시큐리티대응센터 2044

[악성코드 분석] 다시 돌아온 ‘Locky ransomware’ 감염 주의

다시 돌아온 ‘Locky ransomware’ 감염 주의 1. 개요 지난 9월 ‘Locky ransomware’가 또 다시 유포되어 사용자를 위협하기 시작했다. 이번에 유포되고 있는 ‘Locky ransomware’ 변종은 ‘.7zip’ 또는 ‘.7z’ 형태로 사용자의 이메일에 발송되어 해당 압축파일을 해제 시, 나오는 스크립트 파일을 통하여 추가 랜섬웨어 파일을 다운로드하여 동작한다. 해당 변종 랜섬웨어 감염 시 원본 파일명과 함께 확장자를 ‘.Ykcol’ 변경하고 있으며 사용자 PC내에 있는 대상 파일들을 암호화하고 있기 때문에 사용자들의 주의가 요구된다. 이번 보고서에서는 다시 유포되고 있는 ‘Locky ransomware’ 에 대해 알아보고 한다. 2. 분석 정보 2-1. 파일 정보 구분 내용 파..

[월간동향] 2017년 9월 악성코드 통계

2017년 9월 악성코드 통계 악성코드 Top202017년 9월(9월 1일 ~ 9월 30일) 한 달간 잉카인터넷 대응팀은 사용자에게 가장 많이 피해를 준 악성코드 현황을 조사하였으며, 아래 [표]는 가장 많이 탐지된 악성코드를 탐지 건수 기준으로 정리한 악성코드 Top20이다. 가장 많이 탐지된 악성코드는 Trojan(트로이목마) 유형이며 총 915,915건이 탐지되었다. 순위 진단명 유형 탐지 건수 1위 Trojan.AgentWDCR.JOX Trojan 915,915건 2위 Gen:Variant.Zusy.217219 Trojan 462,873건 3위 Gen:Variant.Razy.107843 Trojan 148,912건 4위 Win32.Brontok.MS Trojan 83,702건 5위 Gen:Vari..

[악성코드 분석] ‘AllCry ransomware’ 감염 주의

‘AllCry ransomware’ 감염 주의 1. 개요 추석 연휴 시작에 앞서, 정상 프로그램으로 위장한 랜섬웨어가 발견됐다. 일반적인 랜섬웨어가 문서파일만 암호화 한 뒤 금전을 요구하는 것과 달리, 해당 랜섬웨어는 특정 조건을 만족하는 파일을 제외한 모든 파일을 암호화 한 뒤 금전을 요구한다. 또한, 랜섬노트에 ‘한글’을 지원하는 것으로 보아, 랜섬웨어 제작자는 국내 사용자 역시 대상으로 삼은 것으로 보인다. 이번 보고서에서는 현재 유포되고 있는 ‘AllCry ransomware’ 에 대해 알아본다 2. 분석 정보 2-1. 파일 정보 구분 내용 파일명 Qbridge.exe 파일크기 727,816 byte 진단명 Trojan/W32.Agent.231936.HM 악성동작 드롭퍼 구분 내용 파일명 wins..

[악성코드 분석] ‘Hacked ransomware’ 분석

‘Hacked ransomware’ 감염 주의 1. 개요 최근 한 보안연구원에 의해 원본파일 확장자명 뒤에 ‘hacked’ 를 덧붙이는 형태의 랜섬웨어가 발견되었다. 해당 랜섬웨어에 감염이 되면, 윈도우 업데이트를 진행하는 듯한 팝업 화면을 보여주고 사용자 PC의 중요 파일들을 암호화하여 이를 사용할 수 없게 만든다. 그리고 암호화 된 파일에 대해서 금전을 요구하고 있어 사용자들의 주의가 요구된다. 이번 보고서에서는 4개 언어로 복호화 비용을 안내하는 ‘Hacked’ 랜섬웨어에 대해서 알아보고자 한다. 2. 분석 정보 2-1. 파일 정보 구분 내용 파일명 (임의의 파일명).exe 파일크기 2,466,304 byte 진단명 Ransom/W32.Hacked.2466304 악성동작 파일 암호화, 금전 요구 2..

[악성코드 분석] 'GlobeImposter ransomware' 분석

‘ .SKUNK 확장자를 덧붙이는 ransomware’ 감염 주의 1. 개요 중요 파일을 암호화하고 이를 인질로 삼아 금전을 요구하는 랜섬웨어는 공격을 성공시키기 위해 여러가지 방법을 이용한다. 그 중에 가장 많이 사용하는 방법으로 메일 첨부파일로 위장하는 것이다. 이 방법은 사용자가 메일 확인을 통해 쉽게 감염이 되므로 각별한 주의가 필요하다. 이번 보고서에서 다루는 ‘GlobeImposter’ 랜섬웨어는 수없이 많은 랜섬웨어 중 하나로 계속해서 변종이 발견되어 여러 확장자를 암호화하는 랜섬웨어이다. 2. 분석 정보 2-1. 파일 정보 구분 내용 파일명 (임의의 파일명).exe 파일크기 69,632 byte 진단명 Ransom/W32.GlobeImposter.69632 악성동작 파일 암호화, 금전 요구..

