Á¤»ó °ü¸® Åø°ú ÇÁ·Î¼¼½º È°¿ëÇÏ´Â ¡®¸®ºù ¿ÀÇÁ ´õ ·£µå¡¯ Àü·«, ŽÁö ¾î·Æ°Ô ÇØ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸Ö¿þ¾î°¡ ¡®À§Çù¡¯ÀÌ µÇ±â À§Çؼ ¹Ýµå½Ã ¡®ÃÖ÷´Ü¡¯ÀÏ ÇÊ¿ä´Â ¾ø´Ù. ÈçÇϵð ÈçÇÑ ±â´ÉÀÇ Æò¹üÇÑ ¸Ö¿þ¾î¶ó°í Çصµ ¾î¸¶¾î¸¶ÇÑ À§ÇùÀÌ µÉ ¼ö ÀÖ´Ù. ÃÖ±Ù ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ ÃßÀûÇØ¿Â ¾ÏÈ£ÈÆó ä±¼ ÄÚµåÀÎ µ¦½ºÆý(Dexphot)ÀÌ ¹Ù·Î ÀÌ·± °æ¿ì¿¡ ºÎÇÕÇÏ´Â ÁÁÀº »ç·Ê´Ù.
[À̹ÌÁö = iclickart]
µ¦½ºÆýÀÌ Ã³À½ ¹ß°ßµÈ °Ç 2018³â 10¿ùÀÌ´Ù. ±× ÈÄ·Î Áö±Ý±îÁö ¼ö¸¸ ´ëÀÇ ÄÄÇ»Å͸¦ °¨¿°½ÃÄ×´Ù. ÇÏÁö¸¸ ±× »ç½ÇÀÌ ¸Åü³ª º¸¾È ¾÷°è¿¡ Å« °ü½ÉÀ» ²øÁö ¸øÇß´Ù. ¶ÇÇÑ ´ç½Ã µ¦½ºÆýÀº 20~30ºÐ¿¡ ÇÑ ¹ø¾¿ ¹Ù²î´Â ÆÄÀϵéÀ» ¼ö¸¸ ´ëÀÇ ½Ã½ºÅÛ¿¡ ÆÛÆ®¸®°í ÀÖ¾ú°í, ±× ÀÌÀ¯°¡ ³µ¶È, ¾ÏÈ£È, ¹«ÀÛÀ§È¸¦ ÅëÇÑ Å½Áö ȸÇÇÀε¥µµ ÈÁ¦°¡ µÇ´Â ÀÏÀÌ ¾ø¾ú´Ù.
À̸¦ ºÐ¼®ÇÑ MS¿¡ ÀÇÇÏ¸é µ¦½ºÆýÀº ¡°Çö´ë ¸Ö¿þ¾îµéó·³ ¸Þ¸ð¸®¿¡¼¸¸ ÀÛµ¿Çϵµ·Ï ¼³°èµÇ¾ú´Ù¡±°í ÇÑ´Ù. ¶ÇÇÑ ¡°Á¤»ó ÇÁ·Î¼¼½ºµéÀ» ÇÏÀÌÀçÅ·ÇØ »ç¿ëÇÔÀ¸·Î½á º¸¾È ¼Ö·ç¼ÇµéÀÌ ¾Ç¼º ÇàÀ§¸¦ ŽÁöÇÏÁö ¸øÇϵµ·Ï¡± ÀÛµ¿Çϱ⵵ ÇÑ´Ù. ½Ã½ºÅÛ¿¡ ¼³Ä¡µÈ ÀÌÈÄ µ¦½ºÆýÀº ¸ð´ÏÅ͸µ ¼ºñ½º¿Í ¹Ì¸® ½ºÄÉÁÙ¸µ µÈ ÀÓ¹«ÀÇ ¸ñ·ÏÀ» È°¿ëÇØ ÇÇÇØÀÚÀÇ »èÁ¦ ½Ãµµ°¡ À־ °è¼ÓÇؼ ½º½º·Î¸¦ ¼³Ä¡ÇÑ´Ù.
µ¦½ºÆý °³¹ßÀÚ´Â Áö³ 1³â µ¿¾È µ¦½ºÆý¿¡ ¿©·¯ °¡Áö ±â´ÉÀ» ²ÙÁØÈ÷ Ãß°¡Çß´Ù°í ÇÑ´Ù. ¡°Ãß°¡µÈ ±â´ÉÀÇ ´ëºÎºÐÀº ŽÁö ±â¼úÀ» ȸÇÇÇϱâ À§ÇÑ °ÍµéÀ̾ú½À´Ï´Ù. Á¤»ó ÇÁ·Î¼¼½º¸¦ ÅëÇØ ¾Ç¼º ÇàÀ§¸¦ ½Ç½ÃÇÏ´Â Á¡ÀÌ ¹æ¾îÀÚµéÀ» °¡Àå ±«·ÓÈ÷°í ÀÖ½À´Ï´Ù. Áö¼ÓÀûÀÎ ¾÷±×·¹À̵带 ÅëÇØ µ¦½ºÆýÀº ÃÖÃÊ ¼³Ä¡¸¸ »©³õ°í ¸ðµç ÇàÀ§¸¦ Á¤»ó ÇÁ·Î¼¼½º·Î ½Ç½ÃÇÕ´Ï´Ù.¡±
