[º¸¾È´º½º ¹®Á¤ÈÄ ±âÀÚ] º¸¾È ¼ÒÇÁÆ®¿þ¾îµµ ¼ÒÇÁÆ®¿þ¾î´Ù. Ãë¾àÁ¡À̶ó´Â °Ô ÀÖ°í, ±×°ÍÀ» ÀͽºÇ÷ÎÀÕ ÇÏ´Â ¹æ¹ýµéÀÌ ÀÖÀ¸¸ç, µû¶ó¼ °ø°ÝÀÇ Åë·Î°¡ µÇ±âµµ ÇÑ´Ù. º¸È£¸¦ ÇØ¾ß ÇÒ °ÍÀÌ ¿ÀÈ÷·Á °ø°ÝÀÚµéÀ» ¾È³»Çϴ â±¸ÀÇ ¿ªÇÒÀ» ÇÏ´Â °ÍÀε¥, ÃÖ±Ù º¸¾È ¾÷ü Æ®·¼¸¯½º(Trellix)°¡ ÀÌ·¯ÇÑ »ç·Ê¸¦ ¹ß°ßÇØ ¾Ë·È´Ù. °ø°ÝÀÚµéÀº ¾îº£½ºÆ®(Avast)ÀÇ ¿À·¡µÈ µå¶óÀ̹ö¸¦ ¾Ç¿ëÇÔÀ¸·Î½á ÇÇÇØÀÚµéÀ» ³ó¶ôÇÏ°í ÀÖ¾ú´Ù°í ÇÑ´Ù.
[À̹ÌÁö = gettyimagesbank]
¹®Á¦ÀÇ Á߽ɿ¡ ÀÖ´Â °Ç ¾îº£½ºÆ® ¾ÈƼ·çƮŶ(Avast Anti-Rootkit)À̶ó´Â µå¶óÀ̹ö·Î, º¸Åë aswArPot.sys¶ó´Â ÆÄÀÏ ÇüÅ·ΠÁ¸ÀçÇÑ´Ù. ÀÌ´Â ÇÕ¹ýÀûÀÌ°í Á¤»óÀûÀÎ º¸¾È µµ±¸ÀÌÁö¸¸ À̹ø °ø°Ý¿¡¼´Â ¿ÀÈ÷·Á °ø°ÝÀÚµéÀ» À§ÇÑ µµ±¸°¡ µÆ´Ù°í ÇÑ´Ù. ÀÌ º¸¾È µµ±¸´Â »ç¿ëÀÚÀÇ ½Ã½ºÅÛ ±í¼÷ÇÑ °÷¿¡±îÁö Á¢±ÙÇÒ ¼ö ÀÖ´Â ±ÇÇÑÀ» °¡Áö°í ÀÖ¾ú±â ¶§¹®¿¡ °ø°ÝÀÚµé ¿ª½Ã ³ôÀº ±ÇÇÑÀ» Èֵθ¦ ¼ö ÀÖ°Ô µÇ¾ú´Ù°í Æ®·¼¸¯½º´Â °æ°íÇß´Ù. ¡°°á±¹ ¸ðµç º¸¾È ÇÁ·Î¼¼½º¸¦ Á¾·á½ÃÅ°°í ÇÇÇØÀÚÀÇ ½Ã½ºÅÛÀ» Àå¾ÇÇÏ´Â µ¥¿¡±îÁö °ø°ÝÀÚµéÀº ¼º°øÇß½À´Ï´Ù.¡±
°¨¿°ÀÇ ½ÃÀÛ°ú °úÁ¤
¸ÕÀú °ø°ÝÀÚµéÀº µå·ÎÆÛ ¸Ö¿þ¾î¸¦ »ç¿ëÇÑ´Ù. ÀÌ ¸Ö¿þ¾î´Â kill-floor.exe¶ó´Â ÆÄÀϸíÀ» °¡Áö°í ÀÖÀ¸¸ç, ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ¿¡ ħÅõÇÑ ÈÄ aswArPot.sys¸¦ ¼³Ä¡ÇÑ´Ù. ¡°ÀÌ µå¶óÀ̹ö´Â ntfs.binÀ̶ó´Â À̸§À¸·Î ÀúÀåµË´Ï´Ù. ÀúÀåµÇ´Â Æú´õ´Â C:\Users\Default\AppData\Local\Microsoft\WindowsÀÌ°í¿ä.¡±
¿©±â±îÁö °ø°ÝÀ» ÁøÇàÇÑ ÈÄ, Áï µå¶óÀ̹ö°¡ ¼³Ä¡µÈ ÈÄ kill-floor.exe´Â sc.exe¶ó´Â ½ÇÇàÆÄÀÏÀ» »ç¿ëÇØ aswArPot.sys¶ó´Â À̸§ÀÇ ¼ºñ½º¸¦ ÀÓÀÇ·Î »ý¼ºÇÏ°í, ¿©±â¿¡ ¹æ±Ý ¼³Ä¡ÇÑ µå¶óÀ̹ö¸¦ µî·ÏÇÑ´Ù. ¡°±×·¸°Ô µÇ¸é µå¶óÀ̹ö°¡ ¼³Ä¡ ¹× ½ÇÇàµÇ°í, kill-floor.exe´Â Ä¿³Î ¼öÁØÀÇ Á¢±Ù ±ÇÇÑÀ» °¡Á®°¡°Ô µË´Ï´Ù. °Å±â¼ºÎÅÍ´Â ÁÖ¿ä º¸¾È °ü·Ã ÇÁ·Î¼¼½ºµéÀ» Á¾·á½Ãų ¼ö ÀÖ°Ô µË´Ï´Ù.¡±
