분석 정보/악성코드 분석 정보 367

[주의]주말에 집중 유포하는 악성파일 감염시 부팅 장애 부작용 발생

1. 개 요 오래 전부터 온라인 게임 계정 탈취 목적의 악성파일이 주말을 이용해 대대적으로 유포되고 있다. 이러한 악성파일 중 감염이 되면 정상적으로 부팅이 진행되지 않는 심각한 피해 증상을 유발하는 종류의 악성파일(ws2help.dll 변조)이 최근 발견되어 사용자들의 각별한 주의가 요망되고 있다. 해당 악성파일은 접속자가 많은 웹 하드 사이트 등을 주요 유포 경로로 사용함과 동시에 다양한 웹 사이트를 변조하여 악성파일 유포 경로로 악용하고 있어 지속적인 대단위 감염 전파도를 보이고 있다. [주의]Melon Player로 위장한 악성파일 유포중 ☞ http://erteam.nprotect.com/174 [주의]윈도우 시스템 파일을 교체하는 악성파일 변종 증가 ☞ http://erteam.nprotect..

[주의]Melon Player로 위장한 악성파일 유포중

1. 개 요 최근 Flash Player 취약점을 이용해 추가적인 악성파일 다운로드 및 실행을 시도하는 형태의 악성파일 유포 기법이 기승을 부리고 있다. 이러한 취약점을 악용한 악성파일에 감염되면 사용자들이 인지하지 못하는 상태에서 여러 형태의 악성 동작을 유발할 수 있기 때문에 각별한 주의가 요망되고 있다. 또한, 해당 취약점을 악용하는 악성파일 감염에 의해 다운로드 될 수 있는 추가적인 악성파일은 이번 글을 통해 언급될 파일처럼 국내 유명 음악 서비스 플레이어로 위장하는 경우도 있으며, 현재도 지속적으로 유포중에 있다. [주의]윈도우 시스템 파일을 교체하는 악성파일 변종 증가 ☞ http://erteam.nprotect.com/173 [주의]국내 소셜커머스 웹 사이트 변조로 악성파일 다량 전파 ☞ h..

[주의]윈도우 시스템 파일을 교체하는 악성파일 변종 증가

1. 개 요 최근 온라인 게임 계정 정보 탈취를 노리는 악성파일에 대한 유포가 지속적으로 발생하고 있어 사용자들의 각별한 주의가 요망되고 있다. 해당 악성파일에 감염될 경우 온라인 게임 계정정보에 대한 유출을 비롯해 사용중인 Internet Explorer(이하 IE)의 비정상적인 종료 현상이 빈번히 발생되어 사용자들로 하여금 상당한 불편함을 유발할 수 있다. 또한, 해당 악성파일의 경우 지속적인 변종 유포로 백신 상으로의 대응에도 한계점이 있는 것이 사실이다. [주의]국내 소셜커머스 웹 사이트 변조로 악성파일 다량 전파] ☞ http://erteam.nprotect.com/170 [v3lite 파일명으로 위장한 온라인 게임 계정 정보 유출 악성파일 발견, 주의 필요] ☞ http://erteam.npr..

[주의]국내 소셜커머스 웹 사이트 변조로 악성파일 다량 전파

1. 개 요 2011년 06월 15일 국내 유명 특정 소셜 커머스 웹 사이트가 변조되고 플래시 취약점 등이 악용되어 새로운 악성파일을 다수 유포하고 있는 것이 발견되었다. 소셜 커머스는 다양한 상품을 저렴한 가격으로 구매할 수 있기 때문에 많은 사람들이 이용하고 있다. 이러한 특성을 가지는 소셜 커머스 중 금일 웹 사이트가 변조된 해당 소셜 커머스의 경우 많은 광고 등을 통해 널리 알려진 업체이기에 감염 범위가 상당할 것으로 예상되고 있다. 이와 같이 정상적인 웹 사이트를 변조할 경우 일반 사용자들은 악성파일의 감염에 쉽게 노출될 수 있음으로 사용자 스스로의 관심과 주의가 더욱 요망되고 있다. ※ 소셜 커머스(Social commerce) 란? 페이스북, 트위터 등의 소셜 네트워크 서비스(SNS; Soc..

[주의]한글 문서 파일로 위장한 지능화된 악성 파일 증가

1. 개 요 최근 지인이나 사회적으로 관심을 끌 수 있는 내용 등으로 위장한 악성 파일 유포가 기승을 부리고 있다. 이러한 이메일의 본문은 수신자의 지인을 사칭한 내용으로 구성되어 있으며, 첨부 파일에 대한 다운로드 및 실행을 유도하는 일종의 사회 공학 기법을 사용한 형태이기 때문에 일반 사용자들의 경우 쉽게 현혹될 수 있다는것이 특징이다. 첨부된 파일은 악성 파일로서 감염될 경우 사용자들의 PC를 다양한 피해에 노출시킬 수 있으므로 각별한 주의가 필요하다. 특히, 국지적 공격에 악용되는 경우가 많으므로, 사례별 내용을 파악해서 대처해 보도록 하자. 2. 감염 경로 및 증상 사례 ① : 유니코드 확장자 변조 기법 "뭐 하고있냐...보고싶구나" 라는 메일 제목을 사용해 국내 이용자들을 타켓으로 발송한 이메..

