์ฝ๋ก๋๋ฐ์ด๋ฌ์ค๋ฅผ ์ฃผ์ ๋ก ํ ๋ค์ํ ์ํ์ด ์จ๋ผ์ธ์ ๊ณ์ ๋ํ๋๊ณ ์์ต๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ค๋ ์ฐ๋ฆฌ๋ ๊ณต๊ฒฉ์๊ฐ ์ด์ต์ ๊ทน๋ํํ๋ ค๋ ์๊ตฌ๋ฅผ ๋ช ํํ๊ฒ ๋ณด์ฌ์ฃผ๋ ํฅ๋ฏธ๋ก์ด ์ฌ๋ก์ ๋ํ ์ ๋ณด๋ฅผ ๊ณต์ ํ๊ณ ์ถ์ต๋๋ค. "2-in-1" ๋ฒ์ฃผ์ ์ํ์ ์ค์ค๋ก๋ฅผ ์ฝ๋ก๋๋ฐ์ด๋ฌ์ค(CoronaVirus)๋ผ๊ณ ๋ถ๋ฆ ๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ ์ฑ์ฝ๋์ ๋ํ ์์ธํ ์ ๋ณด๋ ๊ณต๊ฐ๋์ง ์์์ต๋๋ค.
์ฝ๋ก๋๋ฐ์ด๋ฌ์ค ํ
๋ง์ ํ์ฉ์ ํ ๋ฌ ์ด์ ์ ๋ถํฐ ์์๋์์ต๋๋ค. ๊ณต๊ฒฉ์๋ค์ ์ ์ผ๋ณ์ ํ์ฐ๊ณผ ์ทจํด์ง ์กฐ์น์ ๋ํ ์ ๋ณด์ ๋ํ ๋์ค์ ๊ด์ฌ์ ์ด์ฉํ์ต๋๋ค. ์ฌ์ฉ์๋ฅผ ์์์ํค๊ณ , ๋ฐ์ดํฐ๋ฅผ ํ์น๊ณ , ๋๋ก๋ ์ฅ์น์ ์ฝํ
์ธ ๋ฅผ ์ํธํํ๊ณ ๋ชธ๊ฐ์ ์๊ตฌํ๋ ์๋ง์ ์ ๋ณด ์ ๊ณต์, ํน์ ์์ฉ ํ๋ก๊ทธ๋จ ๋ฐ ๊ฐ์ง ์ฌ์ดํธ๊ฐ ์ธํฐ๋ท์ ๋ํ๋ฌ์ต๋๋ค. ์ด๊ฒ์ด ๋ฐ๋ก ์ฝ๋ก๋๋ฐ์ด๋ฌ์ค ์ถ์ ๊ธฐ(Coronavirus Tracker) ๋ชจ๋ฐ์ผ ์ฑ์ด ํ๋ ์ผ์ด๋ฉฐ, ์ฅ์น์ ๋ํ ์ ๊ทผ์ ์ฐจ๋จํ๊ณ ๋ชธ๊ฐ์ ์๊ตฌํฉ๋๋ค.
