• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  보안 문제  / .url 확장자를 사용하여 Internet Explorer 취약점을 악용하는 이메일 캠페인(CVE-2016-3353)
.url 확장자를 사용하여 Internet Explorer 취약점(CVE-2016-3353)을 악용하는 이메일 캠페인
14 3월 2018

.url 확장자를 사용하여 Internet Explorer 취약점(CVE-2016-3353)을 악용하는 이메일 캠페인

Written by 프라실 문
프라실 문
보안 문제
5
공유

악성 스팸 캠페인은 악성코드를 유포하는 주요 수단입니다. 이전에는 악성 매크로가 포함된 MS 오피스 파일을 사용하고 취약점을 악용하는 이러한 캠페인에 대해 다룬 적이 있습니다. 최근에는 .url 파일을 1단계 다운로더로 사용하여 악성코드를 유포하고 보안 기능을 우회하는 스팸 캠페인을 발견했습니다.

13에서th 2016년 16월, Microsoft는 Internet Explorer에 영향을 미치는 여러 취약점을 해결하는 보안 공지 MS104-1[2016]를 발표했습니다. 이러한 취약점 중 하나는 CVE-3353-XNUMX으로, ".URL" 파일 처리 방식의 보안 기능 우회 버그입니다. 이 보안 문제는 자체적인 원격 코드 실행을 허용하지 않지만, 공격자가 사용자 상호 작용이 포함된 공격에서 보안 경고를 우회할 수 있도록 허용합니다.

Quarkslab은 "공격자가 대상 사용자에게 특별히 보낼 수 있다"고 언급합니다. 만들어진.우회를 악용하도록 설계된 URL 파일”입니다. 반면, ZDI 권고문 ZDI-16-506에서는 “피해자가 .URL 파일을 통해 공격자는 피해자의 컴퓨터에서 사용자 컨텍스트 내에서 임의 코드를 실행할 수 있습니다. 또한 ZDI는 에두아르도 브라운 프라도가 이 버그를 발견했다고 언급했습니다.

참조 :

MS16-104 분석: .URL 파일 보안 기능 우회(CVE-2016-3353)

다음은 그러한 악성 스팸 캠페인 중 하나에 대한 심층 분석입니다. Seqrite 실험실.

.url 파일이란 무엇인가요?

URL 파일은 Microsoft Internet Explorer(MSIE), Apple Safari, Google Chrome과 같은 웹 브라우저에서 참조하는 바로가기 파일입니다. URL 파일에는 웹사이트 URL 주소 정보가 포함되어 있으며, URL 바로가기 아이콘으로 표시되는 favicon.ico 파일에 대한 참조도 포함될 수 있습니다. 사용자가 이 아이콘을 클릭하면 URL 파일이 참조되고 사용자의 인터넷 브라우저는 URL이 가리키는 웹 페이지를 실행합니다.

따라서 이러한 파일은 심각한 악성 위협은 없지만 악성 링크 생성에 악용될 수 있습니다. 이 캠페인의 특징은 파일 유형의 사용 방식뿐만 아니라 구성 방식에도 있습니다.

관찰 결과, 특정 URL만 발견되었습니다. 이 캠페인에서는 URL 대신 JS 파일을 다운로드하는 직접 파일 링크를 사용합니다.

아래 그림 1은 언급된 .url 파일의 내용 샘플을 보여줍니다.

그림 1: .url 파일의 내용

이 캠페인은 일반적으로 로컬 파일 시스템에 접근하는 데 사용됩니다. Windows에서 SMB 프로토콜을 통해 접근하는 원격 파일 시스템에도 사용될 수 있습니다. 이는 SMB 프로토콜을 입력 채널로 사용하여 악성코드를 유포하는 새로운 전파 기법입니다.

감염 루틴

이 캠페인의 공격은 스팸 이메일로 시작됩니다. 이 이메일에는 zip 파일이 포함되어 있습니다. 이 속임수는 공격자에게 다음과 같은 이점을 제공합니다.

  • 이메일은 타겟 사용자에게 더 합법적으로 보입니다.
  • 이메일 보호 보안 모듈이 zip 파일 내부의 파일을 검사하는 것은 어렵습니다.

아래 그림 2는 이 캠페인에 사용된 이메일 샘플을 보여줍니다.

그림 2 : 스팸 메일

이 zip 파일을 다운로드하고 압축을 성공적으로 풀면 "Random_name.url" 파일이 생성되고, 사용자가 해당 파일을 클릭하여 내용을 열면 호스트는 공격자가 제어하는 ​​서버와 SMB 연결을 시도합니다. 사용자 시스템에 악성 페이로드(.js 파일)가 수신되면 그림 3과 같이 사용자에게 실행 여부를 묻습니다.

그림 3 : 다운로드된 JS 프롬프트를 실행합니다.

따라서 JS 파일은 다른 원격 서버에 연결하여 다른 악성 코드가 포함된 실행 파일을 다운로드합니다.

그림 4. 악성 활동의 프로세스 트리.

그림 4는 .url 파일을 실행한 후의 전체 단계별 실행을 보여줍니다.

하지만 지금까지 이 악성코드는 Quant Loader의 새로운 변종으로 확인되었습니다. 이 캠페인의 목적은 호스트 시스템에 대한 지속적인 접근을 확보하고 사용자 정보를 훔칠 수 있는 다른 악성코드를 다운로드하는 것입니다.

Seqrite Detection System

Seqrite 바이러스 백신 프로그램이 시스템에 악성 코드를 전달하는 악성 .url 파일을 성공적으로 탐지하고 차단합니다.

그림 5. Seqrite URL 파일에 대한 바이러스 백신 경고

그림 6. Seqrite 악성 페이로드에 대한 바이러스 백신 경고

이러한 맬웨어 공격으로부터 안전을 유지하기 위한 모범 사례

  • 원치 않거나 예상치 못한 이메일 출처에서 받은 첨부 파일을 다운로드하거나 링크를 클릭하지 마세요.
  • 유지하여 안티 바이러스 업데이트를 하고 최신 버전을 사용하고 있는지 확인하세요.
  • 중요한 데이터는 항상 안전하게 백업해 두세요.
  • 운영 체제와 Adobe, Java, 인터넷 브라우저 등 프로그램에 권장하는 모든 업데이트를 적용하세요.
  • 컴퓨터의 자동 업데이트가 활성화되어 있는지 확인하세요.

주제 전문가:

Gulamgaus Shaikh, 프라실 문 | Quick Heal 보안 연구소

 이전 포스트새로운 취약점이 발견되었습니다. 다음은 무엇입니까?
다음 포스트  해커들은 모든 규모의 조직을 좋아합니다
프라실 문

Prashil Moon 소개

프라실은 Quick Heal Security Labs의 수석 보안 연구원입니다. 그는 끊임없이 최신 악성코드 동향을 추적하고, 악성코드를 분석하는 데 열정적입니다.

Prashil Moon의 기사 »

관련 게시물

  • CVE-2018-8174 – Windows VBScript 엔진 원격 코드 실행 취약점

    2018 년 5 월 10 일
  • 최근 .NET Framework 제로 데이 취약점(CVE-2017-8759)으로 인해 Infostealer 맬웨어가 유포되고 있습니다. Quick Heal Security Labs의 분석에 따르면

    2017 년 10 월 16 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (340) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (112) 엔터프라이즈 보안 (19) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (13) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (16) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (13) 그래프 기반 사이버 위협 인텔리전스 (19) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관