메뉴 건너뛰기

중요 공지 [필독] 중요 공지 보기.

오에스매니아

쉬지 않는 랜섬웨어, 이번엔 변조된 압축 파일로!


최근 또 다시 이력서 파일로 위장한 압축 파일(.zip)을 이용해 유포되는 랜섬웨어가 확인됐다. 그러나 기존과 달리 첨부한 압축 파일의 헤더 정보를 변조해 압축 해제 전 미리보기 시 변조된 정보가 보이도록 하는 치밀함을 더했다. 

 

이번에 확인된 랜섬웨어는 [그림 1]과 같이 제목과 첨부 파일의 이름의 글자 중 일부가 비정상적으로 보이는, 즉 일부 글자가 깨진 이메일을 통해 유포되었다. 

 

 1807112938538710.JPG

[그림 1] 일부 글자가 깨진 채 유포된 이메일

 

문자 인코딩 변경을 통해 해당 이메일을 확인하면 비정상적으로 보였던 일부 문자가 정상적으로 나타나는데, [그림 2]와 같이 이력서 제출과 관련된 것으로 위장한 이메일 제목과 제출자로 위장한 이름 등의 정보가 보인다. 

 

 1807112938699498.JPG 

[그림 2] 문자 인코딩 변경을 거쳐 확인한 이메일 제목 및 첨부 파일 이름

 

그런데, 이 메일에 첨부된 압축 파일을 해제하면 헤더 오류가 발생한다. 해당 압축 파일의 헤더 정보가 변조되었기 때문이다. 이로 인해 압축 프로그램에 따라 해당 파일의 미리보기 정보가 각기 다르게 표시된다. 압축 파일을 해제하기 전에 미리보기 기능을 이용해 꼼꼼히 확인하는 사용자마저 속이기 위한 것이다.

 

[그림 3]에서 볼 수 있는 것처럼, 어떤 압축 프로그램에서는 해당 파일이 mp3 파일로 표시되지만 다른 압축 프로그램에서는 자바 스크립트 파일로 표시된다. 공격자가 해당 압축 파일의 헤더 정보를 mp3로 변경해두었기 때문이다. 

 

 1807112938914606.JPG 

[그림 3] 압축 프로그램에 따라 다르게 표시되는 미리보기 정보

 

실제로 첨부된 파일은 난독화된 스크립트 파일(.js)로, 이 스크립트는 아래와 같은 기능을 수행하는 것으로 확인됐다.

- 특정 URL 접근

- 특정 URL에서 받은 정보를 이용해 Temp 경로에 ‘9자리 랜덤문자열.exe’ 파일 생성

- 감염 PC의 관리자 권한으로 스크립트 파일 실행(Windows Vista 이상, OS 커널 버전 NT 6/10)

- 스크립트 파일 자가 삭제 등 

 

이 난독화된 악성 스크립트가 특정 URL에서 다운로드하여 생성하는 파일은 갠드크랩 랜섬웨어로, 감염 PC의 파일을 암호화한 후 파일의 확장자를 .CRAB로 변경한다. 

 


이번 사례에서 볼 수 있는 것처럼, 최근 보안에 관심이 많은 사용자들이 늘어나면서 악성코드 제작자는 공격 성공률을 높이기 위해 다양한 기법을 이용해 더욱 치밀하게 공격을 가하고 있다. 따라서 일반 사용자는 물론, 평소 악성코드 감염을 방지하기 위해 노력하는 사용자들도 각별한 주의가 필요하다. 특히 이메일 제목이나 본문, 첨부 파일에 호기심을 자극하는 내용이 있을 경우 우선 경계하는 것이 바람직하다. 

 

이와 함께 OS 및 주요 프로그램의 최신 보안 업데이트를 적용하고 V3 등 백신의 엔진 버전을 최신 상태로 유지하고 실시간 검사 기능을 이용하는 등 기본적인 보안 수칙은 반드시 지키는 것이 좋다. 

 

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
profile

..

엮인글 :
profile

블루노트

2018.07.12 09:10
가입일:
총 게시물수: 1
총 댓글수: 277
랜섬웨어는 계속 업그레이드 되는군요 조심해야 할 듯요
profile

귀여운어흥이

2018.07.13 00:36
가입일: 2018:04.12
총 게시물수: 7
총 댓글수: 171
랜섬 제대로 걸리면 포맷해야하는경우가 많아서 각별이 메인 백신과 랜섬전용제품과 최신원도우 유지가 답인듯하내요
profile

관필선생

2018.07.13 10:41
가입일:
총 게시물수: 3
총 댓글수: 73
정보 감사합니다.
profile

엔냐

2018.07.13 16:40
가입일: 2018:04.24
총 게시물수: 40
총 댓글수: 310
항상 조심이 최고입니다
profile

JCOM

2018.07.15 14:49
가입일: 2017:09.23
총 게시물수: 0
총 댓글수: 3
윈도우10은 막힌다던데 안될려나..
profile

124124ㄹㄹ2

2018.07.19 12:49
가입일: 2018:07.19
총 게시물수: 0
총 댓글수: 38
조심또조심
profile

병아리

2018.08.05 01:46
가입일:
총 게시물수: 1
총 댓글수: 11
랜섬웨어 정말 무서워여 조심 또 조심
List of Articles

일반정보 더욱 교묘하게, 피싱의 귀환!

더욱 교묘하게, 피싱의 귀환! 개인, 기업을 막론하고 지난 몇 년 간 랜섬웨어라는 보안 위협에 시달린데 이어 최근에는 가상화폐 채굴 악성코드에 시달리고 있다....

  • 등록일: 2018-07-12

774

VIEWS

23

COMMENTED

윈도정보 쉬지 않는 랜섬웨어, 이번엔 변조된 압축 파일로!