์ ์ฑ ์ฝ๋ ํ์ฐ๊ณผ ๊ด๋ จ๋ ๋ ๋ค๋ฅธ ๋ฌธ์ ๋ ์ฌ์ ์ง์ ์กฐ์น์์ ํผ๋์ด์์ต๋๋ค. ๋ง์ ๊ตญ๊ฐ์์ ์ ๋ถ๋ ํฌ๋ฐ๋ฏน ๊ธฐ๊ฐ ๋์ ์ผ๋ฐ ์๋ฏผ๊ณผ ๊ธฐ์ ๋ํ๋ค์๊ฒ ์ง์๊ณผ ์ง์์ ์ฝ์ํ์ต๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ด ์ง์์ ๊ฐ๋จํ๊ณ ํฌ๋ช ํ๊ฒ ๋ฐ๋ ๊ณณ์ ๊ฑฐ์ ์์ต๋๋ค. ๋์ฑ์ด ๊ฒฝ์ ์ ์ผ๋ก ๋์์ด ๋๊ธฐ๋ฅผ ๋ฐ๋ผ์ง๋ง, ์ ๋ถ ์ง์ ๋์์ ๋ช ๋จ์ ํฌํจ๋๋์ง ์ฌ๋ถ๋ ์ ์ ์๋ ๊ฒฝ์ฐ๊ฐ ๋ง๋ค. ๊ทธ๋ฆฌ๊ณ ์ด๋ฏธ ๊ตญ๊ฐ๋ก๋ถํฐ ๋ฌด์ธ๊ฐ๋ฅผ ๋ฐ์ ์ฌ๋๋ค์ ์ถ๊ฐ์ ์ธ ๋์์ ๊ฑฐ๋ถํ ๊ฐ๋ฅ์ฑ์ด ์์ต๋๋ค.
์ด๊ฒ์ด ๋ฐ๋ก ๊ณต๊ฒฉ์๊ฐ ์ด์ฉํ๋ ๊ฒ์ ๋๋ค. ๊ทธ๋ค์ ์ํ, ๊ธ์ต ๊ท์ ๊ธฐ๊ด, ์ฌํ ๋ณด์ฅ ๊ธฐ๊ด์ ๋์ ํ์ฌ ๋์์ ์ ๊ณตํ๋ ํธ์ง๋ฅผ ๋ณด๋ ๋๋ค. ๋งํฌ๋ฅผ ๋ฐ๋ผ๊ฐ์๋ฉด ๋ฉ๋๋ค...
์์ฌ์ค๋ฌ์ด ์ฃผ์๋ฅผ ํด๋ฆญํ ํ ํผ์ฑ ์ฌ์ดํธ์ ์ ์ํ์ฌ ๊ธ์ต ์ ๋ณด๋ฅผ ์ ๋ ฅํ๋ผ๋ ์์ฒญ์ ๋ฐ๋ ๊ฒ์ ์ด๋ ต์ง ์์ต๋๋ค. ๋๋ถ๋ถ์ ๊ฒฝ์ฐ ๊ณต๊ฒฉ์๋ ์น์ฌ์ดํธ๋ฅผ ์ฌ๋ ๊ฒ๊ณผ ๋์์ ๊ฐ์ธ ๋ฐ์ดํฐ, ํนํ ๊ธ์ต ์ ๋ณด๋ฅผ ํ์น๋ ๊ฒ์ ๋ชฉํ๋ก ํ๋ ํธ๋ก์ด ๋ชฉ๋ง ํ๋ก๊ทธ๋จ์ผ๋ก ์ปดํจํฐ๋ฅผ ๊ฐ์ผ์ํค๋ ค๊ณ ํฉ๋๋ค. ๋๋๋ก ์ด๋ฉ์ผ ์ฒจ๋ถ ํ์ผ์๋ ์คํ์ด์จ์ด๋ ๋์ฌ์จ์ด ํํ๋ก "์ ๋ถ ์ง์์ ๋ฐ์ ์ ์๋ ๋ฐฉ๋ฒ์ ๋ํ ์ค์ํ ์ ๋ณด"๊ฐ ํฌํจ๋ ๋น๋ฐ๋ฒํธ๋ก ๋ณดํธ๋ ํ์ผ์ด ํฌํจ๋์ด ์์ต๋๋ค.
