• 제품 & 서비스
        • 클라우드

          • 엔드 포인트 보호
          • 엔드 포인트 탐지 및 대응
          • 모바일 장치 관리
          • BYOD
          • 확장 된 탐지 및 대응
          • 제로 트러스트 네트워크 액세스
          • 데이터 개인 정보
        • 온프레미스

          • 엔드 포인트 보호
          • 엔드 포인트 탐지 및 대응
          • 데이터 개인 정보
        • 플랫폼

          • 악성코드 분석 플랫폼
        • 소기업

          • SOHO 토탈 에디션
        • 서비스

          • 위협 인텔
          • 디지털 위험 보호 서비스(DRPS)
          • 랜섬웨어 복구 서비스(RRaaS)
          • DPDP 준수
          • 관리되는 탐지 및 대응
  • 솔루션
    • BFSI
    • 교육
    • Government
    • 의료
    • ITeS
    • 제조업
  • 회사
    • Seqrite 소개
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 데이터 개인 정보 보호 이해
    • DPDP 대화
정보 기술, 네트워크 및 사이버 보안 관련 블로그 | Seqrite Blog
영업팀에 문의
  • 제품 & 서비스
        • 클라우드

          • 엔드 포인트 보호
          • 엔드 포인트 탐지 및 대응
          • 모바일 장치 관리
          • BYOD
          • 확장 된 탐지 및 대응
          • 제로 트러스트 네트워크 액세스
          • 데이터 개인 정보
        • 온프레미스

          • 엔드 포인트 보호
          • 엔드 포인트 탐지 및 대응
          • 데이터 개인 정보
        • 플랫폼

          • 악성코드 분석 플랫폼
        • 소기업

          • SOHO 토탈 에디션
        • 서비스

          • 위협 인텔
          • 디지털 위험 보호 서비스(DRPS)
          • 랜섬웨어 복구 서비스(RRaaS)
          • DPDP 준수
          • 관리되는 탐지 및 대응
  • 솔루션
    • BFSI
    • 교육
    • Government
    • 의료
    • ITeS
    • 제조업
  • 회사
    • Seqrite 소개
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 데이터 개인 정보 보호 이해
    • DPDP 대화
홈  /  랜섬  / 갠드크랩이 이모텟의 버스를 타고 있어요!
갠드크랩이 이모텟의 버스를 타고 있어요!
15 2월 2019

갠드크랩이 이모텟의 버스를 타고 있어요!

Written by 바장 마네
바장 마네
랜섬
10
공유

스팸 메일, 악성 문서 등과 같이 페이로드와 감염 벡터를 끊임없이 변경하는 것으로 알려진 Emotet 악성 JS 파일. 이로 인해 인터넷상의 수많은 웹사이트가 손상되었습니다. Emotet 이 악성코드 캠페인은 2014년부터 존재해 왔습니다. 피해자의 컴퓨터에 악성코드를 유포하기 위해 다양한 기법과 변종을 사용하여 주기적으로 발생합니다. 대부분의 웹사이트는 진짜이지만, 어떻게든 이모텟을 유포하도록 속여 왔습니다. 하지만 이번에는 이러한 웹사이트 중 일부가 GandCrab 랜섬웨어 V 5.1 몇 시간 동안.

페이로드는 VBA 매크로를 사용하여 피해자 컴퓨터의 악성 문서를 통해 다운로드되었습니다. PowerShell 스크립트 손상된 웹사이트에 연결된 매크로에서 GandCrab 랜섬웨어가 URL에서 다운로드되었습니다. 동일한 웹사이트가 다른 악성 캠페인에도 사용되었으며, 시간이 지남에 따라 다른 목적으로 사용된 것으로 관찰되었습니다.

감염 벡터:

그림 1 공격 체인

기술적 분석 :

Microsoft Office Doc 파일의 이름은 '긴급 공지.doc'이고 텍스트는 '긴급 공지'만 있었습니다.

그림 2 문서 파일

파일을 열면 다운로드 작업을 수행하기 위한 매크로를 활성화할지 묻습니다.

매크로 :

악성 매크로는 3개의 모듈과 3개의 폼으로 구성되어 있습니다. 'f'라는 폼에는 난독화된 PowerShell 데이터가 포함되어 있으며, cBbOFw, BJXTRQZOY, lC0gFL58m과 같이 임의의 이름을 가진 XNUMX개의 모듈에는 난독화가 해제된 PowerShell 스크립트를 실행하는 코드가 포함되어 있습니다.

그림 3 모듈 및 형태

형태:

그림 4 난독화된 매크로

'5820.5840869546'을 null로 바꾸면(즉, 문자열에서 '5820.5840869546'을 제거하면) 난독화를 해제할 수 있습니다.

출력:

그림 5 난독화 해제된 매크로

이 출력은 처음 세 글자 'P', 'o', 'w'를 변수에 넣어 추가합니다. 따라서 PowerShell의 초기 단어가 생성되고, love() 함수에서 사용되어 페이로드를 다운로드하고 실행합니다.

그림 6 PowerShell 실행

이 PowerShell 스크립트를 실행한 후, GandCrab 페이로드인 putty.exe가 피해자 컴퓨터의 'C: \Windows\Temp' 디렉토리에 다운로드되어 실행되었습니다.

 gandcrab 페이로드 :

실행 시 모든 파일이 암호화되고 GandCrab 배경화면이 표시되었습니다. 랜섬웨어 관련 정보를 보면 해당 페이로드는 GandCrab V 5.1 랜섬웨어임이 분명합니다.

