잉카인터넷 1557

[취약점 정보] VMware 제품군 주의 발표

VMware 제품군 주의 발표 개요 Vmware 사에서 자사 제품의 취약점 주의를 발표하고, 관련 취약점을 해결하기 위한 임시 방안을 따라 조치할 것을 권고하였다. 이와 관련된 대표 취약점에 대해서 기술한다. 기술 해결방안 제조사 홈페이지를 참고하여 업데이트 파일이 배포되기 전까지 아래 임시 해결 방안을 적용한다. 1. 리눅스 기반 장비 2. 윈도우 기반 장비 참고자료 https://www.boho.or.kr/data/secNoticeView.do?bulletin_writing_sequence=35824 https://www.vmware.com/security/advisories/VMSA-2020-0027.html https://kb.vmware.com/s/article/81731

취약점 정보 2020.11.30

[취약점 분석] Cisco 제품 보안 업데이트 권고

개요 Cisco사에서 자사 제품의 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 이와 관련된 대표 취약점에 대해서 기술한다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - Cisco Security Manager v4.22 - Cisco DNA Spaces Connector Software v2.3 - Cisco IoT FND v4.6.2 참고자료 https://www.boho.or.kr/data/secNoticeView.do?bulletin_writing_sequence=35821 https://tools.cisco.com/security/center/publicationListing.x?product..

취약점 정보 2020.11.25

[랜섬웨어 분석] RedRoman 랜섬웨어

RedRoman Ransomware 감염 주의 최근 “RedRoman” 랜섬웨어가 발견되었다. 해당 랜섬웨어는 64비트 OS 환경에서 동작하며, 실행 시 시스템 복원 정보가 저장된 볼륨 섀도우 복사본을 삭제한 뒤 사용자의 파일을 암호화하고 있어 주의가 필요하다. “RedRoman” 랜섬웨어 실행 시 ‘C:\ProgramData’ 경로에 “amdkey.bat” 배치파일을 생성한 뒤Powershell을 통해 관리자 권한으로 실행시킨다. 실행된 배치파일은 아래 [표 1]의 목록과 같이 볼륨 섀도우 복사본을 삭제하고, 저장소 크기를 조정하여 시스템 복원을 무력화 시키고 “RedROMAN” 계정을 추가한다. 그리고 아래 [표 2] 암호화 대상 목록과 비교하여 조건에 부합하는 파일을 암호화하고, 암호화한 파일에RE..

[랜섬웨어 분석] MountLocker 랜섬웨어

MountLocker 랜섬웨어 주의 “MountLocker” 랜섬웨어는 10월에 Miltenyi Biotec 회사를 대상으로 공격을 수행했던 랜섬웨어로 알려진다. 또한 파일 암호화 이외에도 데이터를 탈취해 특정 사이트에 공개한다고 알려지기 때문에 사용자의 주의가 필요하다. 해당 랜섬웨어는 Windows 폴더를 제외한 2천 개가 넘는 확장자에 대해 파일 암호화를 진행하는데 TurboTax 프로그램에서 사용되는 파일의 확장자(.tax, .tax2009, tax2013, tax2014)가 포함되어있는 특징이 존재한다. 그리고 암호화된 파일에는 ‘ReadManual.랜덤문자’ 형태로 확장자를 덧붙이며, 시스템 복구를 무력화하기 위해 볼륨 섀도우 복사본을 삭제할 수 있는 아래의 명령어를 실행한다. 파일 암호화가 ..

[랜섬웨어 분석] Fonix 랜섬웨어

Fonix Ransomware 감염 주의 최근 "Fonix” 랜섬웨어가 발견되었다. ‘Fonix’ 랜섬웨어는 특정 파일 및 폴더를 제외한 모든 파일에 대해 암호화를 하고, 랜섬노트를 띄운 후 피해자에게 몸값을 요구한다. 또, 사용자가 PC를 다시 복구할 수 없도록 하며 중요한 윈도우 OS폴더를 제외한 모든 확장자를 대상으로 암호화가 이루어지므로 사용자의 주의가 필요하다. “Fonix” 랜섬웨어에 감염되면 [표 1]의 해당 랜섬웨어와 관련된 파일 및 중요한 윈도우 OS폴더를 제외한 모든 확장자의 파일이 암호화 된다. 암호화 이후 로컬 드라이브의 이름을 XINOF로 바꾸고, 감염된 파일명의 확장자 뒤에 “.Email=[Email Address]ID=[UserID].XINOF” 라는 이름의 확장자를 덧붙인다...