๋ํ ์ต๊ทผ์๋ Infostealer ์นดํ ๊ณ ๋ฆฌ์ ํ๋ก๊ทธ๋จ๋ ์์ ๋คํธ์ํฌ์ ํ์ฐ๋๊ธฐ ์์ํ์ต๋๋ค. ์๋ฅผ ๋ค์ด,wisecleaner[.]best์ ๊ฐ์ ํฉ๋ฒ์ ์ธ Windows ์ ํธ๋ฆฌํฐ๋ฅผ ๋ค์ด๋ก๋ํ๋ ค๋ ๊ฒฝ์ฐ Infostealer๊ฐ ๋ฒ๋ค๋ก ์ ๊ณต๋ ์ ์์ต๋๋ค. ๋งํฌ๋ฅผ ํด๋ฆญํ๋ฉด ์ฌ์ฉ์๋ ์ ํธ๋ฆฌํฐ์ ํจ๊ป โโ์ ์ฑ์ฝ๋๋ฅผ ๋ค์ด๋ก๋ํ๋ ๋ค์ด๋ก๋๋ฅผ ๋ฐ๊ฒ ๋๋ฉฐ, ๋ค์ด๋ก๋ ์์ค๋ ํผํด์์ ์ปดํจํฐ ๊ตฌ์ฑ์ ๋ฐ๋ผ ์ ํ๋ฉ๋๋ค.
์ฝ๋ก๋ ๋ฐ์ด๋ฌ์ค 2022
์ฐ๋ฆฌ๋ ์ ์ด ์ ์ฒด ์ฌํ์ ํ๊ฒ ๋์๋์? ์ฌ์ค์ ์ ์์๊ฐ ์ด๋ฆ์ ๋ํด ๋๋ฌด ์ค๋ ์๊ฐํ์ง ์์ ์๋ก์ด ์ ์ฑ ์ฝ๋๊ฐ ๋ฐฉ๊ธ ๋ชจ๋ ์ต๊ณ ๋ฅผ ํก์ํ๊ณ ํ ๋ฒ์ ๋ ๊ฐ์ง ์ ํ์ ๊ณต๊ฒฉ์ผ๋ก ํผํด์๋ฅผ ๊ธฐ์๊ฒ ํ๋ค๋ ๊ฒ์ ๋๋ค. ํ์ชฝ์๋ ์ํธํ ํ๋ก๊ทธ๋จ(CoronaVirus)์ด ํ์ฌ๋๊ณ , ๋ค๋ฅธ ์ชฝ์๋ KPOT ์ธํฌ์คํธ๋ฌ๊ฐ ํ์ฌ๋๋ค.
์ฝ๋ก๋๋ฐ์ด๋ฌ์ค ๋์ฌ์จ์ด
๋์ฌ์จ์ด ์์ฒด๋ 44KB ํฌ๊ธฐ์ ์์ ํ์ผ์
๋๋ค. ์ํ์ ๊ฐ๋จํ์ง๋ง ํจ๊ณผ์ ์
๋๋ค. ์คํ ํ์ผ์ ์์์ ์ด๋ฆ์ผ๋ก ์์ ์ ๋ณต์ฌํฉ๋๋ค. %AppData%LocalTempvprdh.exe
, ๋ํ ๋ ์ง์คํธ๋ฆฌ์ ํค๋ฅผ ์ค์ ํฉ๋๋ค. WindowsCurrentVersionRun
. ๋ณต์ฌ๋ณธ์ด ๋ฐฐ์น๋๋ฉด ์๋ณธ์ ์ญ์ ๋ฉ๋๋ค.
๋๋ถ๋ถ์ ๋์ฌ์จ์ด์ ๋ง์ฐฌ๊ฐ์ง๋ก CoronaVirus๋ ๋ค์ ์์คํ
๋ช
๋ น์ ์คํํ์ฌ ๋ก์ปฌ ๋ฐฑ์
์ ์ญ์ ํ๊ณ ํ์ผ ๋ณด๊ด์ ๋นํ์ฑํํ๋ ค๊ณ ์๋ํฉ๋๋ค.
