ÃÖ±Ù¿¡´Â ¿ÍÀÌÆÄÀÌ ¸Á ÅëÇÑ Áõ½Ä ±â´Éµµ ¹ß°ßµÅ...2³â ÀüºÎÅÍ »ç¿ëÇÑ ¹æ¹ýÀ¸·Î º¸¿©
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] À̸ðÅÝ(Emotet) ¸Ö¿þ¾îÀÇ º¯Á¾ÀÌ ¹ß°ßµÆ´Ù. ÀÌ º¯Á¾¿¡´Â ¿ÍÀÌÆÄÀÌ ³×Æ®¿öÅ©¸¦ ¾Ç¿ëÇØ ±Ùó¿¡ ÀÖ´Â Àåºñ±îÁöµµ °¨¿°½ÃÅ°´Â ÀÏÁ¾ÀÇ ¡®¿ö¸Óºí¡¯ ±â´ÉÀÌ Å¾ÀçµÈ °ÍÀ¸·Î ³ªÅ¸³µ´Ù. Çö´ë ¸ð¹ÙÀÏ »ç¿ëÀÚµéÀÌ ¿ÍÀÌÆÄÀ̸¦ ¾ó¸¶³ª »ç¶ûÇÏ´ÂÁö¸¦ »ý°¢ÇßÀ» ¶§, ÀÌ´Â ¸Ö¿þ¾î Àü¿°¿¡ ÀÖ¾î ȹ±âÀûÀÎ ¹æ¹ýÀ̶ó°íµµ ÇÒ ¼ö ÀÖ´Ù.
[À̹ÌÁö = iclickart]
»õ À̸ðÅÝ ¹öÀüÀ» ¹ß°ßÇÑ °Ç º¸¾È ¾÷ü ¹ÙÀ̳ʸ® µðÆ潺(Binary Defense)·Î, ÀÌ°÷ÀÇ À§Çù Àü¹®°¡ Á¦ÀÓ½º Äý(James Quinn)Àº ºÐ¼® º¸°í¼¸¦ ¹ßÇ¥Çϱ⵵ Çß´Ù. ÄýÀº º¸°í¼¸¦ ÅëÇØ ¡°À̸ðÅÝÀº ¿©Å±îÁö ½ºÆÔ ¹æ½ÄÀ¸·Î¸¸ ÆÛÁö´ø °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ¾úÁö¸¸, ÀÌÁ¦ ±Ùó ¿ÍÀÌÆÄÀÌ ¸ÁÀ» ÅëÇؼµµ °¨¿°ÀÌ °¡´ÉÇÏ°Ô µÇ¾ú´Ù¡±¸ç ¡°À̹ø À̸ðÅÝ ¹öÀüÀº ºÒ¾ÈÀüÇÑ ºñ¹Ð¹øÈ£¸¦ ¾Ç¿ëÇÏ´Â °ÍÀ¸·Î ºÐ¼®µÆ´Ù¡±°í °ø°³Çß´Ù.
À̹ø »ùÇÃÀÌ Á¦ÀÏ ¸ÕÀú ¹ß°ßµÈ °Ç 1¿ù 23ÀÏÀÌÁö¸¸, ½ÇÇàÆÄÀÏÀÇ Å¸ÀÓ½ºÅÆÇÁ´Â 2018³â 4¿ù 16ÀÏ·Î ÂïÇô ÀÖ´Ù. Áï À̸ðÅÝÀº Áö³ 2³â¿© µ¿¾È ¿ÍÀÌÆÄÀ̸¦ ÅëÇØ ¹øÁ®³ª°¬´Ù°íµµ º¼ ¼ö ÀÖ´Ù. ¿©Å±îÁö À̸ðÅÝÀ» ÃßÀûÇß´ø ¼ö¸¹Àº º¸¾È Àü¹®°¡µéÀÌ ÀÏÁ¦È÷ À̸¦ ³õÃưųª, ÀÌ °ø°ÝÀÌ ½ÇÁ¦·Î´Â Å©°Ô ¼º°øÇÏÁö ¸øÇß´ø °ÍÀ¸·Î º¸ÀδÙ.
