비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

오피스 문서 사칭한 악성코드 경로 추적 방법은?

IP
2023.06.01. 09:22:33
조회 수
684
8
댓글 수
16

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.


안랩 ASEC 분석팀이 한컴 오피스 문서 파일로 위장한 악성코드가 유포 중인 정황을 포착했다


이번에 확인된 악성코드는 36,466,238바이트(Byte)의 대용량 파일이 압축된 형태이며레드아이즈(RedEyes) 공격 그룹에 의해 누가무엇이 세계를 위협하는가(칼럼).exe’라는 파일명으로 유포됐다


파일 아이콘한컴 오피스 문서 파일과 유사하게 제작됐다.

 

안랩은 자사 AhnLab EDR(Endpoint Detection and Response)의 증적 자료를 통해 해당 악성코드의 공격 기법을 탐지하고 침해 사고를 조사하는 데 필요한 데이터를 확인할 수 있다그 과정을 간단히 살펴보자. 

 

[그림 1] 은 악성코드 파일 아이콘과 전반적인 실행 흐름을 보여주는 그림이다악성코드가 어떤 프로세스로 실행되는지 한눈에 확인할 수 있다.


[그림 1] 악성코드 실행 흐름 다이어그램


[그림 2]에서 악성코드는 정상 파일처럼 보이기 위해 AppData 경로에 'onedrivenew' 폴더를 생성하고, 'onedrivenew.exe'라는 파일명으로 자가 복제한다. 


[그림 3]은 한글 파일 생성 및 자가 삭제 등 악성코드의 전체 흐름 중 주요 행위에 대한 증적 데이터를 표시한 화면으로, 악성코드가 실행된 경로와 동일한 곳에 똑같은 파일명의 정상적인 한컴 오피스 파일을 생성하고 실행하는 증적을 보여준다. 악성코드는 윈도우의 정상 프로세스인 mstsc.exe에 인젝션되어 실행되며, 원본 파일은 cmd 명령어를 이용해 삭제한다.

 


[그림 2] 악성코드 생성 파일 증적 데이터

 


[그림 3] 악성코드 주요 증적 데이터


* 전체내용은 아래에서 확인하세요.

https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=33577&utm_source=CM&utm_medium=eDM&utm_campaign=SL%5FtypeC&utm_content=971

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 최신 글 전체 둘러보기
1/1
무지개 스프링으로 인생역전한 남자
여성호르몬 효과
도시 전체가 정전나고 은하수를 발견한 LA 시민들
2/9(월) 7,550보를 걸었습니다. (1)
재미로 보는 주간 랭킹[9위]! (4)
물건을 결제했는데 문자 와서 물건이 없다고 할 때 다들 어떻게 하나요? (3)
이게 7년전 모습이라니... (1)
점심 메뉴 추천좀 (1)
우리 선조들이 흉년을 대비한 방법 (4)
알파인 스노보드 김상겸 선수 은메달 장면 (1)
작년에 스타벅스 e-프리퀀시 증정으로 제공된 가습기 리콜대상이니 받으신 분들 신청하세요. (4)
이번 주는 18계단 내려간 32위~ (4)
마음을 통제하라 (3)
한주 시작이네요 (2)
더 시린 손끝이네요... (4)
어제보다 더 추워진 날씨에 월요일이네요. (3)
오후부터 기온이 풀리겠네요. (3)
[주간 랭킹] 14위 (8)
동계올림픽 보시나여 ?? (6)
밑에보고 생각난 베컴 아들.... (3)
이 시간 HOT 댓글!
1/4