파일리스 맬웨어는 감염된 파일 시스템에 감염 흔적을 남기지 않는 맬웨어 계열입니다. '메모리 상주 바이러스'라고도 하는 이 유형의 맬웨어는 레지스트리와 메모리에 숨어 있어 기존 백신 소프트웨어로는 감염 여부를 파악하기 어렵습니다. 그러나 파일리스 맬웨어가 꾸준히 진화하고 탐지하기 어려운 위치에 지속성과 상주성을 확보하고 있기 때문에, 이 동의어는 이제 부분적으로는 맞는 것으로 간주될 수 있습니다.
파일리스 악성코드는 감염된 시스템에 '레지스트리 기반 악성코드'로 존재할 수도 있습니다. 이 유형의 악성코드는 디스크에 존재하지 않고 Windows 레지스트리에 상주합니다. 악성코드는 지속적인 존재감을 유지하기 위해 감염된 시스템이 재시작될 때 메모리에 다시 로드됩니다.
Quick Heal Security Labs의 분석
Quick Heal Security Labs는 Windows 레지스트리에 저장된 Base64로 인코딩된 셸 스크립트를 로드하기 위해 PowerShell을 사용하는 유사한 파일리스 맬웨어(때로는 'PowerShell 맬웨어'로 알려짐)를 발견했으며, 이를 통해 클릭 사기 맬웨어 캠페인이 실행되었습니다.

이 사건은 당사의 맬웨어 보고 시스템 중 하나가 악성 웹사이트에 대한 지속적인 브라우징 보호 경고를 받기 시작하면서 당사에 알려졌습니다.https://soplifan.ru”분석 결과, 동일한 도메인이 여러 다른 시스템에서 동시에 악성으로 작동한 것으로 확인되었습니다. 이는 파일리스 악성코드가 결국 탐지된 악성 웹사이트에 접근을 시도한 결과인 것으로 밝혀졌습니다.
사건을 더 자세히 조사한 결과, 해당 맬웨어는 손상된 컴퓨터의 레지스트리 하위 키에만 존재하는 것으로 확인되었습니다. 이는 악성 스팸 이메일과 익스플로잇 키트의 결과일 가능성이 높습니다.
아래 그림 2에서 볼 수 있듯이 악성 소프트웨어의 첫 번째 흔적은 현재 사용자의 실행 항목에서 발견됩니다.
- HKCU\Software\Microsoft\Windows\CurrentVersion\Run\{CLSID}

레지스트리 키에는 실제 맬웨어 코드를 로드하는 데 사용되는 아래의 악성 명령이 포함되어 있습니다.
C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe -WindowStyle 숨김 -NoLogo -NonInteractive -ep 우회 -nop iex ([텍스트.인코딩]::ASCII.GetString([변환]::FromBase64String((gp 'HKCU:\Software\Classes\HZMUQQOTHEK').QJBBSZWJ)));
이 명령에 따라 PowerShell은 시작 후 자동으로 실행되고 HKCU:\Software\Classes\HZMUQQOTHEK에서 'QJBBSZWJ' 매개변수를 사용하여 Base64로 인코딩된 스크립트를 실행합니다. 스크립트가 성공적으로 중단 없이 실행되도록 하기 위해 스크립트는 비대화형 및 우회 모드로 실행됩니다.

HKCU:\Software\Classes\HZMUQQOTHEK의 디코딩된 코드에는 실행을 위해 코드를 추가로 해독하는 코드 블록이 포함되어 있으며 다음을 수행합니다. 반사형 PE 코드 주입 그림 4에 표시된 대로.
이 맬웨어는 'CreateRemoteThread'와 'VirtualAlloc', 'VirtualAllocEx', 'WriteProcessMemory', 'ReadProcessMemory'와 같은 API를 사용하여 이를 수행합니다.


그림 5에서는 악성 프로세스 트리를 보여주며 프로세스 실행을 확인할 수 있습니다.

그림 6에서 볼 수 있듯이, PowerShell은 Classes에서 악성 스크립트 코드를 실행하여 Werfault.exe와 msiexec.exe에 메모리 코드를 주입합니다. 그 결과,https://soplifan.ru” 피해자 시스템에서 지속적인 기록을 얻습니다. 이 URL에 대한 지속적인 연결 시도로 인해 맬웨어는 다음과 같은 작업을 수행하는 경향이 있습니다. 클릭 사기 활동.
Seqrite 보호
Seqrite Endpoint는 Click Fraud 멀웨어 캠페인에 사용되는 악성 레지스트리 항목을 성공적으로 탐지하고 사용자의 시스템을 감염으로부터 보호합니다.

악성 소프트웨어 공격을 피하기 위한 보안 조치
- 사용하십시오 보안 솔루션 컴퓨터와 맬웨어 위협 사이에 여러 겹의 방어막을 씌워줍니다. 소프트웨어를 최신 상태로 유지하세요.
- 운영 체제와 Adobe, Java, 인터넷 브라우저 등의 다른 소프트웨어를 최신 상태로 유지하세요.
- 불필요하거나 광고가 많은 웹사이트는 피하세요.
- 정품이고 신뢰할 수 있는 출처에서만 소프트웨어를 설치하세요.
- 알 수 없거나, 원치 않거나, 예상치 못한 이메일로 받은 링크를 클릭하거나 첨부 파일을 다운로드하지 마세요.
- 중요한 데이터는 항상 안전하게 백업해 두세요.
인정:
- 주제 전문가
디팔리 주레 | 퀵힐 보안 랩스



