2021/01 16

[취약점 정보] 포티넷 웹 방화벽(FortiWeb) 취약점 보안 업데이트 권고

개요 Fortinet사에서 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 이와 관련된 대표 취약점에 대해서 기술한다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - FortiWeb v6.2.4 이상 버전 - FortiWeb v6.3.6 이상 버전 - FortiWeb v6.3.8 이상 버전 참고자료 https://www.boho.or.kr/data/secNoticeView.do?bulletin_writing_sequence=35869 https://www.fortiguard.com/psirt https://www.fortiguard.com/psirt/%20FG-IR-20-124 https://www.for..

취약점 정보 2021.01.12

[랜섬웨어 분석] BabukLocker 랜섬웨어

최근 “BabukLocker” 랜섬웨어가 발견되었다. ‘BabukLocker’ 랜섬웨어는 %USERPROFILE% 경로를 대상으로 암호화 하고, 볼륨 섀도우 복사본 삭제를 통해PC 복구가 불가능하도록 하며 랜섬노트를 통해 랜섬머니를 요구한다. 해당 랜섬웨어는 암호화 이전에 특정 프로세스를 종료시켜 더 많은 파일을 암호화하므로 주의가 필요하다. “BabukLocker” 랜섬웨어를 실행할 때 [표 1]에 해당하는 명령어를 이용하여 네트워크 드라이브를 암호화하는 루틴이 추가된다. 해당 랜섬웨어에 감염되면 %USERPROFILE% 경로 및 하위 폴더의 모든 확장자의 파일이 암호화 되며 암호화된 파일명의 확장자 뒤에 “.__NIST_K571__” 라는 이름의 확장자를 덧붙인다. 또한, 암호화 대상 폴더에 “How..

12월 랜섬웨어 동향 및 RansomToad 랜섬웨어

악성코드 분석보고서 1. 12월 랜섬웨어 동향 2020년 12월(1월 01일 ~ 12월 31일) 한 달간 랜섬웨어 동향을 조사한 결과, 해외에서는 네덜란드 다국적 인적 자원 컨설팅 회사 Randstad NV, 헬리콥터 제조업체 Kopter가 각각 “Egregor”, “LockBit” 랜섬웨어에 공격을 받았다. 또한, 미국의 전자 업체 Foxconn Eletronics가 “DoppelPaymer” 랜섬웨어 공격을 받았으며, 각 업체에서 유출된 정보를 이용한 랜섬머니 요구가 계속 발생하고 있다. 1-1. 국내/외 랜섬웨어 소식 네덜란드 다국적 인적 자원 컨설팅 회사 Randstad NV, Egregor 랜섬웨어 피해 사례 12월 초, 네덜란드 다국적 인적 자원 컨설팅 회사 Randstad NV 가 “Egre..

[랜섬웨어 분석] Marvel 랜섬웨어

“Marvel” 랜섬웨어는 20년 4월경 발견되었으며, Marvel 시그니처와 rhino, parrot, coka 등 여러 확장자를 사용하는 것이 특징이다. 최초 등장 이후 지속적으로 새로운 버전의 랜섬웨어가 발견되었으며, 최근 termit 이라는 확장자를 사용하는 “Marvel” 랜섬웨어가 발견되어 주의가 필요하다. “Marvel” 랜섬웨어 실행 시 현재 실행중인 프로세스 목록을 확인하여 [표 1] 목록의 프로세스를 종료시킨다. 그리고 ‘사용자 폴더\AppData’ 폴더에 “mhtop32bit.exe” 파일명으로 원본파일을 복사 후 실행한다. 파일을 검색하여 [표 2] 암호화 대상 조건에 부합하는 파일을 암호화한 뒤, “[Ashtray@outlookpro.net].termit” 확장자를 암호화한 파일에..

[최신동향] 2020년 12월 악성코드 통계

1. 악성코드 통계 악성코드 Top20 2020년12월(12월 1일 ~ 12월 30일) 한 달간 잉카인터넷 대응팀은 사용자에게 가장 많이 피해를 준 악성코드 현황을 조사하였으며, [표 1]은 가장 많이 탐지된 악성코드를 탐지 건수 기준으로 정리한 악성코드 Top20이다. 가장 많이 탐지된 악성코드는 Virus(바이러스) 유형이며 총 28,648 건이 탐지되었다. 악성코드 유형 비율 12월 한달 간 탐지된 악성코드를 유형별로 비교하였을 때 Trojan(트로잔)이 79%로 가장 높은 비중을 차지하였고, Exploit(익스플로잇)과 Worm(웜)이 각각 10%와 4%, Backdoor(백도어)와 Virus(바이러스)가 각각 3%, 1%씩으로 그 뒤를 따랐다. 악성코드 진단 수 전월 비교 12월에는 악성코드 유..

[랜섬웨어 분석] ANCrypted 랜섬웨어

최근 “ANCrypted” 랜섬웨어가 발견되었다. 해당 랜섬웨어는 특정 폴더를 제외하고 사용자 PC의 국가 코드가 IR(이란)이 아닐 경우 모든 확장자에 대해 파일 암호화를 진행하기 때문에 주의가 필요하다. “ANCrypted” 랜섬웨어는 먼저 Myip 사이트에 접속해 사용자 PC의 IP 주소, 국가, 국가 코드를 확인하고 국가 코드가 IR(이란)인지 확인한다. 국가 코드가 IR(이란)이 아니면 아래 [표 1]에 해당하는 특정 폴더를 제외한 모든 경로의 파일에 대해 암호화를 진행한다. 또한 파일 암호화를 위해 “%TEMP%” 경로에 암호화 대상 파일 목록을 LST 파일로 임시 생성하고, 암호화가 진행될 경우 ‘Encripted’ 내용이 담긴 “End.lst” 파일을 생성한다. 이후 암호화가 완료된 파일은..