랜섬웨어종류 2

[랜섬웨어 분석] Paymen45 랜섬웨어

Paymen45 랜섬웨어 주의! 지난 5월, Paymen45 랜섬웨어가 등장하였다. 해당 랜섬웨어는 C드라이브에 대해 감염 동작을 하며, 복구가 불가능하도록 볼륨 섀도우 복사본을 삭제하기 때문에 큰 피해를 초래할 수 있다. 이번 보고서에서는 Paymen45 랜섬웨어의 동작에 대해 알아보고자 한다. 해당 랜섬웨어는 특정 디렉토리와 파일을 제외하고 C드라이브에 존재하는 모든 파일에 대하여 감염 동작을 수행한다. 암호화동작이 끝나고 나면, 볼륨 섀도우 복사본을 삭제하여 복구가 불가능하도록 하고 모든 디렉토리 아래에 랜섬노트를 생성하여, 사용자에게 감염사실을 알린다. 하기의 표와 같이, 해당 랜섬웨어와 랜섬노트 그리고, 특정 디렉토리와 확장자를 제외하고 암호화 동작을 수행한다. 암호화가 된 후, 파일명은 ‘파일..

[랜섬웨어 분석] Nemty 랜섬웨어

공정거래위원회를 사칭한 Nemty Ransomware 유포 주의 공정거래위원회를 사칭한 피싱 메일이 지속적으로 유포되고 있어 사용자의 주의가 필요하다. 첨부된 압축 파일(‘전산 및 비전산자료 보존 요청서.zip’)을 해제하면 내부에는 2개의 악성 파일이 존재한다. 해당 파일은 PDF 아이콘으로 위장한 정보 유출형 악성코드와 한글 문서 아이콘으로 위장한 ‘Nemty’ 랜섬웨어이다. 사용자가 공정거래위원회 관련 파일로 착각해 한글 아이콘으로 위장한 ‘Nemty’ 랜섬웨어를 실행할 경우, 해당 랜섬웨어는 파일 암호화를 진행하고 암호화된 파일의 원본 확장명에 ‘NEMTY_XXXXXXX’ 형식으로 덧붙인 뒤, 바탕화면을 변경해 감염 사실을 알린다. 그리고 암호화가 진행된 폴더에 ‘NEMTY_ULVVYOU-DECR..