• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • 솔루션
    • BFSI
    • 교육
    • Government
    • 의료
    • ITeS
    • 제조업
  • 회사
    • 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • DPDP 대화
    • 개인 정보 보호 시간
정보 기술, 네트워크 및 사이버 보안 관련 블로그 | Seqrite 블로그
영업팀에 문의
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • 솔루션
    • BFSI
    • 교육
    • Government
    • 의료
    • ITeS
    • 제조업
  • 회사
    • 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  랜섬  / Ghost Locker 2.0: GhostSec이 밝힌 랜섬웨어 서비스형(RaaS)의 진화하는 위협
Ghost Locker 2.0: GhostSec이 밝힌 랜섬웨어 서비스형(RaaS)의 진화하는 위협
18 4월 2024

Ghost Locker 2.0: GhostSec이 밝힌 랜섬웨어 서비스형(RaaS)의 진화하는 위협

Written by 루마나 시디키
루마나 시디키
랜섬

Ghost Locker는 GhostSec[해커 그룹]이 개발한 서비스형 랜섬웨어(RAAS)입니다. GhostSec은 2023년 2023월 GhostLocker 프레임워크를 출시했습니다. XNUMX년 XNUMX월 Stormous 랜섬웨어 그룹과의 성공적인 협력 이후, GhostLocker 랜섬웨어 운영자들은 제휴사들에게 다양한 옵션을 제공하고 있습니다.

Ghost Locker 2.0은 새로운 변종입니다. 랜섬 피해자의 파일을 유출 및 암호화한 후 파일 잠금 해제에 필요한 복호화 키에 대한 몸값을 요구하는 악성 프로그램입니다. 브라질, 인도, 중국, 남아프리카공화국, 이집트, 터키 등 여러 국가에 영향을 미치는 것으로 확인되었습니다.

기술적 분석 :

Seqrite 위협 탐지 과정에서 Ghost Locker 랜섬웨어의 두 가지 변종을 발견했습니다. Ghost Locker 버전 1.0은 파이썬 기반 스크립트로 작성되었고, 2.0은 Go 언어로 작성되었습니다.

변형 1 :

이 변종은 처음 실행할 때 Windows 시작 폴더를 얻고 그 폴더에 자기 자신을 복사하여 지속성을 확립합니다.

그림 1: 지속성 생성

그런 다음 암호화 과정에서 활용하기 위해 피해자의 컴퓨터에 장착된 드라이브 목록을 얻습니다.

그림 2: 드라이버 목록 얻기

또한 32바이트의 무작위 문자열을 생성하여 랜섬웨어 JSON 파일의 ID로 사용합니다. 위협 행위자는 이 ID를 제어판에서 감염된 컴퓨터를 식별하는 데 사용합니다.

그림 3: ID 생성

랜섬웨어는 URL “hxxp[://]2[.]41[.]216[.]183[/]incrementLaunch”를 통해 위협 행위자의 C31 서버에 연결을 설정하여 위협 행위자에게 [Ghost Locker의 제어판] 목록에 피해자 컴퓨터가 하나 더 있다는 사실을 알립니다.

그림 4: C2 연결

이 Ghost Locker 변종은 Fernet 대칭 암호화 알고리즘을 사용하여 비밀 키를 생성합니다. 생성된 비밀 키는 JSON 파일을 통해 공격자에게 전송되어 파일 암호화에 사용됩니다.

그림 5: 비밀 키 생성

그 후, 랜섬웨어는 암호화 상태를 포함한 구성 매개변수에서 피해자의 IP 주소, 암호화 ID, 감염 날짜 및 기타 정보를 생성하고 몸값과 피해자 식별자 문자열을 수집합니다.

랜섬웨어는 피해자의 컴퓨터에 JSON 파일을 생성하고 위의 세부 정보를 저장합니다.

그림 6: JSON 파일 생성

생성된 JSON 파일은 URL "hxxp[://]2[.]41[.]216[.]183[/]addInfection"을 통해 C31 서버로 전송되어 해당 C2 패널에 피해자 컴퓨터를 등록합니다.