C:Windowssystem32VSSADMIN.EXE Delete Shadows /All /Quiet
C:Windowssystem32wbadmin.exe delete systemstatebackup -keepVersions:0 -quiet
C:Windowssystem32wbadmin.exe delete backup -keepVersions:0 -quiet
๋ค์์ผ๋ก ์ํํธ์จ์ด๋ ํ์ผ์ ์ํธํํ๊ธฐ ์์ํฉ๋๋ค. ์ํธํ๋ ๊ฐ ํ์ผ์ ์ด๋ฆ์๋ ๋ค์์ด ํฌํจ๋ฉ๋๋ค. [email protected]__
์ฒ์์๋ ๋ค๋ฅธ ๋ชจ๋ ๊ฒ์ด ๋์ผํ๊ฒ ์ ์ง๋ฉ๋๋ค.
๋ํ ๋์ฌ์จ์ด๋ C ๋๋ผ์ด๋ธ์ ์ด๋ฆ์ CoronaVirus๋ก ๋ณ๊ฒฝํฉ๋๋ค.
์ด ๋ฐ์ด๋ฌ์ค๊ฐ ๊ฐ์ผ์ํจ ๊ฐ ๋๋ ํฐ๋ฆฌ์๋ ์ง๋ถ ์ง์นจ์ด ํฌํจ๋ CoronaVirus.txt ํ์ผ์ด ๋ํ๋ฉ๋๋ค. ๋ชธ๊ฐ์ 0,008๋นํธ์ฝ์ธ, ์ฆ ์ฝ 60๋ฌ๋ฌ์ ๋ถ๊ณผํฉ๋๋ค. ๋๋ ์ด๊ฒ์ด ๋งค์ฐ ๊ฒธ์ํ ์์น๋ผ๊ณ ๋งํด์ผํฉ๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ฌ๊ธฐ์ ์์ ์ ์ ์๊ฐ ๋งค์ฐ ๋ถ์๊ฐ ๋๊ฒ ๋ค๋ ๋ชฉํ๋ฅผ ์ค์ค๋ก ์ค์ ํ์ง ์์๊ฑฐ๋ ๋ฐ๋๋ก ์ง์ ์์ ๊ฒฉ๋ฆฌ๋ ๋ชจ๋ ์ฌ์ฉ์๊ฐ ์ง๋ถํ ์ ์๋ ์์ฒญ๋ ๊ธ์ก์ด๋ผ๊ณ ๊ฒฐ์ ํ๋ค๋ ๊ฒ์
๋๋ค. ๋์ํ์ธ์. ๋ฐ์ ๋๊ฐ ์ ์๋ค๋ฉด ์ปดํจํฐ๋ฅผ ๋ค์ ์๋์ํค๋ ๋ฐ 60๋ฌ๋ฌ๊ฐ ๊ทธ๋ค์ง ๋ง์ง ์์ต๋๋ค.
๋ํ, ์๋ก์ด ๋์ฌ์จ์ด๋ ์์ ํ์ผ ํด๋์ ์์ DOS ์คํ ํ์ผ์ ์์ฑํ์ฌ ๋ ์ง์คํธ๋ฆฌ์ BootExecute ํค ์๋์ ๋ฑ๋กํ์ฌ ๋ค์์ ์ปดํจํฐ๋ฅผ ์ฌ๋ถํ
ํ ๋ ๊ฒฐ์ ์ง์นจ์ด ํ์๋๋๋ก ํฉ๋๋ค. ์์คํ
์ค์ ์ ๋ฐ๋ผ ์ด ๋ฉ์์ง๊ฐ ๋ํ๋์ง ์์ ์ ์์ต๋๋ค. ๊ทธ๋ฌ๋ ๋ชจ๋ ํ์ผ์ ์ํธํ๊ฐ ์๋ฃ๋๋ฉด ์ปดํจํฐ๊ฐ ์๋์ผ๋ก ๋ค์ ์์๋ฉ๋๋ค.