ÀÌ °ø°Ý¿¡¼ ÁÖ¿ä Ç¥ÀûÀÌ µÇ´Â º¸¾È °ü·Ã ÇÁ·Î¼¼½ºµéÀº ½ÃÀå¿¡¼ ³Î¸® ¾Ë·ÁÁø ¹é½Å ¹× EDR ¼Ö·ç¼Ç°ú °ü·ÃµÇ¾î ÀÖ´Ù. ¡°¸Ö¿þ¾î ³»¿¡´Â Á¾·á½ÃÄÑ¾ß ÇÒ º¸¾È ÇÁ·Î¼¼½ºµéÀÇ À̸§ÀÌ ÃÑ 142°³ ÇϵåÄÚµù µÇ¾î ÀÖ½À´Ï´Ù.¡± Æ®·¼¸¯½ºÀÇ ºí·Î±×¿¡ ÀÖ´Â ³»¿ë¿¡ µû¸£¸é ÀÌ 142°³ ÇÁ·Î¼¼½º´Â ´ÙÀ½°ú °°´Ù.
1) ERAAgent.exe
2) efwd.exe
3) SophosSafestore64.exe
4) PEFService.exe
5) mfefw.exe
6) mfemms.exe
7) mfewc.exe
8) McDiReg.exe
9) ProtectedModuleHost.exe
10) msmpeng.exe
11) ssdvagent.exe
12) avp.exe
13) swc_service.exe
14) bccavsvc.exe
15) psuaservice.exe
16) TmCCSF.exe
17) coreserviceshell.exe
18) repux.exe
19) vapm.exe
20) cylancesvc.exe
21) avpsus.exe
22) sbamtray.exe
23) sophoslivequeryservice.exe
24) epwd.exe
25) sophosmtrextension.exe
26) sophoscleanup.exe
27) iptray.exe
28) sentinelservicehost.exe
29) endpointbasecamp.exe
30) macompatsvc.exe
31) sepWscSvc64.exe
32) epab_svc.exe
33) mcsagent.exe
34) sophosfilescanner.exe
35) aswtoolssvc.exe
36) mfemactl.exe
37) avpsus.exe
38) avpul.exe
39) mcupdatemgr.exe
40) McAWFwk.exe
41) mfewch.exe
42) mfevtps.exe
43) McCSPServiceHost.exe
44) McPvTray.exe
45) MMSSHOST.exe
46) sophosul.exe
47) avastul.exe
48) paul.exe
49) bcc.exe
50) psuamain.exe
51) tesvc.exe
52) coreframeworkhost.exe
53) RepUtils.exe
54) updateui.exe
55) cptrayui.exe
56) savservice.exe
57) SBAMSvc.exe
58) sophossafestore.exe
59) epam_svc.exe
60) sdcservice.exe
61) hostedagent.exe
62) idafserverhostservice.exe
