경을 거쳐 확인한 이메일 제목 및 첨부 파일 이름

 

그런데, 이 메일에 첨부된 압축 파일을 해제하면 헤더 오류가 발생한다. 해당 압축 파일의 헤더 정보가 변조되었기 때문이다. 이로 인해 압축 프로그램에 따라 해당 파일의 미리보기 정보가 각기 다르게 표시된다. 압축 파일을 해제하기 전에 미리보기 기능을 이용해 꼼꼼히 확인하는 사용자마저 속이기 위한 것이다.

 

[그림 3]에서 볼 수 있는 것처럼, 어떤 압축 프로그램에서는 해당 파일이 mp3 파일로 표시되지만 다른 압축 프로그램에서는 자바 스크립트 파일로 표시된다. 공격자가 해당 압축 파일의 헤더 정보를 mp3로 변경해두었기 때문이다. 

 

 1807112938914606.JPG 

[그림 3] 압축 프로그램에 따라 다르게 표시되는 미리보기 정보

 

실제로 첨부된 파일은 난독화된 스크립트 파일(.js)로, 이 스크립트는 아래와 같은 기능을 수행하는 것으로 확인됐다.

- 특정 URL 접근

- 특정 URL에서 받은 정보를 이용해 Temp 경로에 ‘9자리 랜덤문자열.exe’ 파일 생성

- 감염 PC의 관리자 권한으로 스크립트 파일 실행(Windows Vista 이상, OS 커널 버전 NT 6/10)

- 스크립트 파일 자가 삭제 등 

 

이 난독화된 악성 스크립트가 특정 URL에서 다운로드하여 생성하는 파일은 갠드크랩 랜섬웨어로, 감염 PC의 파일을 암호화한 후 파일의 확장자를 .CRAB로 변경한다. 

 


이번 사례에서 볼 수 있는 것처럼, 최근 보안에 관심이 많은 사용자들이 늘어나면서 악성코드 제작자는 공격 성공률을 높이기 위해 다양한 기법을 이용해 더욱 치밀하게 공격을 가하고 있다. 따라서 일반 사용자는 물론, 평소 악성코드 감염을 방지하기 위해 노력하는 사용자들도 각별한 주의가 필요하다. 특히 이메일 제목이나 본문, 첨부 파일에 호기심을 자극하는 내용이 있을 경우 우선 경계하는 것이 바람직하다. 

 

이와 함께 OS 및 주요 프로그램의 최신 보안 업데이트를 적용하고 V3 등 백신의 엔진 버전을 최신 상태로 유지하고 실시간 검사 기능을 이용하는 등 기본적인 보안 수칙은 반드시 지키는 것이 좋다. 

 

Who's 구피

포인트: 5225 | 레벨: 4
profile

..


  • os
    mania
    블루노트 2018.07.12 09:10
    랜섬웨어는 계속 업그레이드 되는군요 조심해야 할 듯요
  • profile
    귀여운어흥이 2018.07.13 00:36
    랜섬 제대로 걸리면 포맷해야하는경우가 많아서 각별이 메인 백신과 랜섬전용제품과 최신원도우 유지가 답인듯하내요
  • profile
    관필선생 2018.07.13 10:41
    정보 감사합니다.
  • profile
    엔냐 2018.07.13 16:40
    항상 조심이 최고입니다
  • os
    mania
    JCOM 2018.07.15 14:49
    윈도우10은 막힌다던데 안될려나..

밀리터리 게시물


최신정보

IT 최신정보

  1. No Image Update

    July 16, 2018—KB4345421 (OS Build 17134.166)

    July 16, 2018—KB4345421 (OS Build 17134.166)적용 대상: Windows 10, version 1803 Improvements and fixes This update includes quality improvements. No ne...
    Date2018.07.17 Category윈도정보 By달림이 Views228
    Read More
  2. Update

    "Microsoft Windows 10 October 2018 Update"

    Windows 10, 레드스톤5(RS5)의 정식 명칭은 "Microsoft Windows 10 October 2018 Update" 아직 확실치는 않지만 아마도 이렇게 되지않을까 싶네요...   RS5 = "Mi...
    Date2018.07.17 Category윈도정보 By달림이 Views172
    Read More
  3. Update

    MS 차기 윈도 "생체정보로 원격인증 지원"

    MS 차기 윈도 "생체정보로 원격인증 지원"임민철 기자 입력 2018.07.16. 12:02 수정 2018.07.16. 12:07 댓글 16개 윈도10 차기 업데이트 시험판에..로그인 관련 ...
    Date2018.07.16 Category윈도정보 By달림이 Views226
    Read More
  4. 더욱 교묘하게, 피싱의 귀환!

    더욱 교묘하게, 피싱의 귀환! 개인, 기업을 막론하고 지난 몇 년 간 랜섬웨어라는 보안 위협에 시달린데 이어 최근에는 가상화폐 채굴 악성코드에 시달리고 있다....
    Date2018.07.12 Category일반정보 By구피 Views666
    Read More
  5. 쉬지 않는 랜섬웨어, 이번엔 변조된 압축 파일로!