그림 7: C2 패널에 감염된 컴퓨터 등록

이 변종은 감염된 시스템에 관리자 권한이 있는지 확인합니다. 권한이 없는 경우, 파일 시스템에 접근하는 데 사용되는 takeown 유틸리티를 통해 읽기 및 삭제 등의 작업을 수행합니다.

그림 8: takeown을 통해 소유권 획득

아래 그림 9에서 보듯이 “C:\Windows” 폴더, “new-mains.exe” 및 “.귀신" 암호화 과정 중에 확장자 파일을 삭제합니다.

 

그림 9: 파일 및 폴더 건너뛰기

이 랜섬웨어는 AES 암호화 알고리즘과 256비트 키 길이를 사용합니다. 메모리에 저장된 파일을 암호화하고, 암호화된 파일의 복사본을 디스크에 ".ghost" 확장자로 생성한 후 원본 파일을 삭제합니다.

그림 10: 암호화 프로세스

암호화 프로세스가 완료되면 랜섬웨어는 내장된 랜섬 노트를 "라는 HTML 파일에 저장합니다.랜섬노트.html피해자의 데스크탑에 "를 설치하고 Windows '시작' 명령으로 실행합니다.

그림 11: 랜섬웨어 참고 사항

변형 2 : 

이 Ghost Locker 변종은 대부분 Golang 기반입니다. 랜섬웨어 기능의 대부분은 변종 1과 동일합니다.

두 Ghost Locker 버전의 차이점은 다음과 같습니다.

  1. C2 서버가 변경되었습니다. 변형 41의 hxxp:[//]216[.]183.31[.]7[/](그림 2) C1 서버에서 변형 94의 hxxp[://]103[.]91[.]246[.]2[/] C2 서버로 변경되었습니다.
  1. 실행: 변종 1은 C2 서버와의 연결이 성공하지 않아도 실행됩니다. 그러나 변종 2는 피해자의 컴퓨터가 C2 서버와의 연결을 성공적으로 설정한 경우에만 완전히 실행됩니다.
  1. JSON 파일의 사용자 이름: 사용자 이름은 제로 변형 1과 고스트섹 메모리에 생성된 JSON 파일의 변형 2에서 다른 제휴사가 이 랜섬웨어 빌더를 통해 다른 구성으로 이 랜섬웨어 바이너리를 생성한 것으로 보입니다.
  1. 침출: 그림 13에서 볼 수 있듯이, 변종 2는 탐지를 피하기 위해 위협 행위자가 정의한 서비스와 프로세스를 파괴합니다. 암호화 및 침출을 위한 위협 행위자가 정의한 대상 파일은 .doc, .docx, .xls 및 .xlsx입니다.
  1. 파일 건너뛰기: 그림 9에서 언급했듯이 변형 1은 "new-mains.exe암호화 과정 중에 ” 파일을 건너뛰기 목록에 추가했지만 변형 2는 그렇지 않았습니다.

그림 1과 3에서 언급했듯이, 이 Ghost Locker 변종은 지속성을 확립하기 위해 Windows 시작 폴더에 자체를 복사하고 JSON 파일의 ID에 대한 32바이트의 난수 문자열을 생성합니다.

감염된 컴퓨터가 C2 패널에 등록되면 랜섬웨어 샘플은 피해자의 컴퓨터에서 정의된 프로세스 목록이나 서비스(랜섬웨어 샘플을 구축하는 동안 위협 행위자가 정의한 목록)를 종료하려고 합니다.

그림 12: TA에서 정의한 서비스 및 프로세스를 종료하는 기능

공격자가 정의한 파일 확장자 목록을 사용하여 피해자의 컴퓨터에서 대상 파일을 찾습니다. 암호화 루틴이 시작되기 전에 그림 2과 같이 HTTP POST 방식을 사용하여 URL을 통해 대상 파일을 C13 서버에 업로드합니다. 이 변종에서 공격자는 .doc, .docx, .xls, .xlsx 확장자를 가진 파일을 추출하고 암호화했습니다.