±× ¿Ü¿¡µµ µ¦½ºÆýÀº ¡®ÇÁ·Î¼¼½º ÇÒ·ÎÀ®(process hollowing)¡¯À̶ó´Â ±â¼úµµ »ç¿ëÇϱ⠽ÃÀÛÇß´Ù. ÇÁ·Î¼¼½º ÇÒ·ÎÀ®À̶õ, ¸Ö¿þ¾î°¡ Á¤»ó ÇÁ·Î¼¼½º ³»¿¡ ¼û¾îÀÖ´Â °ÍÀ» ¸»ÇÑ´Ù. ÁÖ·Î svchost.exe, tracert.exe, setup.exe¿Í °°Àº ÇÁ·Î¼¼½º°¡ È°¿ëµÈ´Ù. ¡°ÀÌ·¸°Ô ¼û¾îÀÖ´Â ¸Ö¿þ¾î´Â ã¾Æ³»±â°¡ Èûµì´Ï´Ù. ±×·¡¼ ¿äÁò ¸Ö¿þ¾îµéÀÌ ÁË´Ù ÀÌ·± ÇÁ·Î¼¼½º ¼ÓÀ» ÆÄ°íµå´Â °ÍÀÌÁÒ.¡±
¶ÇÇÑ ÇÁ·Î¼¼½º ÇÒ·ÎÀ®À» ÇÏ°Ô µÇ¸é, ¡°ÆÄÀÏ·¹½º(fileless) °ø°ÝÀÌ ÀúÀý·Î ÀÌ·ïÁø´Ù´Â ÀåÁ¡µµ ÀÖ´Ù¡±°í ÇÑ´Ù. ¡°ÆÄÀÏ·¹½º °ø°ÝÀº ¾Ç¼º Äڵ尡 Çϵåµå¶óÀ̺꿡 ³²Áö ¾Ê±â ¶§¹®¿¡ ŽÁö°¡ ºÒ°¡´É¿¡ °¡±î¿ï Á¤µµ·Î ¾î·Á¿ì¸ç, Æ÷·»½ÄÀ» ÅëÇؼµµ ÀÚÃ븦 ã¾Æ³»´Â °Ô ±î´Ù·Î¿öÁý´Ï´Ù. °ø°ÝÀÚµéÀÌ ÆÄÀÏ·¹½º¸¦ ¼±È£Çϱ⠽ÃÀÛÇÑ ÀÌÀ¯°¡ ºÐ¸íÈ÷ ÀÖ½À´Ï´Ù.¡±
ÀÌ·¸°Ô °ø°Ý ´ë»óÀÌ µÇ´Â ½Ã½ºÅÛ ³»¿¡ Á¸ÀçÇÏ´Â ÇÁ·Î¼¼½º¿Í µµ±¸¸¦ ¾ÇÀÇÀûÀ¸·Î È°¿ëÇÏ´Â °ø°Ý Àü·«À» Å©°Ô ¡®¸®ºù ¿ÀÇÁ ´õ ·£µå(living-off-the-land)¡¯¶ó°í ºÎ¸£´Âµ¥, MS´Â ÃÖ±Ù »çÀ̹ö °ø°ÝÀÚµé °¡¿îµ¥¼ °¡Àå ¡®¶ß°Å¿î¡¯ ÁÖÁ¦¶ó°í ÇÑ´Ù. º¸¾È ¾÷ü ¶óÇǵå7(Rapid7) ¿ª½Ã ÃÖ±Ù °ø°ÝÀÚµéÀÌ Á¤»ó ÇÁ·Î¼¼½º¸¦ °ø°Ý¿¡ È°¿ëÇÏ´Â °ÍÀ» °í¹ßÇß´Ù. ±× ¶§ ¾ð±ÞµÈ ÇÁ·Î¼¼½º´Â À§ ¼¼ °¡Áö ¿Ü¿¡ cmd.exe, ADExplorer.exe, procdump64.exe, rudll32.exe, schtasks.exe µîÀÌ´Ù.
¡°±âº» žÀçµÈ À©µµ¿ì ±â´ÉµéÀ» °ø°ÝÀÚµéÀÌ È°¿ëÇϱ⠽ÃÀÛÇÏ¸é¼ Å½Áö°¡ ÈξÀ ¾î·Á¿öÁö°í ÀÖ½À´Ï´Ù.¡± ¶óÇǵå7ÀÌ º¸°í¼ °á°ú´Ù. °ü¸®ÀÚ ÅøÀ̳ª Á¤»ó ÇÁ·Î¼¼½º ¼Ó ¾È±îÁö µé¿©´Ùº¸¸ç ¾Ç¼º ÇàÀ§¸¦ ±ÙÀý½ÃÅ°´Â º¸¾È ¼Ö·ç¼ÇµéÀº ±ØÈ÷ µå¹°¸ç, µû¶ó¼ ¡®¸®ºù ¿ÀÇÁ ´õ ·£µå¡¯ Àü·«ÀÌ ¼ºÇàÇÏ´Â ÇÑ ±â¾÷µéÀº Á¤»ó ÇÁ·Î¼¼½º¿¡ ´ëÇÑ ¸ð´ÏÅ͸µµµ °ÈÇØ¾ß ÇÑ´Ù°í ¶óÇǵå7Àº °Á¶Çß´Ù.
3ÁÙ ¿ä¾à
1. µ¦½ºÆý, Æò¹üÇϱ⠶§¹®¿¡ ÁÖ¸ñ¹ÞÁö ¾Ê°í, ±× µ¿¾È ¼ö¸¸ ´ë ÄÄÇ»ÅÍ °¨¿°½ÃÅ´.
2. ÃÖ±Ù °ø°ÝÀÚµé, Á¤»ó ÇÁ·Î¼¼½º ÅëÇؼ¸¸ °ø°Ý ½Ç½ÃÇϱ⵵ ÇÔ.
3. Á¤»ó ÇÁ·Î¼¼½º¿Í Á¤»ó µµ±¸ »ç¿ëÇÏ´Â Àü·«, ¡®¸®ºù ¿ÀÇÁ ´õ ·£µå¡¯¶ó°í ºÒ¸².
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>