ÀÌ »ùÇÃÀº ÃÖÃÊÀÇ Àåºñ¸¦ °¨¿°½Ãų ¶§, RAR ÆÄÀÏÀ» È°¿ëÇÑ´Ù. ¿©±â¿¡´Â µÎ °³ÀÇ ¹ÙÀ̳ʸ®ÀÎ worm.exe¿Í service.exe°¡ Æ÷ÇԵǾî ÀÖ°í, ÀÌ µÎ °¡Áö ¸ðµÎ ¿ÍÀÌÆÄÀ̸¦ ÅëÇÑ ¹ø½Ä¿¡ È°¿ëµÈ´Ù. ÇÇÇØÀÚ°¡ RAR ÆÄÀÏÀ» ´Ù¿î·Îµå ¹ÞÀ¸¸é ¾ÐÃàÀÌ ÀÚµ¿À¸·Î ÇØÁ¦µÇ¸ç, µ¿½Ã¿¡ worm.exe°¡ ÀúÀý·Î ½ÇÇàµÈ´Ù. worm.exe°¡ Á¦ÀÏ ¸ÕÀú ÇÏ´Â ÀÏÀº ±ÙóÀÇ ¹«¼±¸ÁÀ» °Ë»öÇÏ´Â °Çµ¥, ÀÌ ¶§ wlanAPI ÀÎÅÍÆäÀ̽º¸¦ È°¿ëÇÑ´Ù. wlanAPI´Â ¿ÍÀÌÆÄÀÌ API°¡ ¹«¼±¸Á ÇÁ·ÎÆÄÀϸµÀ» ÇÒ ¶§ »ç¿ëÇÏ´Â API´Ù.
ÀÌ °úÁ¤ÀÌ ³¡³ ÈÄ, ¿ÍÀÌÆÄÀÌ ÇÁ·ÎÆÄÀÏÀ» ÃëµæÇÏ´Â µ¥ ¼º°øÇϸé worm.exe´Â WlanEnumInterfaces¶ó´Â ÇÔ¼ö¸¦ È£ÃâÇÑ´Ù. ÇöÀç ½Ã½ºÅÛ¿¡¼ Á¢¼Ó °¡´ÉÇÑ ¸ðµç ¿ÍÀÌÆÄÀÌ ³×Æ®¿öÅ©¸¦ ¸ñ·ÏÈ ÇÏ´Â ±â´ÉÀ» °¡Áø ÇÔ¼ö´Ù. ¸ñ·ÏÈ ÇÒ ¶§ ¿ÍÀÌÆÄÀ̸ÁÀÇ À̸§¸¸ÀÌ ¾Æ´Ï¶ó SSID, ½ÅÈ£, ¾ÏÈ£È ±â¼ú, ³×Æ®¿öÅ© ÀÎÁõ ±â¼ú µî±îÁö ¸Á¶óµÈ´Ù. ±×·± ÈÄ¿¡´Â ºê·çÆ®Æ÷½º ±â¹ýÀ¸·Î °¢ ¸Á¿¡ Á¢¼ÓÀ» ½ÃµµÇÑ´Ù. ÁÖ·Î °ø°ÝÀÚµéÀÌ »çÀü¿¡ ÃëµæÇÑ ºñ¹Ð¹øÈ£ ¸ñ·ÏÀ» ´ëÀÔÇÏ´Â ½ÄÀε¥, ÀÌ ºñ¹Ð¹øÈ£ ¸ñ·Ï ÀÔ¼ö °úÁ¤Àº ¾ÆÁ÷ ¸íÈ®È÷ ¹àÇôÁöÁö ¾Ê¾Ò´Ù.
¿Ã¹Ù¸¥ ºñ¹Ð¹øÈ£°¡ ´ëÀԵǾú°í, µû¶ó¼ ¿¬°á¿¡ ¼º°øÇß´Ù¸é, worm.exe´Â 14ÃÊ µ¿¾È ½½¸³¸ðµå¿¡ µé¾î°£´Ù. ±ú¾î³ ÈÄ¿¡´Â HTTP POST¸¦ C&C ¼¹ö·Î Àü¼ÛÇϴµ¥, 8080¹ø Æ÷Æ®°¡ È°¿ëµÈ´Ù. ±×·± ÈÄ ¹æ±Ý ±× ¿ÍÀÌÆÄÀ̸Á¿¡ ´Ù½Ã ÇÑ ¹ø Á¢¼ÓÇØ ¿¬°á »óŸ¦ ¸¸µé¾î ³õ´Â´Ù.