63) sentinelhelperservice.exe
64) cetasvc.exe
65) macmnsvc.exe
66) sepagent.exe
67) responseservice.exe
68) mbcloudea.exe
69) SopohsCleanM64.exe
70) easervicemonitor.exe
71) mfeann.exe
72) SophosNtqService.exe
73) ekrn.exe
74) MsMpEng.exe
75) QcShm.exe
76) mfeatp.exe
77) mfehcs.exe
78) mcshield.exe
79) Launch.exe
80) McInstruTrack.exe
81) MfeAVSvc.exe
82) avastsvc.exe
83) ntrtscan.exe
84) svcgenerichost.exe
85) psanhost.exe
86) swi_service.exe
87) clientmanager.exe
88) repmgr.exe
89) tmilsten.exe
90) cptraylogic.exe
91) savapi.exe
92) vstskmgr.exe
93) wrsa.exe
94) efrservice.exe
95) scanhost.exe
96) sophosfimservice.exe
97) hostedagent.exe
98) SentinelAgentWorker.exe
99) SentinelUI.exe
100) cloudendpointservice.exe
101) logwriter.exe
102) dsa-connect.exe
103) mbamservice.exe
104) smcgui.exe
105) endpointagenttray.exe
106) mctray.exe
107) SophosHealth.exe
108) eguiProxy.exe
109) agentsvc.exe
110) ModuleCoreService.exe
111) mfeesp.exe
112) mfeensppl
113) mfetp.exe
114) delegate.exe
115) McUlCnt.exe
116) alsvc.exe
117) notifier.exe
118) sspservice.exe
119) pccntmon.exe
120) swi_fc.exe
121) ccsvhost.exe
122) remediationservice.exe
123) tmcpmadapter.exe
124) cpda.exe
125) savadminservice.exe
126) ViperNis.exe
127) ds_monitor.exe
128) dsa.exe
129) sbpimsvc.exe
130) sophosoquery.exe
131) hmpalert.exe
132) sentinelagent.exe
133) sophos_ui.exe
134) klnagent.exe
135) sentinelstaticenginescanner.exe
136) wscommunicator.exe
137) masvc.exe
138) sfc.exe
139) fsagentservice.exe