KPOT ์ธํฌ์คํธ๋ฌ
์ด ๋์ฌ์จ์ด์๋ KPOT ์คํ์ด์จ์ด๋ ํจ๊ป ์ ๊ณต๋ฉ๋๋ค. ์ด ์ธํฌ์คํธ๋ฌ๋ ๋ค์ํ ๋ธ๋ผ์ฐ์ ๋ฟ๋ง ์๋๋ผ PC(Steam ํฌํจ)์ ์ค์น๋ ๊ฒ์, Jabber ๋ฐ Skype ์ธ์คํดํธ ๋ฉ์ ์ ์์๋ ์ฟ ํค์ ์ ์ฅ๋ ๋น๋ฐ๋ฒํธ๋ฅผ ํ์น ์ ์์ต๋๋ค. ๊ทธ์ ๊ด์ฌ ์์ญ์๋ FTP ๋ฐ VPN์ ๋ํ ์ก์ธ์ค ์ธ๋ถ ์ ๋ณด๋ ํฌํจ๋ฉ๋๋ค. ์์ ์ ์๋ฃํ๊ณ ๊ฐ๋ฅํ ๋ชจ๋ ๊ฒ์ ํ์น ํ ์คํ์ด๋ ๋ค์ ๋ช ๋ น์ ์ฌ์ฉํ์ฌ ์์ ์ ์ญ์ ํฉ๋๋ค.
cmd.exe /c ping 127.0.0.1 && del C:tempkpot.exe
๋ ์ด์ ๋์ฌ์จ์ด๋ง์ด ์๋๋ค
์ฝ๋ก๋๋ฐ์ด๋ฌ์ค ์ ์ผ๋ณ์ด๋ผ๋ ์ฃผ์ ์ ๋ค์ ํ ๋ฒ ์ฐ๊ฒฐ๋ ์ด ๊ณต๊ฒฉ์ ํ๋ ๋์ฌ์จ์ด๊ฐ ๋จ์ํ ํ์ผ์ ์ํธํํ๋ ๊ฒ ์ด์์ ์ถ๊ตฌํ๋ค๋ ๊ฒ์ ๋ค์ ํ ๋ฒ ์ฆ๋ช ํฉ๋๋ค. ์ด ๊ฒฝ์ฐ ํผํด์๋ ๋ค์ํ ์ฌ์ดํธ์ ํฌํธ์ ๋น๋ฐ๋ฒํธ๋ฅผ ๋๋๋นํ ์ํ์ด ์์ต๋๋ค. Maze ๋ฐ DoppelPaymer์ ๊ฐ์ด ๊ณ ๋๋ก ์กฐ์งํ๋ ์ฌ์ด๋ฒ ๋ฒ์ฃ ๊ทธ๋ฃน์ ํ์ผ ๋ณต๊ตฌ ๋น์ฉ์ ์ง๋ถํ์ง ์์ผ๋ ค๋ ๊ฒฝ์ฐ ํ์น ๊ฐ์ธ ๋ฐ์ดํฐ๋ฅผ ์ฌ์ฉํ์ฌ ์ฌ์ฉ์๋ฅผ ํ๋ฐํ๋ ๋ฐ ๋ฅ์ํด์ก์ต๋๋ค. ์ค์ ๋ก ๊ฐ์๊ธฐ ์ค์ํ์ง ์๊ฑฐ๋ ์ฌ์ฉ์๊ฐ ๋์ฌ์จ์ด ๊ณต๊ฒฉ์ ์ทจ์ฝํ์ง ์์ ๋ฐฑ์ ์์คํ ์ ๊ฐ๊ฒ ๋์์ต๋๋ค.