그림 7 몸값 편지

gandcrab 피해자 컴퓨터에서 바이러스 백신(AV) 프로세스를 찾아내고, 중요 파일의 암호화를 위해 SQL 데이터베이스 서버와 같은 실행 중인 다른 프로세스를 종료하려고 시도합니다. GandCrab은 Salsa20 암호화 알고리즘을 사용하여 모든 파일을 암호화하고, 이 Salsa20 키는 RSA-2048로 암호화되어 데이터 다음 파일에 추가됩니다. 개인 키 없이는 데이터를 복호화할 수 없습니다. 사용자 이름, 컴퓨터 이름, 작업 그룹, IP 주소 등 사용자와 관련된 모든 데이터를 수집하는 것으로 관찰되었습니다. 이 데이터는 RC4 암호화 알고리즘으로 암호화되어 C&C 서버로 전송됩니다.

GandCrab v5 랜섬웨어는 작업 스케줄러 ALPC 취약점을 이용해 감염된 컴퓨터에서 시스템 권한을 얻었습니다.

암호화 후 700달러 상당의 대시/비트코인을 요구하며, 채굴 수수료/커미션으로 10%가 추가됩니다. 과거에는 피해자가 몸값을 전액 지불하지 못할 경우, 파일 복호화 비용을 할인해 주겠다고 제안했습니다.

그림 8 GandCrab 랜섬웨어 페이지

결국 GandCrab은 논의된 바와 같이 특정 URL 형성 알고리즘을 갖는 손상된 도메인 수에 연결을 시도하는 것으로 관찰됩니다. 이전에. 이 동작은 다음과 유사합니다. 이모텟 캠페인.

몇 시간 후, 같은 도메인에서 음란물 피싱 콘텐츠가 제공되기 시작했습니다.

침해 지표:

Doc File (Urgent notice.doc): 64F3F3CC1E121B295DA1FF74CC180473

Exe File (Putty.exe): 5B1B6AF59E29D9A2AA120277CAB14D0C

주의 사항 :

  • 알 수 없는 출처의 이메일은 열지 마세요.
  • 신뢰할 수 없는 출처에서 받은 첨부 파일을 다운로드하지 마세요.
  • 메일에 언급된 URL을 클릭하기 전에 발신자의 이메일 ID를 확인하세요.
  • 기본적으로 매크로/편집 모드를 활성화하지 마세요.

사용자 여러분께 최신 Microsoft 업데이트 패키지를 적용하고 바이러스 백신을 최신 상태로 유지할 것을 권장합니다. 이메일 보호가 활성화되어 있습니다.

 주제별 전문가

Jayesh Kulkarni, Amit Gadhave | Quick Heal 보안 연구소

 이전 포스트모바일 기기에 대한 위협 증가
다음 포스트  소셜 네트워크 계정은 어떻게 악의적인 목적으로 사용되나요?
바장 마네

바장 마네 소개

바장 메인(Bajrang Mane)은 퀵 힐 시큐리티 랩스(Quick Heal Security Labs)에서 위협 분석, 사고 대응 및 자동화 팀을 이끌고 있습니다. IT 보안 업계에서 13년간 근무한 경험을 바탕으로...

Bajrang Mane의 기사 »

관련 게시물

  • 공개적으로 공유되는 SMB2 연결을 통한 랜섬웨어 공격 및 Seqrite를 통한 보호 유지

    2025 년 3 월 11 일
  • 공격자가 BitLocker를 악용하는 방법: 합법적인 도구를 랜섬웨어 무기로 전환

    2025 년 3 월 11 일
  • 노출된 SMB: 'WantToCry' 랜섬웨어 공격 뒤에 숨겨진 위험

    2025 년 1 월 31 일
추천 작가
  • 시크라이트
    시크라이트

    Seqrite는 선도적인 기업용 사이버 보안 솔루션 제공업체입니다.

    더 읽기 ..
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    더 읽기 ..
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    더 읽기 ..
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    더 읽기 ..
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (336) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (50) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) 데이터 프라이버시 (15) 데이터 보호 (32) 데이터 보안 (17) DLP (50) DPDP (14) 디피디파 (16) 암호화 (16) 엔드 포인트 보안 (110) 엔터프라이즈 보안 (18) 공적 (13) GDPR (13) 악성 코드 (76) 악성 코드 분석 (13) 악성 코드 공격 (23) 맬웨어 공격 (12) MDM (27) Microsoft (15) 네트워크 보안 (25) 패치 관리 (12) 피싱 (30) 랜섬 (69) 중매 공격 (30) ransomware 공격 (30) 중매 보호 (14) 시크라이트 (41) Seqrite 암호화 (27) 시크라이트 EPS (33) Seqrite 서비스 (16) 그래프 기반 사이버 위협 인텔리전스 (14) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
정보 기술, 네트워크 및 사이버 보안 관련 블로그 | Seqrite

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 보기

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • 엔드 포인트 보호
  • 엔드 포인트 탐지 및 대응
  • 모바일 장치 관리
  • BYOD
  • 확장 된 탐지 및 대응
  • 제로 트러스트 네트워크 액세스
  • 데이터 개인 정보
  • 온프레미스
  • 엔드 포인트 보호
  • 엔드 포인트 탐지 및 대응
  • 데이터 개인 정보
  • 플랫폼
  • 악성코드 분석 플랫폼
  • 마이크로 비즈니스
  • SOHO 토탈 에디션
  • 서비스
  • 위협 인텔
  • 디지털 위험 보호 서비스(DRPS)
  • 랜섬웨어 복구 서비스(RRaaS)
  • DPDP 준수
  • 관리되는 탐지 및 대응
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 데이터 개인 정보 보호 이해
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
문의하기
  • 등록 사무소
  • 가장 가까운 사무실
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
브랜드 소개
  • Seqrite 소개
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관