Mac 기반 동작 FakeAV(Mac Defender, Mac Security, Mac Protector 등)출현, 주의 필요

1. 개 요 최근 까지 다양한 기법으로 지속적인 출현을 거듭해온 FakeAV(허위 백신 제품)가 이번에는 Mac OS 에서 동작하는 버전이 등장해 사용자들의 주의를 요망하고 있다. 허위 백신 제품의 경우 해외를 중심으로 전파가 이루어지고 있으나. 최근 애플(Apple)사의 제품들이 국내에서 큰 인기를 누리고 있는 만큼 국내에도 유입 및 피해 사례가 발생할 수 있다. 때문에 Mac OS 기반 제품 사용자들은 이번 글을 통해 해당 FakeAV에 대해 알아보고 혹시 있을지 모를 피해에 대비할 수 있는 시간을 가져볼 수 있도록 하자. [MacDefender fake AV security software tops Apple Mac user woes] ☞ http://www.computerweekly.com/Art..

Ransomware의 지속적인 출현과 대응 방법

1. 개 요 최근 해외를 중심으로 감염 증상 해결을 위해 금전적 요구를 하는 형태의 Ransomware가 지속적으로 등장하고 있어 일반 사용자들의 각별한 주의가 요망되고 있다. 일단 감염이 이루어지면 PC 사용 자체가 불가능해지며, 일정 금액을 지불해야만 해당 증상 해제를 위한 일종의 키값을 받을 수 있기 때문에 시간적, 물리적, 금전적 손실이 뒤따르게 된다. 이번 글을 통해 지속적으로 출현중인 Ransomware에 대해 살펴 본 후 혹시 있을지 모를 피해에 대비할 수 있도록 하자. 2. 감염 경로 및 증상 Ransomware는 취약점이 존재하는 특정 웹 사이트를 통해 유포될 수 있으며, 이메일의 첨부파일이나, 인스턴트 메신저 혹은 SNS(Social Network Services)등을 통해서도 유포가 ..

[주의] 제우스(Zeus) 소스 암호 해독 버전 트위터 통해 빠르게 전파 중

1. 개 요 2011년 5월 11일 한국시간 오후 5시경 인도의 특정 트위터 계정을 통해서 제우스(Zeus) 악성파일 자동화 개발 도구의 가장 마지막 버전의 소스코드가 암호와 함께 트위터 등을 통해서 빠르게 전파되고 있는 것이 잉카인터넷 대응팀 보안 관제 중에 발견되어 인터넷 사용자들의 각별한 주의가 요망되고 있다. 기존에 발견되었던 제우스 빌더의 소스코드는 암호화 압축되었던 파일들만 인터넷에 공개되어 있었고, 복호화할 수 있는 암호가 공개되어 있지 않아서 실제로 사용하는데는 제약이 있었지만 금일부터는 사용이 가능한 소스가 공유되고 있는 것이 공식적으로 확인된 것이다. 잉카인터넷 시큐리티 대응센터는 2011년 5월 11일부터 급속도로 공유되고 있는 제우스 오리지널 소스 코드를 이미 2011년 5월 2일에..

YouTube로 위장한 사이트에서 유포 중인 악성파일 발견

1. 개 요 최근 YouTube로 위장한 사이트에서 자바 애플릿을 이용해 악성파일을 유포한 사실이 발견되어 사용자들의 주의를 요망하고 있다. 세계적으로 널리 알려진 동영상 전문 커뮤니티 등으로 위장할 경우 일반 사용자들은 별다른 의심 없이 클릭할 수 있으며, 동영상 내용이 일반인들의 흥미를 쉽게 불러일으킬 만하다면 그 피해는 더욱 커질 수 있다. 때문에 이번 글을 통해 해당 악성파일을 살펴보고 발생할 수 있는 피해에 미리 대비할 수 있는 시간을 가져볼 수 있도록 하자. 2. 유포 경로 및 감염 증상 아래의 그림과 같은 특정 동영상 전문 커뮤니티로 위장한 사이트뿐만 아니라 일반 사용자들을 현혹하기 쉬운 여러 사이트 등을 통해서도 해당 악성파일을 유포할 수 있다. 위와 같은 사이트로 이동할 경우 자바 애플릿..

[주의] 미국 연방수사국(FBI)에서 보낸 내용으로 위장된 악성파일

1. 개 요 2011년 5월 초부터 미연방수사국인 "FBI(Federal Bureau of Investigation)에서 발송된 것처럼 교묘하게 위장된 악성 이메일이 발견"되고 있어, 인터넷 사용자들의 각별한 주의가 요망되고 있다. 이메일의 특징은 보낸 사람이 "FBI" 라고 지정되어 있고, 발신지 이메일 주소 역시 fbi.gov 로 조작되어 있다. 수신자가 실제 FBI 측에서 발송한 이메일로 오인하여 첨부되어 있는 압축파일을 열고 실행 할 경우 "악성 파일에 노출되어 감염"되는 위험성이 존재한다. ※ 악성 이메일의 특성 보통 악성파일을 첨부한 이메일 전파수법은 사용자로 하여금 신뢰할 수 있는 조직이나 기관 등에서 발송한 것처럼 위장하기 위해서 다양한 속임수를 쓰는 것이 보편화 되어 있는데, 특징적으로 ..