Home > Àüü±â»ç

¸Å±×´Ïº£¸£ ·£¼¶¿þ¾îÀÇ ÀçÈ®»ê, ¿§Áö ¹× Å©·Ò ºê¶ó¿ìÀú¿¡¼­ .msi ÆÄÀÏ·Î À¯Æ÷

ÀÔ·Â : 2023-02-22 17:54
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
½Ã½ºÅÛ Àç½ÃÀÛ ¶§¸¶´Ù »õ·Î¿î ¸Å±×´Ïº£¸£ ´Ù¿î·Îµå, ¾ÏȣȭÇØ ´õ Å« ÇÇÇØ ¹ß»ý

[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ¼ö¸¹Àº ·£¼¶¿þ¾î Áß Æ¯È÷ ¸Å±×´Ïº£¸£(Magniber) ·£¼¶¿þ¾î´Â ²ÙÁØÈ÷ ³ôÀº À¯Æ÷°Ç¼ö°¡ ³ªÅ¸³ª°í ÀÖ´Â °ÍÀ¸·Î ºÐ¼®µÇ°í ÀÖ´Ù. ¸Å±×´Ïº£¸£ ·£¼¶¿þ¾î´Â ÃÖ±Ù ¸î ³â°£ IE(Internet Explorer) Ãë¾àÁ¡À» ÅëÇØ À¯Æ÷µÆÁö¸¸, IEÀÇ Áö¿ø Á¾·á½Ã±â¸¦ ±âÁ¡À¸·Î IE Ãë¾àÁ¡ À¯Æ÷¸¦ Áß´ÜÇß´Ù. ±× ÀÌÈÄ ¸Å±×´Ïº£¸£ ·£¼¶¿þ¾î´Â ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¿§Áö(Edge), ±¸±Û Å©·Ò(Chrome) ºê¶ó¿ìÀú¿¡¼­ À©µµ(Windows) ¼³Ä¡ ÆÐÅ°Áö ÆÄÀÏ(.msi)·Î À¯Æ÷µÇ°í ÀÖ´Ù.

¡ãmsiexec.exe·Î µ¿À۵Ǵ ÀÎÁ§ÅÍ ÄÚµå(Á¤»ó ÇÁ·Î¼¼½º¿¡ ·£¼¶¿þ¾î ÀÎÁ§¼Ç)[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


¾È·¦ ASEC ºÐ¼®ÆÀ¿¡ µû¸£¸é, ÃÖ±Ù ¸Å±×´Ïº£¸£ ·£¼¶¿þ¾î¿¡ °¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ Àç°¨¿°µÆ´Ù´Â ÇÇÇØ »ç·Ê°¡ º¸°íµÇ°í ÀÖ´Ù. ÀÌ ·£¼¶¿þ¾î¸¦ ºÐ¼®ÇÑ °á°ú, ½Ã½ºÅÛÀÌ Àç½ÃÀÛµÉ ¶§¸¶´Ù »õ·Î¿î ¸Å±×´Ïº£¸£¸¦ ´Ù¿î·Îµå, ¾Ïȣȭ°¡ µÇµµ·Ï Á¦ÀÛÇØ ´õ Å« ÇÇÇظ¦ ¹ß»ý½ÃÅ°°í ÀÖ´Ù.

MSI ÆÄÀÏÀ» ½ÇÇàÇßÀ» ¶§ msiexec.exe¿¡¼­ µ¿À۵Ǵ ÀÎÁ§ÅÍ Äڵ带 º¸¸é, »ç¿ëÀÚ ÇÁ·Î¼¼½º ¸®½ºÆ®¿¡ ¹Ýº¹¹®(do-while)À» ÅëÇØ Â÷·Ê´ë·Î Magniber ·£¼¶¿þ¾î ÆäÀ̷ε带 ÁÖÀÔÇÑ´Ù. ´ÙÀ½À¸·Î, Inject_Magniber ÇÔ¼ö ÄÚµå·Î ±×¸²¿¡ º¸ÀÌ´Â API¸¦ ÅëÇØ »ç¿ëÀÚ ÇÁ·Î¼¼½º¿¡ ·£¼¶¿þ¾î¸¦ ÁÖÀÔÇÏ°Ô µÈ´Ù. ±× ÀÌÈÄ Á¤»ó ÇÁ·Î¼¼½º¿¡ ÁÖÀÔµÈ Magniber Ransomware ÄÚµå·Î ·£´ý ÇÔ¼ö(Func_Random)¸¦ ÀÌ¿ëÇØ ·£´ý °ªÀ» ¹ß»ý½ÃŲ´Ù.