    쉬지 않는 랜섬웨어, 이번엔 변조된 압축 파일로! 최근 또 다시 이력서 파일로 위장한 압축 파일(.zip)을 이용해 유포되는 랜섬웨어가 확인됐다. 그러나 기존과 ...
    Date2018.07.12 Category윈도정보 By구피 Views393
    Read More
  6. 인텔CPU 대란 오나 "웨이퍼 없어 못만든다"

    이르면 오는 8월부터 인텔 프로세서 생산에 차질이 생길 수 있다는 '인텔 프로세서 수급 대란설'이 PC 업체 관계자들 사이에서 대두되고 있다. 일부 제조사는 최...
    Date2018.07.09 Category일반정보 By파란하늘 Views808
    Read More
  7. 그래픽카드 7월에 사야하나? 채굴 수요 급감에 20% 하락 전망

    그래픽카드 가격 하락이 좀 더 구체화 되고 있다. 혼돈에 빠진 가상화폐 채굴 시장이 그래픽카드 수요를 약화 시키면서 재고 부담을 견디지 못한 공급 업체들이 ...
    Date2018.07.02 CategoryIT정보 ByShalom Views1489
    Read More
  8. No Image

    파워렉스 부도설....역사 속으로 사라지나

    10여년전 국산 SUN파워가 문을 닫고 국산 파워제조사로사 명맥을 유지하던 파워렉스가...... 아래원문 참고 바랍니다. http://dpg.danawa.com/news/view?boardSe...
    Date2018.06.28 Category기타정보 By유유자적 Views1203
    Read More
  9. No Image

    Windows 10 Version 1803에 대한 누적 업데이트(KB4284848)

    Cumulative Update for Windows 10 Version 1803 (KB4284848) : 17134.137 1803 for x64-based Systems (KB4284848) http://download.windowsupdate.com/c/msdown...
    Date2018.06.27 Category윈도정보 ByMania Views679
    Read More
  10. Windows Defender 맬웨어 방지 플랫폼에 대한 업데이트

    Windows Defender 멀웨어 방지 플렛폼 업데이트 KB4052623(버전 4.16.17656.18052) 위 Windows Defender가 업데이트 되면서 프로그램 위치가 아래 표와 같이 변경...
    Date2018.06.25 CategoryMS소식 By우세바리 Views531
    Read More
  11. Browsec — 으로 자유로운 온라인 세상을 경험하십시오

    Browsec — 으로 자유로운 온라인 세상을 경험하십시오 Browsec을 이용하여 얻을 수 있는 장점 모든 컨텐츠에 액세스  지리적 제약 없이 컨텐츠에 접근 고속 연결 ...
    Date2018.06.25 Category유용정보 By구피 Views364
    Read More
  12. No Image

    6월 22일 Windows 10 누적 업데이트입니다.

    1. Cumulative Update for Windows 10 Version 1709 (KB4284822) : 16299.522 1709 for x64-based Systems (KB4284822) http://download.windowsupdate.com/d/msd...
    Date2018.06.22 Category윈도정보 ByMania Views578
    Read More
  13. 방통위, 아이디 불법거래 상습 판매자 경찰 수사 의뢰

    방송통신위원회가 아이디 불법거래 상습 판매자 9명에 대해 경찰에 수사를 의뢰한다.  방통위는 포털, 소셜네트워크서비스(SNS), 일반 웹사이트 등에서 아이디를 ...
    Date2018.06.18 Category일반정보 ByNOHISANNA Views643
    Read More
  14. 인텔 CPU 다른 취약점 발견 - 인텔의 모든 x86 마이크로 아키텍처 제품군

    인텔 CPU에 Lazy FP state restore 기능을 악용하는 취약점이 발견됐습니다. 이 기능은 원래 실행 중인 애플리케이션의 FPU 상태를 일시적으로 저장하거나 복원하...
    Date2018.06.16 Category일반정보 By파란하늘 Views887
    Read More
  15. Windows RS5 Inside Preview 17692 공개되었습니다.

    한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCLOUDE  Lean 버전  CLIENTCORE  Home 버전  CLIENTEDUCATION  Education 버전  CL...
    Date2018.06.15 Category윈도정보 ByMania Views306
    Read More
  16. No Image

    6월 13일 Windows 10 누적 업데이트입니다.

    1. Cumulative Update for Windows 10 Version 1803 (KB4284835) : 17134.112 1803 for x64-based Systems (KB4284835) http://download.windowsupdate.com/c/msd...
    Date2018.06.13 Category윈도정보 ByMania Views765
    Read More
  17. 인텔, '수첩형 PC' 공개…태블릿과 e잉크를 한 번에

    인텔이 최신 태블릿PC와 아날로그 필기 감성을 한 번에 잡은 PC를 공개했다.  IT 전문매체 더버지는 9일(이하 현지시각) 인텔이 5일부터 9일까지 대만에서 열린 ...
    Date2018.06.12 Category유용정보 By파란하늘 Views672
    Read More
  18. [ 삼성전자, '기어S4' 운영체제 타이젠OS 유지할 듯 ]

     삼성전자가 스마트워치 '기어' 시리즈의 운영체제(OS)로 기존 타이젠 OS를 유지할 것으로 보인다고 해외 IT매체 GSM아레나가 IT트위터리안 에반 블래스(@evleak...
    Date2018.06.11 CategoryIT정보 By숲속의빈터 Views490
    Read More
  19. No Image

    6월 8일 Adobe Flash Player Update (KB4287903)

    Security Update for Adobe Flash Player for Windows 10 Version 1803 (KB4287903) [x64]  http://download.windowsupdate.com/d/msdownload/update/software/se...
    Date2018.06.08 Category윈도정보 ByMania Views323
    Read More
  20. 국내 사용자 주변을 맴도는 랜섬웨어 셋

    국내 사용자 주변을 맴도는 랜섬웨어 셋 평창동계올림픽으로 시작됐던 2018년은 이제 러시아 월드컵이 개최되는 6월, 어느새 일년의 절반 지점에 이르렀다. 보안...
    Date2018.06.08 Category윈도정보 By구피 Views635
    Read More
목록
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 89 Next
/ 89
위로