๋จ์ํจ์๋ ๋ถ๊ตฌํ๊ณ , ์๋ก์ด ์ฝ๋ก๋๋ฐ์ด๋ฌ์ค๋ ์ฌ์ด๋ฒ ๋ฒ์ฃ์๋ค์ด ์์ ์ฆ๋๋ฅผ ๋ชจ์ํ๊ณ ์ถ๊ฐ์ ์ธ ์์ต ์ฐฝ์ถ ์๋จ์ ์ฐพ๊ณ ์๋ค๋ ์ฌ์ค์ ๋ถ๋ช ํ ๋ณด์ฌ์ค๋๋ค. ์ ๋ต ์์ฒด๋ ์๋ก์ด ๊ฒ์ด ์๋๋๋ค. Acronis ๋ถ์๊ฐ๋ค์ ๋ช ๋ ๋์ ํผํด์์ ์ปดํจํฐ์ ๊ธ์ต ํธ๋ก์ด ๋ชฉ๋ง๋ฅผ ์ฌ๋ ๋์ฌ์จ์ด ๊ณต๊ฒฉ์ ๊ด์ฐฐํด ์์ต๋๋ค. ๋ํ ํ๋ ์ํฉ์์ ๋์ฌ์จ์ด ๊ณต๊ฒฉ์ ์ผ๋ฐ์ ์ผ๋ก ๊ณต๊ฒฉ์์ ์ฃผ์ ๋ชฉํ์ธ ๋ฐ์ดํฐ ์ ์ถ๋ก๋ถํฐ ์ฃผ์๋ฅผ ๋๋ฆฌ๊ธฐ ์ํ ๋ฐฉํด ํ์ ์ญํ ์ ํ ์ ์์ต๋๋ค.
์ด๋ค ๋ฐฉ์์ผ๋ก๋ ์ด๋ฌํ ์ํ์ผ๋ก๋ถํฐ ๋ณดํธํ๋ ค๋ฉด ์ฌ์ด๋ฒ ๋ฐฉ์ด์ ๋ํ ํตํฉ ์ ๊ทผ ๋ฐฉ์์ ํตํด์๋ง ๋ฌ์ฑํ ์ ์์ต๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ต์ ๋ณด์ ์์คํ ์ ๊ธฐ๊ณ ํ์ต ๊ธฐ์ ์ ์ฌ์ฉํ๋ ํด๋ฆฌ์คํฑ ์๊ณ ๋ฆฌ์ฆ์ ์ฌ์ฉํ๊ธฐ ์ ์๋ ์ด๋ฌํ ์ํ(๋ฐ ๋ ๊ตฌ์ฑ ์์ ๋ชจ๋)์ ์ฝ๊ฒ ์ฐจ๋จํฉ๋๋ค. ๋ฐฑ์ /์ฌํด ๋ณต๊ตฌ ์์คํ ๊ณผ ํตํฉ๋๋ฉด ์ฒ์ ์์๋ ํ์ผ์ด ์ฆ์ ๋ณต์๋ฉ๋๋ค.
๊ด์ฌ ์๋ ๋ถ๋ค์ ์ํด IoC ํ์ผ์ ํด์ ํฉ๊ณ:
CoronaVirus Ransomware: 3299f07bc0711b3587fe8a1c6bf3ee6bcbc14cb775f64b28a61d72ebcb8968d3
Kpot infostealer: a08db3b44c713a96fe07e0bfc440ca9cf2e3d152a5d13a70d6102c15004c4240
๋ฑ๋ก๋ ์ฌ์ฉ์๋ง ์ค๋ฌธ ์กฐ์ฌ์ ์ฐธ์ฌํ ์ ์์ต๋๋ค.
์ํธํ์ ๋ฐ์ดํฐ ๋๋์ด ๋์์ ๋ฐ์ํ ๊ฒฝํ์ด ์์ต๋๊น?
-
19,0%์4
-
42,9%9
-
28,6%์ฐ๋ฆฌ๋ ๋์ฑ ์กฐ์ฌํด์ผ ํฉ๋๋ค 6
-
9,5%์๊ฐ์ง๋ ๋ชปํ๋๋ฐ 2
21๋ช
์ ์ฌ์ฉ์๊ฐ ํฌํํ์ต๋๋ค. 5๋ช
์ ์ฌ์ฉ์๊ฐ ๊ธฐ๊ถํ์ต๋๋ค.
์ถ์ฒ : habr.com