• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  사이버 보안  / Quick Heal Security Labs의 파일리스 맬웨어 분석
Quick Heal Security Labs의 파일리스 맬웨어 분석
09 XNUMX 월 2017

Quick Heal Security Labs의 파일리스 맬웨어 분석

Written by 라지브 싱하
라지브 싱하
사이버 보안

파일리스 맬웨어는 감염된 파일 시스템에 감염 ​​흔적을 남기지 않는 맬웨어 계열입니다. '메모리 상주 바이러스'라고도 하는 이 유형의 맬웨어는 레지스트리와 메모리에 숨어 있어 기존 백신 소프트웨어로는 감염 여부를 파악하기 어렵습니다. 그러나 파일리스 맬웨어가 꾸준히 진화하고 탐지하기 어려운 위치에 지속성과 상주성을 확보하고 있기 때문에, 이 동의어는 이제 부분적으로는 맞는 것으로 간주될 수 있습니다.

파일리스 악성코드는 감염된 시스템에 '레지스트리 기반 악성코드'로 존재할 수도 있습니다. 이 유형의 악성코드는 디스크에 존재하지 않고 Windows 레지스트리에 상주합니다. 악성코드는 지속적인 존재감을 유지하기 위해 감염된 시스템이 재시작될 때 메모리에 다시 로드됩니다.

Quick Heal Security Labs의 분석

Quick Heal Security Labs는 Windows 레지스트리에 저장된 Base64로 인코딩된 셸 스크립트를 로드하기 위해 PowerShell을 사용하는 유사한 파일리스 맬웨어(때로는 'PowerShell 맬웨어'로 알려짐)를 발견했으며, 이를 통해 클릭 사기 맬웨어 캠페인이 실행되었습니다.

그림 1. 악성 웹사이트에 대한 브라우징 보호 경고
그림 1. 악성 웹사이트에 대한 브라우징 보호 경고

이 사건은 당사의 맬웨어 보고 시스템 중 하나가 악성 웹사이트에 대한 지속적인 브라우징 보호 경고를 받기 시작하면서 당사에 알려졌습니다.https://soplifan.ru”분석 결과, 동일한 도메인이 여러 다른 시스템에서 동시에 악성으로 작동한 것으로 확인되었습니다. 이는 파일리스 악성코드가 결국 탐지된 악성 웹사이트에 접근을 시도한 결과인 것으로 밝혀졌습니다.

사건을 더 자세히 조사한 결과, 해당 맬웨어는 손상된 컴퓨터의 레지스트리 하위 키에만 존재하는 것으로 확인되었습니다. 이는 악성 스팸 이메일과 익스플로잇 키트의 결과일 가능성이 높습니다.

아래 그림 2에서 볼 수 있듯이 악성 소프트웨어의 첫 번째 흔적은 현재 사용자의 실행 항목에서 발견됩니다.

  • HKCU\Software\Microsoft\Windows\CurrentVersion\Run\{CLSID}
파일리스2-jpg
그림 2. 감염된 시스템의 실행 항목에서 발견된 악성 자동 실행 CLSID 키

레지스트리 키에는 실제 맬웨어 코드를 로드하는 데 사용되는 아래의 악성 명령이 포함되어 있습니다.

C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe -WindowStyle 숨김 -NoLogo -NonInteractive -ep 우회 -nop iex ([텍스트.인코딩]::ASCII.GetString([변환]::FromBase64String((gp 'HKCU:\Software\Classes\HZMUQQOTHEK').QJBBSZWJ)));

이 명령에 따라 PowerShell은 시작 후 자동으로 실행되고 HKCU:\Software\Classes\HZMUQQOTHEK에서 'QJBBSZWJ' 매개변수를 사용하여 Base64로 인코딩된 스크립트를 실행합니다. 스크립트가 성공적으로 중단 없이 실행되도록 하기 위해 스크립트는 비대화형 및 우회 모드로 실행됩니다.