그림 13: TA가 지정한 파일을 C2 서버로 추출

IOC:

C30A14B595FA334084CD32FA60B3C827

8AD67A1B7A5F2428C93F7A13A398E39C

hxxp[:]//94[.]103[.]91.246[/]증가시작

hxxp[://]41[.]216[.]183[.]31[/]증가시작

hxxp[:]//94[.]103[.]91.246[/]감염 추가

hxxp[://]41[.]216[.]183[.]31[/]감염 추가

감지:

랜섬.고스트락.S32894932

야라 규칙: 

"pe"를 가져오다

규칙 Ghost_locker

{

문자열:

//$s2={06 6F ?? 00 00 0A 28 ?? 00 00 0A 28 ?? 00 00 0A 28 ?? 00 00 06 26}

$s1={3C 74 69 74 6C 65 3E 47 68 6F 73 74 4C 6F 63 6B 65 72 20 4E 6F 74 65 3C 2F 74 69 74 6C 65 3E}

$s2={68 74 74 70 3A 2F 2F ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 2F 61 64 64 49 6E 66 65 63 74 69 6F 6E}

$s3={68 74 74 70 3A 2F 2F ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 2F 69 6E 63 72 65 6D 65 6E 74 4C 61 75 6E 63 68}

$s4={3C 61 20 68 72 65 66 3D 22 68 74 74 70 3A 2F 2F ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 2F 76 69 63 74 69 6D 63 68 61 74 3F 69 64 3D 5B 45 4E 43 52 59 50 54 49 4F 4E 49 44 5D 22 3E 43 6C 69 63 6B 20 6D 65 3C 2F 61 3E}

$s5={2E 67 68 6F 73 74}

상태: 모두} 

MITRE 공격 TTP: 

술책 기술/절차
실행 T1059.003 : 명령 및 스크립팅 인터프리터: Windows 명령 셸

 

발견 T1007 : 시스템 서비스 검색
T1082 : 시스템 정보 검색
T1083 : 파일 및 디렉토리 검색
명령 및 제어 T1071 : 애플리케이션 계층 프로토콜
여과 T1041 : C2 채널을 통한 유출

 

영향 T1486 : 영향력을 위해 암호화된 데이터
T1489 : 서비스 중지
T1490 : 시스템 복구 억제

결론 :

Ghost Locker는 Python 스크립트에서 Go 언어로 전환된 서비스형 랜섬웨어(RAAS)입니다. 데이터를 유출하고 파일을 암호화합니다. 탐지를 피하기 위해 공격자가 정의한 서비스나 프로세스를 삭제하고 암호화 후 자체 삭제 메커니즘을 사용합니다.

저자:

마노즈 쿠마르 닐라메감

공저자:

루마나 시디키

 

 

 이전 포스트코요테를 폭로하다: 사이버 뱅킹에 혁명을 일으키는 차세대 뱅킹 트로이 목마
다음 포스트  고급 엔드포인트 보안 솔루션을 정의하는 12가지 필수 기능
루마나 시디키

루마나 시디키 소개

루마나 시디키는 Quick Heal Security Labs에서 수석 보안 연구원으로 근무하고 있습니다. 그녀는 악성코드 분석, 리버스 엔지니어링, 그리고...

Rumana Siddiqui의 기사 »

관련 게시물

  • 공개적으로 공유되는 SMB2 연결을 통한 랜섬웨어 공격 및 보호 방법 Seqrite

    2025 년 3 월 11 일
  • 공격자가 BitLocker를 악용하는 방법: 합법적인 도구를 랜섬웨어 무기로 전환

    2025 년 3 월 11 일
  • 노출된 SMB: 'WantToCry' 랜섬웨어 공격 뒤에 숨겨진 위험

    2025 년 1 월 31 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (337) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (15) 데이터 보호 (32) 데이터 보안 (17) DLP (50) DPDP (14) 디피디파 (16) 암호화 (16) 엔드 포인트 보안 (110) 엔터프라이즈 보안 (18) 공적 (13) GDPR (13) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (13) 네트워크 보안 (25) 패치 관리 (12) 피싱 (30) 랜섬 (69) 중매 공격 (30) ransomware 공격 (30) 중매 보호 (14) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 그래프 기반 사이버 위협 인텔리전스 (16) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
정보 기술, 네트워크 및 사이버 보안 관련 블로그 | Seqrite

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
문의하기
  • 등록 사무소
  • 가장 가까운 사무실
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
브랜드 소개
  • 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관