´ÙÀ½À¸·Î worm.exe´Â »õ·Ó°Ô ¿¬°áµÈ ¿ÍÀÌÆÄÀÌ ¸ÁÀÇ ¸ðµç »ç¿ëÀڵ鿡 ´ëÇÏ¿© ºê·çÆ®Æ÷½º °ø°ÝÀ» ½ÃµµÇÑ´Ù. °ü¸®ÀÚ °èÁ¤µµ Æ÷ÇԵȴÙ. ¼º°øÇÒ °æ¿ì µÎ ¹ø° ¹ÙÀ̳ʸ®ÀÎ service.exe¸¦ ¼³Ä¡ÇÑ´Ù. °ø°Ý Áö¼Ó¼ºÀ» È®º¸Çϱâ À§ÇØ service.exe ¹ÙÀ̳ʸ®´Â À©µµ¿ì µðÆæ´õ ½Ã½ºÅÛ ¼ºñ½º(Windows Defender System Serive)¶ó´Â À̸§À¸·Î ¼³Ä¡µÈ´Ù.
¹ÙÀ̳ʸ® µðÆ潺ÀÇ º¸°í¼´Â ÀÌ·¯ÇÑ °úÁ¤À» ¡°worm.exe ¹ÙÀ̳ʸ®°¡ ¹®À» ¿°í service.exe¸¦ ½É´Â´Ù¡±¶ó°í Ç¥ÇöÇÑ´Ù. service.exe ¹ÙÀ̳ʸ®ÀÇ Å¸ÀÓ½ºÅÆÇÁ´Â 2020³â 1¿ù 23ÀÏÀÌ´Ù. service.exe´Â ¼³Ä¡µÈ ÀÌÈÄ C&C¿Í Åë½ÅÀ» ½ÃµµÇÑ´Ù. ±×·± ÈÄ ¼¹ö·ÎºÎÅÍ À̸ðÅÝ ½ÇÇàÆÄÀÏÀ» ¹Þ´Â´Ù. ÀÌ·¸°Ô À̸ðÅÝÀº ºü¸£°Ô ¹«¼± ¸ÁÀ» ÅëÇØ ÆÛÁ®°¡°í ÀÖ´Ù.
¹ÙÀ̳ʸ® µðÆ潺´Â ¡°ÀÌ·± ½ÄÀÇ °ø°ÝÀ» ¸·À¸·Á¸é °·ÂÇÑ ºñ¹Ð¹øÈ£ °ü¸® ü°è°¡ ÇÊ¿äÇÏ´Ù¡±°í ±Ç°íÇÑ´Ù. ¡°¶ÇÇÑ ¿£µåÆ÷ÀÎÆ® ¸ð´ÏÅ͸µÀ» ÅëÇØ ¼ö»óÇÑ ¼ºñ½º°¡ ¼³Ä¡µÇ°í Àִٰųª, ¾Ë ¼ö ¾ø´Â ÇÁ·Î¼¼½º°¡ ÀÓ½ÃÀúÀå Æú´õ °°Àº °÷¿¡¼ºÎÅÍ ½ÃÀ۵ȴٰųª ÇÏ´Â Çö»óµéµµ ŽÁöÇØ¾ß ÇÕ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. À̸ðÅÝ, ¿ÍÀÌÆÄÀÌ ¸Á ÅëÇؼµµ ÀÚµ¿ Áõ½Ä.
2. RARÀÌ ÃÖÃÊ ¹Ì³¢ ÆÄÀÏ. ±× ¾È¿¡ µÎ °¡Áö ÆÄÀÏÀÌ Æ÷ÇԵǾî ÀÖÀ½.
3. worm.exe´Â ¸ÁÀ» ¿Å°Ü ´Ù´Ï¸ç ħÅõÇÏ´Â ¿ªÇÒ ¼öÇà, service.exe´Â ¹®ÀÌ ¿¸° °÷¿¡ µé¾î°¡ ÀÚ¸®¸¦ Â÷ÁöÇÏ´Â ¿ªÇÒ.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
Copyrighted 2015. UBM-Tech. 117153:0515BC
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>