본문 바로가기

분석 정보/랜섬웨어 분석 정보307

[악성코드 분석] MBR영역을 변조하는 ‘RedBoot Ransomware’ 감염 주의 MBR영역을 변조하는 ‘RedBoot Ransomware’ 감염 주의 1. 개요 일반적인 랜섬웨어는 사용자 PC의 파일을 암호화하고 이를 인질로 삼아 복호화를 조건으로 금전을 요구한다. 이때, 사용자의 PC는 암호화된 파일을 여는 것 외에는 정상적으로 운영체제를 사용할 수 있었다. 하지만 최근 일반적인 랜섬웨어의 동작방식과는 다른 컴퓨터 하드디스크의 MBR 코드를 변조시켜 운영체제가 정상적으로부팅하는 것을 막는 랜섬웨어인 ‘RedBoot Ransomware’가 발견되었다. ‘RedBoot Ransomware’ 에 감염되면 파일 암호화만 진행할 뿐 아니라 정상적으로 PC를 사용하지 못하기 때문에 자칫 큰 피해로 이어질 수 있으므로 사용자의 주의가 필요하다. 이번 보고서에서 MBR영역을 변조시키는 ‘RedB.. 2017. 10. 17.
[악성코드 분석] 다시 돌아온 ‘Locky ransomware’ 감염 주의 다시 돌아온 ‘Locky ransomware’ 감염 주의 1. 개요 지난 9월 ‘Locky ransomware’가 또 다시 유포되어 사용자를 위협하기 시작했다. 이번에 유포되고 있는 ‘Locky ransomware’ 변종은 ‘.7zip’ 또는 ‘.7z’ 형태로 사용자의 이메일에 발송되어 해당 압축파일을 해제 시, 나오는 스크립트 파일을 통하여 추가 랜섬웨어 파일을 다운로드하여 동작한다. 해당 변종 랜섬웨어 감염 시 원본 파일명과 함께 확장자를 ‘.Ykcol’ 변경하고 있으며 사용자 PC내에 있는 대상 파일들을 암호화하고 있기 때문에 사용자들의 주의가 요구된다. 이번 보고서에서는 다시 유포되고 있는 ‘Locky ransomware’ 에 대해 알아보고 한다. 2. 분석 정보 2-1. 파일 정보 구분 내용 파.. 2017. 10. 13.
[악성코드 분석] ‘AllCry ransomware’ 감염 주의 ‘AllCry ransomware’ 감염 주의 1. 개요 추석 연휴 시작에 앞서, 정상 프로그램으로 위장한 랜섬웨어가 발견됐다. 일반적인 랜섬웨어가 문서파일만 암호화 한 뒤 금전을 요구하는 것과 달리, 해당 랜섬웨어는 특정 조건을 만족하는 파일을 제외한 모든 파일을 암호화 한 뒤 금전을 요구한다. 또한, 랜섬노트에 ‘한글’을 지원하는 것으로 보아, 랜섬웨어 제작자는 국내 사용자 역시 대상으로 삼은 것으로 보인다. 이번 보고서에서는 현재 유포되고 있는 ‘AllCry ransomware’ 에 대해 알아본다 2. 분석 정보 2-1. 파일 정보 구분 내용 파일명 Qbridge.exe 파일크기 727,816 byte 진단명 Trojan/W32.Agent.231936.HM 악성동작 드롭퍼 구분 내용 파일명 wins.. 2017. 10. 1.
[악성코드 분석] ‘Hacked ransomware’ 분석 ‘Hacked ransomware’ 감염 주의 1. 개요 최근 한 보안연구원에 의해 원본파일 확장자명 뒤에 ‘hacked’ 를 덧붙이는 형태의 랜섬웨어가 발견되었다. 해당 랜섬웨어에 감염이 되면, 윈도우 업데이트를 진행하는 듯한 팝업 화면을 보여주고 사용자 PC의 중요 파일들을 암호화하여 이를 사용할 수 없게 만든다. 그리고 암호화 된 파일에 대해서 금전을 요구하고 있어 사용자들의 주의가 요구된다. 이번 보고서에서는 4개 언어로 복호화 비용을 안내하는 ‘Hacked’ 랜섬웨어에 대해서 알아보고자 한다. 2. 분석 정보 2-1. 파일 정보 구분 내용 파일명 (임의의 파일명).exe 파일크기 2,466,304 byte 진단명 Ransom/W32.Hacked.2466304 악성동작 파일 암호화, 금전 요구 2.. 2017. 9. 28.
[악성코드 분석] 'GlobeImposter ransomware' 분석 ‘ .SKUNK 확장자를 덧붙이는 ransomware’ 감염 주의 1. 개요 중요 파일을 암호화하고 이를 인질로 삼아 금전을 요구하는 랜섬웨어는 공격을 성공시키기 위해 여러가지 방법을 이용한다. 그 중에 가장 많이 사용하는 방법으로 메일 첨부파일로 위장하는 것이다. 이 방법은 사용자가 메일 확인을 통해 쉽게 감염이 되므로 각별한 주의가 필요하다. 이번 보고서에서 다루는 ‘GlobeImposter’ 랜섬웨어는 수없이 많은 랜섬웨어 중 하나로 계속해서 변종이 발견되어 여러 확장자를 암호화하는 랜섬웨어이다. 2. 분석 정보 2-1. 파일 정보 구분 내용 파일명 (임의의 파일명).exe 파일크기 69,632 byte 진단명 Ransom/W32.GlobeImposter.69632 악성동작 파일 암호화, 금전 요구.. 2017. 9. 27.
[악성코드 분석] 'Crysis ransomware' 분석 Crysis ransomware 분석 1. 개요 사용자 PC에 있는 중요 파일을 암호화하고 인질로 삼는 랜섬웨어는 하루가 멀다 하고 계속해서 발견되고 있다. 공격자가 랜섬웨어로 하고자 하는 악행엔 여러가지가 있을 수 있겠지만, 대부분의 경우 비트코인을 요구하고 있다. 은행에서 사용하는 개인 계좌 정보와 달리 비트코인과 같은 온라인 가상화폐는 비트코인 주소만 있으면 거래가 이루어지기 때문에 신분을 감추고 이용할 수 있다는 점이 사이버 범죄에 악용되고 있는 것으로 보여진다. 따라서 연일 가상화폐 가치가 올라갈수록 이러한 문제가 해결되지 않는다면 랜섬웨어 또한 끊임없이 제작되고 발견 될 것으로 보여진다. 이번 보고서에서 다루는 ‘Crysis Ransomware’ 는 수없이 많은 랜섬웨어 중 하나로 계속해서 변.. 2017. 9. 11.