파일리스3-jpg
그림 3. 실행 및 메모리 코드 주입을 위한 인코딩된 스크립트가 있는 HKCU:\Software\Classes 항목

HKCU:\Software\Classes\HZMUQQOTHEK의 디코딩된 코드에는 실행을 위해 코드를 추가로 해독하는 코드 블록이 포함되어 있으며 다음을 수행합니다. 반사형 PE 코드 주입 그림 4에 표시된 대로.

이 맬웨어는 'CreateRemoteThread'와 'VirtualAlloc', 'VirtualAllocEx', 'WriteProcessMemory', 'ReadProcessMemory'와 같은 API를 사용하여 이를 수행합니다.

그림 4. 악성코드에 대한 RC4 복호화 프로세스.
그림 4. 악성코드에 대한 RC4 복호화 프로세스.
그림 5. PowerShell에서 메모리 코드 주입을 위해 사용하는 cmdlet.
그림 5. PowerShell에서 메모리 코드 주입을 위해 사용하는 cmdlet.

그림 5에서는 악성 프로세스 트리를 보여주며 프로세스 실행을 확인할 수 있습니다.

그림 6. 악성코드 프로세스 실행 트리.
그림 6. 악성코드 프로세스 실행 트리.

그림 6에서 볼 수 있듯이, PowerShell은 Classes에서 악성 스크립트 코드를 실행하여 Werfault.exe와 msiexec.exe에 메모리 코드를 주입합니다. 그 결과,https://soplifan.ru” 피해자 시스템에서 지속적인 기록을 얻습니다. 이 URL에 대한 지속적인 연결 시도로 인해 맬웨어는 다음과 같은 작업을 수행하는 경향이 있습니다. 클릭 사기 활동.

클릭 사기 맬웨어에 대해 자세히 알아보세요

Seqrite 보호
Seqrite Endpoint는 Click Fraud 멀웨어 캠페인에 사용되는 악성 레지스트리 항목을 성공적으로 탐지하고 사용자의 시스템을 감염으로부터 보호합니다.

파일리스7
그림 7. 맬웨어 작동 방식 개요

악성 소프트웨어 공격을 피하기 위한 보안 조치

  • 사용하십시오 보안 솔루션 컴퓨터와 맬웨어 위협 사이에 여러 겹의 방어막을 씌워줍니다. 소프트웨어를 최신 상태로 유지하세요.
  • 운영 체제와 Adobe, Java, 인터넷 브라우저 등의 다른 소프트웨어를 최신 상태로 유지하세요.
  • 불필요하거나 광고가 많은 웹사이트는 피하세요.
  • 정품이고 신뢰할 수 있는 출처에서만 소프트웨어를 설치하세요.
  • 알 수 없거나, 원치 않거나, 예상치 못한 이메일로 받은 링크를 클릭하거나 첨부 파일을 다운로드하지 마세요.
  • 중요한 데이터는 항상 안전하게 백업해 두세요.

인정:

  • 주제 전문가
    디팔리 주레 | 퀵힐 보안 랩스

 이전 포스트왜 선택 Seqrite 랜섬웨어에 대한 EPS 대응책은 무엇인가요?
다음 포스트  엔드포인트 암호화란 무엇인가요?
라지브 싱하

라지브 싱하에 대하여

라집은 IT 보안 뉴스광이자 Quick Heal의 컴퓨터 보안 블로거입니다. 그는 사이버 보안 인식 제고, 콘텐츠 및 디지털...

Rajib Singha의 기사 »

관련 게시물

  • Threat Intel주의는 사이버 보안 전략에서 빠진 핵심 요소입니다.

    2025 년 7 월 25 일
  • 유혹과 타협: 허니트랩의 디지털 위험성을 폭로하다

    2025년 6월 17일
  • Operation Sindoor – 디지털 포위 공격의 해부

    2025 년 5 월 23 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (340) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (112) 엔터프라이즈 보안 (19) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (13) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (16) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (13) 그래프 기반 사이버 위협 인텔리전스 (19) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관