쉬지 않는 랜섬웨어, 이번엔 변조된 압축 파일로! 최근 또 다시 이력서 파일로 위장한 압축 파일(.zip)을 이용해 유포되는 랜섬웨어가 확인됐다. 그러나 기존과 ...

  • 등록일: 2018-07-12

585

VIEWS

7

COMMENTED

일반정보 인텔CPU 대란 오나 "웨이퍼 없어 못만든다" file

이르면 오는 8월부터 인텔 프로세서 생산에 차질이 생길 수 있다는 '인텔 프로세서 수급 대란설'이 PC 업체 관계자들 사이에서 대두되고 있다. 일부 제조사는 최...

  • 등록일: 2018-07-09

980

VIEWS

18

COMMENTED

IT정보 그래픽카드 7월에 사야하나? 채굴 수요 급감에 20% 하락 전망

그래픽카드 가격 하락이 좀 더 구체화 되고 있다. 혼돈에 빠진 가상화폐 채굴 시장이 그래픽카드 수요를 약화 시키면서 재고 부담을 견디지 못한 공급 업체들이 ...

  • 등록일: 2018-07-02

1628

VIEWS

30

COMMENTED

기타정보 파워렉스 부도설....역사 속으로 사라지나

10여년전 국산 SUN파워가 문을 닫고 국산 파워제조사로사 명맥을 유지하던 파워렉스가...... 아래원문 참고 바랍니다. http://dpg.danawa.com/news/view?boardSe...

  • 등록일: 2018-06-28

1342

VIEWS

32

COMMENTED

윈도정보 Windows 10 Version 1803에 대한 누적 업데이트(KB4284848)

Cumulative Update for Windows 10 Version 1803 (KB4284848) : 17134.137 1803 for x64-based Systems (KB4284848) http://download.windowsupdate.com/c/msdown...

  • 등록일: 2018-06-27

814

VIEWS

5

COMMENTED

MS소식 Windows Defender 맬웨어 방지 플랫폼에 대한 업데이트 file

Windows Defender 멀웨어 방지 플렛폼 업데이트 KB4052623(버전 4.16.17656.18052) 위 Windows Defender가 업데이트 되면서 프로그램 위치가 아래 표와 같이 변경...

  • 등록일: 2018-06-25

626

VIEWS

7

COMMENTED

유용정보 Browsec — 으로 자유로운 온라인 세상을 경험하십시오 file

Browsec — 으로 자유로운 온라인 세상을 경험하십시오 Browsec을 이용하여 얻을 수 있는 장점 모든 컨텐츠에 액세스  지리적 제약 없이 컨텐츠에 접근 고속 연결 ...

  • 등록일: 2018-06-25

492

VIEWS

2

COMMENTED

윈도정보 6월 22일 Windows 10 누적 업데이트입니다.

1. Cumulative Update for Windows 10 Version 1709 (KB4284822) : 16299.522 1709 for x64-based Systems (KB4284822) http://download.windowsupdate.com/d/msd...

  • 등록일: 2018-06-22

762

VIEWS

10

COMMENTED

일반정보 인텔 CPU 다른 취약점 발견 - 인텔의 모든 x86 마이크로 아키텍처 제품군 file

인텔 CPU에 Lazy FP state restore 기능을 악용하는 취약점이 발견됐습니다. 이 기능은 원래 실행 중인 애플리케이션의 FPU 상태를 일시적으로 저장하거나 복원하...

  • 등록일: 2018-06-16

946

VIEWS

11

COMMENTED

윈도정보 Windows RS5 Inside Preview 17692 공개되었습니다.

한글판 ISO 토렌트 파일은 "홍차의 꿈"님의 블로그에서 가져왔습니다.  CLIENTCLOUDE  Lean 버전  CLIENTCORE  Home 버전  CLIENTEDUCATION  Education 버전  CL...

  • 등록일: 2018-06-15

419

VIEWS

3

COMMENTED

윈도정보 6월 13일 Windows 10 누적 업데이트입니다.

1. Cumulative Update for Windows 10 Version 1803 (KB4284835) : 17134.112 1803 for x64-based Systems (KB4284835) http://download.windowsupdate.com/c/msd...

  • 등록일: 2018-06-13

875

VIEWS

14

COMMENTED

유용정보 인텔, '수첩형 PC' 공개…태블릿과 e잉크를 한 번에 file

인텔이 최신 태블릿PC와 아날로그 필기 감성을 한 번에 잡은 PC를 공개했다.  IT 전문매체 더버지는 9일(이하 현지시각) 인텔이 5일부터 9일까지 대만에서 열린 ...

  • 등록일: 2018-06-12

783

VIEWS

12

COMMENTED

IT정보 [ 삼성전자, '기어S4' 운영체제 타이젠OS 유지할 듯 ]

 삼성전자가 스마트워치 '기어' 시리즈의 운영체제(OS)로 기존 타이젠 OS를 유지할 것으로 보인다고 해외 IT매체 GSM아레나가 IT트위터리안 에반 블래스(@evleak...

  • 등록일: 2018-06-11

567

VIEWS

12

COMMENTED

윈도정보 6월 8일 Adobe Flash Player Update (KB4287903)

Security Update for Adobe Flash Player for Windows 10 Version 1803 (KB4287903) [x64]  http://download.windowsupdate.com/d/msdownload/update/software/se...

  • 등록일: 2018-06-08

437

VIEWS

14

COMMENTED

위로

Master of OS Mania
×

진정한 OS를 알아볼수 있는 전문가 집단.

오에스매니아 에 가입하십시요

그동안 보지 못한 신세계를 만날수 있습니다.