[악성코드 분석] 무단 광고로 사용자를 불편하게 만드는 Adware 배포 주의

무단 광고로 사용자를 불편하게 만드는 Adware 배포 주의 1. 개요 ‘Adware’ 원래의 의미는 프로그램 실행 중 광고를 보여주고, 이를 봄으로써 비용 납부를 대신하는 형태의 프로그램을 야기한다. 광고성 제휴 프로그램은 사용자 동의 안내 등 절차적인 문제가 없으면 적법한 프로그램이기 때문에 백신 프로그램에서 무조건 진단 및 치료를 할 수 없다. 하지만, 해당 ‘Adware’ 는 프로그램 설치 시에 추가로 사용자의 의지와는 상관없이 ‘기본값(default)’ 으로 체크 되어 같이 설치되기 때문에 사용자가 꼼꼼하게 확인 하지 않고 진행하면 많은 광고로 인하여 컴퓨터 사용을 매우 불편하게 할 수 있다. 이번 분석보고서에서는 이러한 ‘Adware’ 를 배포하는 한 유틸리티에 대해서 알아보고자 한다. 2. ..

[월간동향] 2017년 8월 악성코드 통계

2017년 8월 악성코드 통계 악성코드 Top202017년 8월(8월 1일 ~ 8월 31일) 한 달간 잉카인터넷 대응팀은 사용자에게 가장 많이 피해를 준 악성코드 현황을 조사하였으며, 아래 [표]는 가장 많이 탐지된 악성코드를 탐지 건수 기준으로 정리한 악성코드 Top20이다. 가장 많이 탐지된 악성코드는 Trojan(트로이목마) 유형이며 총 142,653건이 탐지되었다. 순위 진단명 유형 탐지 건수 1위 Gen:Variant.Zusy.217219 Trojan 142,653건 2위 Gen:Variant.Razy.107843 Trojan 54,833건 3위 Suspicious/W32.CVE-2016-3266 Suspicious 37,017건 4위 Gen:Heur.MSIL.Krypt2 Trojan 21,59..

[악성코드 분석] 'Crysis ransomware' 분석

Crysis ransomware 분석 1. 개요 사용자 PC에 있는 중요 파일을 암호화하고 인질로 삼는 랜섬웨어는 하루가 멀다 하고 계속해서 발견되고 있다. 공격자가 랜섬웨어로 하고자 하는 악행엔 여러가지가 있을 수 있겠지만, 대부분의 경우 비트코인을 요구하고 있다. 은행에서 사용하는 개인 계좌 정보와 달리 비트코인과 같은 온라인 가상화폐는 비트코인 주소만 있으면 거래가 이루어지기 때문에 신분을 감추고 이용할 수 있다는 점이 사이버 범죄에 악용되고 있는 것으로 보여진다. 따라서 연일 가상화폐 가치가 올라갈수록 이러한 문제가 해결되지 않는다면 랜섬웨어 또한 끊임없이 제작되고 발견 될 것으로 보여진다. 이번 보고서에서 다루는 ‘Crysis Ransomware’ 는 수없이 많은 랜섬웨어 중 하나로 계속해서 변..

[악성코드 분석] 'CryptoMix ransomware' 감염주의

CryptoMix ransomware(변종) 분석 1. 개요 랜섬웨어는 사용자 PC에 저장되어 있는 파일들을 암호화하여 이를 인질로 삼아 금전을 요구하는 악성 코드다. 최근 국내 기업에서도 랜섬웨어로 인한 피해 사례가 급증하고 있다. 랜섬웨어 제작자는 익명성을 보장해주는 비트코인 및 토르를 이용하여 추적을 어렵게 만들기 때문에 이를 악용한 사이버 범죄는 계속해서 늘어날 것으로 보여진다. 이번 보고서에서 다루는 ‘CryptoMix Ransomware’ 변종은 앞서 말한 랜섬웨어 중 하나로 최근에 발견되어 여러 확장자를 암호화한다. 2. 분석 정보 2-1. 파일 정보 구분 내용 파일명 CryptoMix.exe (임의의 파일명) 파일크기 241,152 byte 진단명 Ransom/W32.CryptoMix.21..

[악성코드 분석] 'SyncCrypt ransomware' 분석

SyncCrypt ransomware 분석 1. 개요 사용자 PC의 중요 파일들을 암호화하고, 암호화된 파일을 풀어주는 조건으로 금전을 요구하는 랜섬웨어는 계속해서 새롭게 발견되고 있다. 랜섬웨어에 감염이 되면, 특정 파일에 대해서는 사용할 수 없기 때문에 공공기관이나 기업에서는 자칫 업무까지 마비가 되어 엄청난 손해로 연결될 수 있다. 그렇기 때문에 중요한 파일이 있는 PC에서는 항상 주의를 할 필요가 있다. 이번 보고서에서 다루는 ‘SyncCrypt Ransomware’ 는 앞서 말했던 랜섬웨어 중 하나로 최근에 발견되어 여러 확장자를 암호화하는 랜섬웨어이다. 2. 분석 정보 2-1. 파일 정보 구분 내용 파일명 CourtOrder_845493808.wsf 파일크기 3,710 byte 진단명 Scri..