악성 피싱 메일 주의

악성 피싱 메일 주의! 최근 유명 기업을 사칭한 인보이스 피싱 메일이 다시 기승을 부리고 있다. 피싱 메일인 것을 속이기 위해 실제 해당 기업이 사용하는 메일 양식 및 이미지를 사용하므로 사용자들의 주의가 필요하다. 아래의 피싱 메일은 유명 금속 생산 업체인 J사를 사칭한 메일이다. 해당 메일은 첨부된 링크에 접속하여 카드 결제를 진행해 달라는 내용이 담겨있다. 아래에 첨부된 링크에 접속하면 정보 탈취가 이루어지거나 악성 파일을 다운로드 한다. 아래의 피싱 메일은 유명 해외 결제 사이트 P사를 사칭한 메일이다. 해당 메일은 역시 첨부된 링크에 접속하여 결제를 진행해 달라는 내용을 담고있다. 메일의 양식이나 이미지가 전부 P사와 동일하며 악성 링크가 첨부된 결제 버튼 이외에는 전부 실제 P사와 연결되는 링..

[취약점 분석] Apple 제품군 보안 업데이트 권고

Apple 제품군 보안 업데이트 권고 개요 Apple사에서 자사 제품의 취약점 보안 업데이트를 발표하고, 관련 취약점을 해결하기 위해 최신 버전으로 업데이트할 것을 권고하였다. 이와 관련된 대표 취약점에 대해서 기술한다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 아래 버전으로 업데이트를 적용한다. - iOS 및 iPadOS 14.2 / macOS 11.0.1 - Apple Watch Series 1 및 Apple Watch Series 2 – WatchOS 6.2.9 - Apple Watch Series 3 및 이후 모델 – WatchOS 7.1 참고자료 https://www.boho.or.kr/data/secNoticeView.do?bulletin_writing_sequence=3578..

취약점 정보 2020.11.17

[랜섬웨어 분석] MyRansom 랜섬웨어

MyRansom 랜섬웨어 주의 최근 PDX 아이콘과 “청년인턴.pdf.exe” 파일명으로 위장한 “MyRansom” 랜섬웨어가 발견되어 사용자의 주의가 필요하다. 해당 파일의 내부에는 정상 pdf 파일(org.pdf)과 MyRansom 랜섬웨어 실행 파일(result.exe)이 존재하며 정상 pdf 파일에는 국토교통부를 사칭한 청년 인턴 합격자 발표 내용이 적혀있다. 사용자가 청년 인턴 관련 내용으로 착각해 “청년인턴.pdf.exe” 파일을 실행할 경우, 정상 pdf 파일과 함께 “MyRansom” 랜섬웨어가 실행된다. 해당 랜섬웨어는 ‘%USERPROFILE%’ 경로에서 아래 [표 1]과 같은 확장자에 대해 파일 암호화를 진행한다. 암호화된 파일은 일반적인 랜섬웨어와 다르게 확장자 변경이 없지만, 파일..

[취약점 분석] Microsoft 11월 정기 보안 업데이트 권고

Microsoft 11월 정기 보안 업데이트 권고 개요 Microsoft는 제품에서 발생하는 취약점에 대한 보안 업데이트를 발표하고, 최신버전 업데이트를 권고하였다. 이와 관련된 긴급(Critical) 취약점에 대해서 기술한다. 기술 해결방안 제조사 홈페이지를 참고하여 취약점이 해결된 버전으로 업데이트를 적용한다. - Azure Sphere 20.09, ChakraCore 1.11.23, KB4586768, KB4586781, KB4586785 - KB4586786, KB4586787, KB4586793, KB4586805, KB4586807, KB4586808 - KB4586817, KB4586823, KB4586827, KB4586830, KB4586834, KB4586845 참고자료 https://..

취약점 정보 2020.11.16

[랜섬웨어 분석] LockDown 랜섬웨어

LockDown 랜섬웨어 주의 11월 초 LockDown 랜섬웨어가 등장하였다. 해당 랜섬웨어는 일반적인 랜섬웨어와 유사하게 동작하지만, 광범위한 확장자에 대하여 암호화 동작을 수행하기에 큰 피해를 초래할 수 있다. 해당 랜섬웨어는 특정 디렉토리에 대하여 암호화를 수행하며, 암호화 대상 디렉토리 경로에 “HELP_DECRYPT_YOUR_FILES.txt”라는 이름으로 생성되어 사용자에게 감염사실을 알린다. 암호화 동작이 시작되기 전 관리자 승인 모드를 활성화하고, 사용자가 눈치채지 못하도록 /quiet 옵션으로 볼륨섀도우 복사본을 모두 삭제한다. 그리고 해당 랜섬웨어는 C 드라이브를 제외하고 다른 드라이브가 존재할 때에 악성동작을 수행한다. 아래의 표와 같이 특정 폴더와 확장자에 대하여 암호화 동작을 수..