¡ãInject_Magniber ÇÔ¼ö ¹× Á¤»óÇÁ·Î¼¼½º¿¡ ÁÖÀÔµÈ Magniber Ransomware ÄÚµå[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


À̶§, Ȧ¼öÀÇ °æ¿ì Áö¼Ó¼º ÄÚµå(Persistence_RegistryEdit)°¡ ¼öÇàµÇ°í, ¦¼öÀÇ °æ¿ì´Â Àç½ÇÇàÀ» µî·ÏÇÏÁö ¾Ê°í ¾Ïȣȭ¸¦ ½ÃµµÇÑ´Ù. Àç½ÇÇà µî·ÏÀº ¾Ïȣȭ »çÀü ´Ü°è·Î Àç½ÇÇàÀ» À§ÇØ ·¹Áö½ºÆ®¸®¿¡ µî·Ï ´Ü°è¿¡¼­ Â÷´ÜµÉ °æ¿ì ¼º°øÀûÀÎ ¾Ïȣȭ¸¦ À§ÇØ Àç½ÇÇà µî·Ï Äڵ带 ½ÇÇàÇÏÁö ¾ÊÀº ³²Àº Àý¹ÝÀÇ ÇÁ·Î¼¼½º¸¦ ÀÌ¿ëÇØ ÆÄÀÏ ¾Ïȣȭ¸¦ ¼öÇàÇÑ´Ù. Persistence_RegistryEdit ÇÔ¼öÀÇ Áö¼Ó¼º ·çƾÀº ¾Æ·¡ ±×¸²¿¡¼­ È®ÀÎÇÒ ¼ö ÀÖ´Ù.

¡ãPersistence_RegistryEdit ÇÔ¼öÀÇ Áö¼Ó¼º ·çƾ(·¹Áö½ºÆ®¸®)[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


¸Å±×´Ïº£¸£ ·£¼¶¿þ¾î°¡ ·¹Áö½ºÆ®¸® RunÅ°¿¡ ´Ü¼øÈ÷ µî·ÏÇؼ­ Â÷´ÜµÇ´Â °ÍÀ» ¿ìȸÇϱâ À§ÇØ µî·ÏÇÏ´Â ·¹Áö½ºÆ®¸®´Â ´Ü°è´Â ´ÙÀ½°ú °°´Ù. ù ¹ø°·Î, ¡®HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run¡¯ Å°¿¡ Àǹ̾ø´Â .3fr ÆÄÀÏÀ» µî·ÏÇÏ°í, ÇØ´ç °æ·Î¿¡ ´õ¹Ì ÆÄÀÏÀ» »ý¼ºÇÑ´Ù. µÎ ¹ø°·Î, .3fr ÆÄÀÏÀÌ ½ÇÇàµÉ °æ¿ì °°ÀÌ ½ÇÇàµÉ ·¹Áö½ºÆ®¸®¿¡ µî·ÏµÈ´Ù. ¼¼ ¹ø°·Î, µî·ÏµÈ ·¹Áö½ºÆ®¸®¿¡ ¸Å±×´Ïº£¸£¸¦ ·£¼¶¿þ¾î¸¦ ´Ù¿î·ÎµåÇÏ´Â ¸í·É¾î¸¦ ÀúÀåÇÏ°Ô µÈ´Ù.

¡ãRunÅ°¿¡ µî·ÏÇÑ ·¹Áö½ºÆ®¸®, °°ÀÌ ½ÇÇàµÉ ·¹Áö½ºÆ®¸® µî·Ï, ¸Å±×´Ïº£¸£ Àç½ÇÇà ·¹Áö½ºÆ®¸® ¸í·É µî·Ï(À§ºÎÅÍ)[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


½Ã½ºÅÛÀ» ÀçºÎÆÃÇÏ°Ô µÇ¸é Run Å°¿¡ µî·ÏµÈ .3fr È®ÀåÀÚ¸¦ ½ÇÇàÇϸ鼭 Ãß°¡·Î µ¿ÀÛÇϵµ·Ï ÁöÁ¤µÈ ·¹Áö½ºÆ®¸®·Î ÀÎÇØ »õ·Î¿î ¸Å±×´Ïº£¸£¸¦ ´Ù¿î·Îµå ¹Þ¾Æ¿Í ´Ù½Ã ¾ÏȣȭµÈ´Ù.

¡ã¸Å±×´Ïº£¸£ ·£¼¶¿þ¾î À¯Æ÷ ÇöȲ[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


¸Å±×´Ïº£¸£ ÀÚµ¿ ¼öÁý ½Ã½ºÅÛÀ» È®ÀÎ, ºÐ¼®ÇÑ °á°ú ¸Å±×´Ïº£¸£ À¯Æ÷´Â 20ÀÏ ¿ÀÈĺÎÅÍ ÁßÁöµÈ °ÍÀ¸·Î È®ÀεÆÁö¸¸, ¾ðÁ¦ ´Ù½Ã À¯Æ÷°¡ ½ÃÀÛµÉÁö ¸ð¸¥´Ù. ¸Å±×´Ïº£¸£´Â ÃֽŠÀ©µµ ¹öÀüÀÇ Å©·Ò, ¿§Áö ºê¶ó¿ìÀú »ç¿ëÀÚ ´ë»óÀ¸·Î µµ¸ÞÀÎ ¿ÀÅ»ÀÚ¸¦ ¾Ç¿ëÇÑ Å¸ÀÌÆ÷½ºÄõÆÃ(Typosquatting) ¹æ½ÄÀ¸·Î À¯Æ÷µÇ°í ÀÖ´Ù. µû¶ó¼­, »ç¿ëÀÚ°¡ À߸ø ÀÔ·ÂÇÑ µµ¸ÞÀÎÀ¸·Î ÀÎÇØ ÀÌÀü »ç·Ê¿Í °°ÀÌ ·£¼¶¿þ¾î °¨¿°À¸·Î ¿¬°áµÉ ¼ö Àֱ⠶§¹®¿¡ °¢º°ÇÑ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)