비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

오피스 문서 사칭한 악성코드 경로 추적 방법은?

IP
2023.06.01. 09:22:33
조회 수
519
8
댓글 수
16

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.


안랩 ASEC 분석팀이 한컴 오피스 문서 파일로 위장한 악성코드가 유포 중인 정황을 포착했다


이번에 확인된 악성코드는 36,466,238바이트(Byte)의 대용량 파일이 압축된 형태이며레드아이즈(RedEyes) 공격 그룹에 의해 누가무엇이 세계를 위협하는가(칼럼).exe’라는 파일명으로 유포됐다


파일 아이콘한컴 오피스 문서 파일과 유사하게 제작됐다.

 

안랩은 자사 AhnLab EDR(Endpoint Detection and Response)의 증적 자료를 통해 해당 악성코드의 공격 기법을 탐지하고 침해 사고를 조사하는 데 필요한 데이터를 확인할 수 있다그 과정을 간단히 살펴보자. 

 

[그림 1] 은 악성코드 파일 아이콘과 전반적인 실행 흐름을 보여주는 그림이다악성코드가 어떤 프로세스로 실행되는지 한눈에 확인할 수 있다.


[그림 1] 악성코드 실행 흐름 다이어그램


[그림 2]에서 악성코드는 정상 파일처럼 보이기 위해 AppData 경로에 'onedrivenew' 폴더를 생성하고, 'onedrivenew.exe'라는 파일명으로 자가 복제한다. 


[그림 3]은 한글 파일 생성 및 자가 삭제 등 악성코드의 전체 흐름 중 주요 행위에 대한 증적 데이터를 표시한 화면으로, 악성코드가 실행된 경로와 동일한 곳에 똑같은 파일명의 정상적인 한컴 오피스 파일을 생성하고 실행하는 증적을 보여준다. 악성코드는 윈도우의 정상 프로세스인 mstsc.exe에 인젝션되어 실행되며, 원본 파일은 cmd 명령어를 이용해 삭제한다.

 


[그림 2] 악성코드 생성 파일 증적 데이터

 


[그림 3] 악성코드 주요 증적 데이터


* 전체내용은 아래에서 확인하세요.

https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=33577&utm_source=CM&utm_medium=eDM&utm_campaign=SL%5FtypeC&utm_content=971

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 최신 글 전체 둘러보기
1/1
오늘은 아버지 입원 수속 밟아서 입원시켜 드리고 오니 이시간이네요.
롯데카드 해킹 피해 규모 예상보다 훨씬 심각한 수준 곧 대국민 사과 (2)
수요일 오후네요 (5)
맛점하세요 (6)
연일 새벽에 나왔더니 몽롱하네요. 문경 오미자 꿀배차도 당 충전하면서 버텨 봅니다. (4)
미세먼지 좋네요 (6)
급발진 주장하는 택시기사 (14)
꿈을 향한 이들을 위한 인생 영화 (14)
요즘 복합형 렌즈는 별걸 다 하네요 ㅎㅎ (10)
오늘은 아버지 모시고 입원 수속을 밟는 날이네요. (13)
좀 아프네요. (10)
9/17 전국 날씨 (7)
국지성 호우 장면 (13)
(응모완료) 9월 다나와 래플 RTX 5050 그래픽카드 셋째날 응모했습니다. (12)
비 소식이 있습니다. (10)
습도 높고 안개 낀 날씨에 수요일이네요. (9)
다나와 9월 래플 이벤트 2주차 RTX 5050 그래픽 카드 3일차 응모완료!!! (10)
흐림과 비 소식, 우산 챙기세요! (10)
영국 스마트폰 시장 점유율 (9)
갈수록 미스터리해진다는 1300년 전 신라시대 사람들 (10)
이 시간 HOT 댓글!
1/4