140) mcsclient.exe
141) sophosfs.exe
142) avwrapper.exe
¸Ö¿þ¾î´Â ½Ã½ºÅÛ¿¡¼ ½ÇÇàµÇ°í ÀÖ´Â ¸ðµç ÇÁ·Î¼¼½ºÀÇ ½º³À¼¦À» Âï¾î ÀúÀåÇϴµ¥, ÀÌ °úÁ¤À» ¹«ÇÑÈ÷ ¹Ýº¹ÇÑ´Ù. ±×·¯¸é¼ °¢ ÇÁ·Î¼¼½ºÀÇ À̸§À» Ãʱâ Á¤ÀÇµÈ ÇϵåÄÚµù µÈ À̸§°ú ºñ±³ÇÑ´Ù. À̸§ÀÌ ÀÏÄ¡Çϸé Á¾·á½ÃÅ°±â À§Çؼ´Ù. ¡°º¸¾È ¼ÒÇÁÆ®¿þ¾î´Â º¸¾ÈÀÇ Á¦ ±â´ÉÀ» ´Ù Çϱâ À§ÇØ ¾î¿ ¼ö ¾øÀÌ ³ôÀº ±ÇÇÑÀ» °¡Á®°¡°Ô µË´Ï´Ù. ³ôÀº ±ÇÇÑÀÌ Àֱ⠶§¹®¿¡ ½Ã½ºÅÛÀÇ ¸ðµç ºÎºÐÀ» ¸·À» ¼ö ÀÖÁö¸¸, ¹Ý´ë·Î ³ôÀº ±ÇÇÑÀÌ Àֱ⠶§¹®¿¡ ¾Ç¿ëµÇ¸é °ø°ÝÀÚ¿¡°Ô ³ôÀº ±ÇÇÑÀ» ÁÖ°Ô µË´Ï´Ù. ¾ç³¯ÀÇ °Ë °°Àº Á¸ÀçÁÒ. ±×·± ÀÏÀÌ À̹ø »ç°ÇÀ» ÅëÇØ È®½ÇÈ÷ µå·¯³ °Ì´Ï´Ù.¡±
µå¶óÀ̹ö¸¦ ÅëÇÑ °ø°ÝÀ» ¹æ¾îÇÏ·Á¸é
À̹ø »çÅÂÀÇ Á߽ɿ¡ ÀÖ´Â ¾ÈƼ·çƮŶ µå¶óÀ̹ö´Â Á¤»óÀûÀÎ º¸¾È ÀåÄ¡À̱ä ÇÏÁö¸¸ ¿À·¡µÇ¾î Áö¿ø ±â°£ÀÌ ³¡³ °ÍÀ̱⵵ ÇÏ´Ù. °ø°ÝÀÚµéÀº ´õ ÀÌ»ó Áö¿ø ¹× °ü¸®µÇÁö ¾Ê´Â, ±×·¡¼ Ãë¾àÇÑ µå¶óÀ̹ö¸¦ ÀڽŵéÀÇ ¸ñÀû¿¡ ¸Â°Ô È°¿ëÇÑ °ÍÀ¸·Î, ¾îº£½ºÆ® Æí¿¡¼ À߸øÇÑ °ÍÀº ¾Æ´Ï´Ù. ¡°¿ÀÈ÷·Á °¢ ±â¾÷µéÀÌ Æ¯Á¤ Ãë¾à µå¶óÀ̹ö¸¦ °íÀ¯ÇÑ ¼¸í ¶Ç´Â Çؽø¦ ±â¹ÝÀ¸·Î ½Äº°ÇÏ°í Â÷´ÜÇÏ´Â ±ÔÄ¢À» ¸¸µé¾î Àû¿ëÇØ¾ß ÇÕ´Ï´Ù. Á¤»óÀûÀÎ µå¶óÀ̹ö¶óµµ, ¿À·¡µÈ °ÍÀ̶ó¸é ¾Æ´Ò ¼ö ÀÖ´Ù´Â °É ÀÎÁöÇÏ°í ÀÖ¾î¾ß ÇÕ´Ï´Ù.¡±
À̸¦ À§ÇØ Æ®·¼¸¯½º´Â ´ÙÀ½(https://www.trellix.com/assets/instructions/byovd-expert-rule.pdf)°ú °°Àº ±ÔÄ¢À» Á¦¾ÈÇÏ°í ÀÖ´Ù. º¸¾È ´ã´çÀÚµéÀ̶ó¸é ÇÑ ¹øÂë Âü°íÇغ¼ ¸¸ÇÏ´Ù.
3ÁÙ ¿ä¾à
1. À¯¸í º¸¾È µµ±¸¸¦ ¾Ç¿ëÇÑ °ø°Ý Ä·ÆäÀÎÀÌ Àû¹ßµÊ.
2. ¹®Á¦´Â ±× À¯¸í º¸¾È µµ±¸°¡ ³Ê¹«³ª ¿À·¡µÇ¾î Áö¿øµµ ³¡³ª°í Ãë¾àÇß´Ù´Â °ÍÀ̾úÀ½.
3. Á¤»óÀûÀÌ°í ½Å·ÚÇÒ ¸¸ÇÑ °ÍÀÌ´õ¶óµµ ¿À·¡µÈ °ÍÀÌ¸é ¾Æ´Ò¼ö ÀÖ´Ù´Â °É ÀÎÁöÇØ¾ß ÇÔ.
[±¹Á¦ºÎ ¹®Á¤ÈÄ ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>