비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

오피스 문서 사칭한 악성코드 경로 추적 방법은?

IP
2023.06.01. 09:22:33
조회 수
309
8
댓글 수
16

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.


안랩 ASEC 분석팀이 한컴 오피스 문서 파일로 위장한 악성코드가 유포 중인 정황을 포착했다


이번에 확인된 악성코드는 36,466,238바이트(Byte)의 대용량 파일이 압축된 형태이며레드아이즈(RedEyes) 공격 그룹에 의해 누가무엇이 세계를 위협하는가(칼럼).exe’라는 파일명으로 유포됐다


파일 아이콘한컴 오피스 문서 파일과 유사하게 제작됐다.

 

안랩은 자사 AhnLab EDR(Endpoint Detection and Response)의 증적 자료를 통해 해당 악성코드의 공격 기법을 탐지하고 침해 사고를 조사하는 데 필요한 데이터를 확인할 수 있다그 과정을 간단히 살펴보자. 

 

[그림 1] 은 악성코드 파일 아이콘과 전반적인 실행 흐름을 보여주는 그림이다악성코드가 어떤 프로세스로 실행되는지 한눈에 확인할 수 있다.


[그림 1] 악성코드 실행 흐름 다이어그램


[그림 2]에서 악성코드는 정상 파일처럼 보이기 위해 AppData 경로에 'onedrivenew' 폴더를 생성하고, 'onedrivenew.exe'라는 파일명으로 자가 복제한다. 


[그림 3]은 한글 파일 생성 및 자가 삭제 등 악성코드의 전체 흐름 중 주요 행위에 대한 증적 데이터를 표시한 화면으로, 악성코드가 실행된 경로와 동일한 곳에 똑같은 파일명의 정상적인 한컴 오피스 파일을 생성하고 실행하는 증적을 보여준다. 악성코드는 윈도우의 정상 프로세스인 mstsc.exe에 인젝션되어 실행되며, 원본 파일은 cmd 명령어를 이용해 삭제한다.

 


[그림 2] 악성코드 생성 파일 증적 데이터

 


[그림 3] 악성코드 주요 증적 데이터


* 전체내용은 아래에서 확인하세요.

https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=33577&utm_source=CM&utm_medium=eDM&utm_campaign=SL%5FtypeC&utm_content=971

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 최신 글 전체 둘러보기
1/1
40대 때 성형하는 거 어케 생각하세요?
오...유명하다더니 도넛 맛있네요
숯불 돌판 삼겹살
2025년 세계 군사력 순위
비오는 날이네요 (1)
금요일 오후네요 (1)
미세먼지 어제보다는 나아졌네요 (4)
한국조폐공사 페이커 기념메달 출시 (5)
삼성전자, 갤럭시 S25 엣지 언팩 초대장 발송!!! 5/13 09:00 개최 (2)
오늘의 생활팁 (3)
쟁반짜장. (6)
모두의 경매 게시판에 무제한 경매 5/18부터 앱코 나노IPS 34인치 UWQHD 모니터가 올라왔습니다. (4)
트럼프 협상? (2)
금요일 이네요 (4)
무쇠 후라이팬 삼겹살 구이 (6)
5/9 전국 날씨 (3)
자재 90% 누락한 부산 지하철 공사장 내부 모습 최초 공개 (12)
벌써부터 모기가 보이기 시작하네요. (14)
아내의 도시락 (8)
비가 내리네요. (7)
이 시간 HOT 댓글!
1/4