비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

입사지원서로 위장한 악성코드 주의하세요!

IP
2023.06.09. 11:26:17
조회 수
388
5
댓글 수
12

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.


안랩 ASEC 분석팀이 입사지원서로 위장한 악성코드 유포 중인 정황을 확인했다

이 악성코드는 안랩의 V3Lite.exe를 비롯해 다양한 백신 프로세스의 존재 여부를 확인하는 기능탑재했으며

국내 구인 및 구직 사이트와 유사한 악성 URL을 통해 유포되고 있다해당 악성코드가 유포되는 과정을 살펴보자.

 

이번에 확인된 다운로드 URL은 다음과 같다.


Ÿ   hxxps://manage.albamon[.]info/download/20230201good001/%EC<생략>_%EC%9E%85%EC%82%AC%EC%A7%80%EC%9B%90%EC%84%9C.hwp.scr

Ÿ   hxxps://manage.albamon[.]live/23_05_15_05/%EC%<생략>_%EC%9E%85%EC%82%AC%EC%A7%80%EC%9B%90%EC%84%9C.hwp.scr

Ÿ   hxxps://manage.albamon[.]live/23_05_22_Fighting_ok/%EC<생략>_%EC%9E%85%EC%82%AC%EC%A7%80%EC%9B%90%EC%84%9C.hwp.scr 

 


[그림 1] 악성코드 다운로드 파일

 

[그림 1]의 URL을 통해 다운로드 되는 악성 파일은 [그림 2]처럼 화면보호기(.scr) 확장자 및 한글 문서(.hwp) 아이콘의 형태를 띄고 있다파일 실행 시 [그림3]과 같이 내부 RCDATA에 존재하는 압축 파일 데이터가 ‘%Public%\[6자리 랜덤 문자].zip’으로 저장된다.


[그림 2] **_입사지원서.hwp.scr 속성

 


[그림 3] RCDATA에 존재하는 데이터

 


[그림 4] 압축 파일

 

이후 %Public%\Documents\Defender\[6자리 랜덤 문자폴더에 위 파일을 압축 해제해 추가 파일을 생성한다. wechatweb.exe의 경우 파일명이 6자리의 무작위 문자로 생성되며생성된 파일은 [그림 5]와 같다.


[그림 5] 생성된 파일

 

파일명

기능

lim_b_n.hwp

정상 한글 파일

cmcs21.dll

yga.txt 디코딩 및 실행

wechatweb.exe ([6자리 랜덤 문자].exe)

cmcs21.dll 로드

yga.txt

인코딩된 악성 데이터

[표 1] 파일 별 기능

이후 %Public%\Music\[6자리 랜덤 문자폴더를 생성한 다음, InternetShortcut 파일을 만들어 앞서 생성한 정상 한글 파일과 wechatweb.exe([6자리 랜덤 문자].exe)가 실행되도록 한다해당 바로가기 파일은 실행 후 삭제된다.


[그림 6] 한글 문서 실행 바로가기 파일

 


[그림 7] Exe 파일 실행 바로가기 파일

 

 

[그림 6]의 바로가기 파일을 통해 실행된 한글 문서는 [그림 8]과 같이 입사지원서 양식의 정상 문서이다.


[그림 8] 정상 한글 문서


* 전체내용은 아래에서 확안하세요.

 

이번에 확인된 다운로드 URL은 다음과 같다.


Ÿ   hxxps://manage.albamon[.]info/download/20230201good001/%EC<생략>_%EC%9E%85%EC%82%AC%EC%A7%80%EC%9B%90%EC%84%9C.hwp.scr

Ÿ   hxxps://manage.albamon[.]live/23_05_15_05/%EC%<생략>_%EC%9E%85%EC%82%AC%EC%A7%80%EC%9B%90%EC%84%9C.hwp.scr

Ÿ   hxxps://manage.albamon[.]live/23_05_22_Fighting_ok/%EC<생략>_%EC%9E%85%EC%82%AC%EC%A7%80%EC%9B%90%EC%84%9C.hwp.scr 

 


[그림 1] 악성코드 다운로드 파일

 

[그림 1]의 URL을 통해 다운로드 되는 악성 파일은 [그림 2]처럼 화면보호기(.scr) 확장자 및 한글 문서(.hwp) 아이콘의 형태를 띄고 있다파일 실행 시 [그림3]과 같이 내부 RCDATA에 존재하는 압축 파일 데이터가 ‘%Public%\[6자리 랜덤 문자].zip’으로 저장된다.


[그림 2] **_입사지원서.hwp.scr 속성

 


[그림 3] RCDATA에 존재하는 데이터

 


[그림 4] 압축 파일

 

이후 %Public%\Documents\Defender\[6자리 랜덤 문자폴더에 위 파일을 압축 해제해 추가 파일을 생성한다. wechatweb.exe의 경우 파일명이 6자리의 무작위 문자로 생성되며생성된 파일은 [그림 5]와 같다.


[그림 5] 생성된 파일

 

파일명

기능

lim_b_n.hwp

정상 한글 파일

cmcs21.dll

yga.txt 디코딩 및 실행

wechatweb.exe ([6자리 랜덤 문자].exe)

cmcs21.dll 로드

yga.txt

인코딩된 악성 데이터

[표 1] 파일 별 기능

이후 %Public%\Music\[6자리 랜덤 문자폴더를 생성한 다음, InternetShortcut 파일을 만들어 앞서 생성한 정상 한글 파일과 wechatweb.exe([6자리 랜덤 문자].exe)가 실행되도록 한다해당 바로가기 파일은 실행 후 삭제된다.


[그림 6] 한글 문서 실행 바로가기 파일

 


[그림 7] Exe 파일 실행 바로가기 파일

 

 

[그림 6]의 바로가기 파일을 통해 실행된 한글 문서는 [그림 8]과 같이 입사지원서 양식의 정상 문서이다.


[그림 8] 정상 한글 문서


* 전체내용은 아래에서 확안하세요

https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=33598&utm_source=CM&utm_medium=eDM&utm_campaign=SL%5FtypeC&utm_content=972

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 최신 글 전체 둘러보기
1/1
작은 일에 최선을 다하는 사람
조금 더 잠이 필요하지만.....
무선 선풍기 vs 서큘레이터 (1)
습도 높고 흐린 날씨에 토요일이네요. (1)
2025년 철도사진공모전 수상작들 공개합니다.
무덥네요. (2)
디플+mbc
7월 5일 새벽 5시
스텔스기 성능표
영진위 영화관입장권 통합전산망 제공 7/6~12 주간 개봉 예정작 정보입니다. (4)
주말 무더위 열대야 계속 (4)
7월 4일 박스오피스 (7)
오늘도 퇴근 후에 운동을 다녀왔네요. (5)
시장에 다녀왔습니다 (5)
7/9 개봉 예정인 새로운 슈퍼맨!!! (10)
빵이 만들어지는 모습 (8)
천국의 계단 (5)
또 주말 시작이라고?? (5)
....미래가 없는 것 같습니다... (7)
약간 시원한 바람이 부네요 (7)
이 시간 HOT 댓글!
1/4