비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

오피스 문서 사칭한 악성코드 경로 추적 방법은?

IP
2023.06.01. 09:22:33
조회 수
416
8
댓글 수
16

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.


안랩 ASEC 분석팀이 한컴 오피스 문서 파일로 위장한 악성코드가 유포 중인 정황을 포착했다


이번에 확인된 악성코드는 36,466,238바이트(Byte)의 대용량 파일이 압축된 형태이며레드아이즈(RedEyes) 공격 그룹에 의해 누가무엇이 세계를 위협하는가(칼럼).exe’라는 파일명으로 유포됐다


파일 아이콘한컴 오피스 문서 파일과 유사하게 제작됐다.

 

안랩은 자사 AhnLab EDR(Endpoint Detection and Response)의 증적 자료를 통해 해당 악성코드의 공격 기법을 탐지하고 침해 사고를 조사하는 데 필요한 데이터를 확인할 수 있다그 과정을 간단히 살펴보자. 

 

[그림 1] 은 악성코드 파일 아이콘과 전반적인 실행 흐름을 보여주는 그림이다악성코드가 어떤 프로세스로 실행되는지 한눈에 확인할 수 있다.


[그림 1] 악성코드 실행 흐름 다이어그램


[그림 2]에서 악성코드는 정상 파일처럼 보이기 위해 AppData 경로에 'onedrivenew' 폴더를 생성하고, 'onedrivenew.exe'라는 파일명으로 자가 복제한다. 


[그림 3]은 한글 파일 생성 및 자가 삭제 등 악성코드의 전체 흐름 중 주요 행위에 대한 증적 데이터를 표시한 화면으로, 악성코드가 실행된 경로와 동일한 곳에 똑같은 파일명의 정상적인 한컴 오피스 파일을 생성하고 실행하는 증적을 보여준다. 악성코드는 윈도우의 정상 프로세스인 mstsc.exe에 인젝션되어 실행되며, 원본 파일은 cmd 명령어를 이용해 삭제한다.

 


[그림 2] 악성코드 생성 파일 증적 데이터

 


[그림 3] 악성코드 주요 증적 데이터


* 전체내용은 아래에서 확인하세요.

https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=33577&utm_source=CM&utm_medium=eDM&utm_campaign=SL%5FtypeC&utm_content=971

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 최신 글 전체 둘러보기
1/1
시원한 아침 (1)
조금씩 비가 내리는... 이번 주는 계속 비가... (1)
비가 내리네요. (4)
습도 높고 맑은 날씨에 월요일이네요. (2)
전국 흐리고 비 (3)
한국 대표팀, 일본과의 경기에서 정다빈의 극적인 동점 골로 1-1 비겼다. (3)
[주간 랭킹] 14위 (5)
어느축수선수...<개인주의 ?? > (1)
7월 13일 박스오피스 / 슈퍼맨 50만 돌파 (4)
비 오기전 너무 후덥지근 했었네요 (5)
프로복서의 비현실적인 레프트훅 속도 (2)
스트롱 우먼 대회 (2)
올해는 태풍 소식도 없네요 (5)
오늘도 계단타기 40분+복근운동 완료 (5)
포탄 공장 키우는 나라 (1)
오랜만에 비가 오네요.......... (6)
어째 다시 장마 시작 분위기 (4)
[주간랭킹] 지난 주 다나와 주간활동순위는 전주 대비 4계단 상승한 10위였네요. (8)
국토의 90%가 모래인데 모래 수입하는 나라 (7)
신기한 구름 한 점 (2)
이 시간 HOT 댓글!
1/4