토렌트로 한컴2024 받은 분들 빨리 MZK로 검사하세요.
2023.12.19 09:09
해쉬값 be13886032b40747ea8897e10bbade164e03xxxx(뒤 네개 x처리)
용량 1.19GiB (1274515823Bytes) 짜리 H2024.zip라는 파일명으로
토렌트에서 며칠전부터 공유된 한컴오피스 2024 받아서 설치하신 분들 분명히 계실겁니다.
적어도 제가 한분은 정확히 알아요.
이런 분들 빨리 https://malzero.xyz/ 에서 Malware Zero Kit(이하 mzk) 받아서
검사하세요.
해당자료는 악성코드가 삽입된 자료입니다.
윈도디펜더도 잡아내지 못하네요.
■ 악성 및 유해 가능 파일 제거 :
"C:\WINDOWS\System32\Tasks\Microsoft\Windows\Google\GoogleUpdateTask" (격리/제거 성공 [Active Scan])
"C:\ProgramData\KB5019959.exe" (격리/제거 성공 [Active Scan])
"C:\ProgramData\Google\GoogleUpdate.exe" (격리/제거 성공)
댓글 [23]
-
더~불어~~~ 2023.12.19 09:32
-
와싸다 2023.12.19 09:33 확인사살)
해당자료를 압축을 풀어
InstallerConfig.ini파일을 열어보면
[PostInstall]
속에다가 장난질을 쳐 놨네요.
Install_UI라는 하위 폴더속에 lo라는 폴더를 언어관련 폴더인것처럼 숨겨 놓고
그 속안에 악성코드 탑재를 위한 여러가지 파일들을 숨겨놓았습니다.
그게 동작이 되면 본문에서 검역된
C:\ProgramData\Google 폴더에 여러가지 잡다한 파일들이 생기는데
7z을 이용하는 것 같고 파일들이 암호 압축인데 압축에 필요한 암호도
상기한 lo 폴더 속에 숨겨 놓은 파일들을 이용하는 것 같습니다.
ProgramData폴더에 있는 Google폴더와 찌꺼기 파일들은 그냥 삭제해도 무방한듯 합니다.
지울 것 지우면 자료 자체는 사용에 이상이 없을듯 하나
그냥 깔끔히 지웠습니다.
-
와싸다 2023.12.19 09:37 저는 댓글기능이 없는 곳에서 받았습니다만
혹시 댓글기능이 있는 곳에서 공유되는 것을 확인하셨다면
다른 사람들에게 댓글로 이 내용을 알려주시기 바랍니다.
-
햇님 2023.12.19 11:19
감사합니다.
-
샘틀지기 2023.12.19 11:21
안전모드가 아닌 일반 윈도우 상태에서는 MalwareZero가 정상 실행되지 않네요.
HWP 삭제하니, MalwareZero가 실행됩니다.
정보 감사합니다.
-
USER 2023.12.19 11:27
본문글 댓글 확인후
mzk 돌리니 ..역시나 7개정도 발견 치료 되었네요
Install_UI 폴더안에 lo폴더 삭제하고
InstallerConfig.ini 파일 내용에서
[PostInstall]
ExtRun0=Install\Install_UI\Logo_Copy.bat
ExtRun1=Install\HOffice2024Update_20231109.exe
이 두가지만 이렇게 하고 나머지 다 지우고 설치하니로고 없애기, 업데이트 패치파일 실행까지 정상적으로 설치되고다시 mzk 돌리니 검열되는건 없네요... -
GreenTea 2023.12.19 11:49
추가
lo\HOffice130.exe" 은 -- NirCmd.exe 파일입니다.
-
사이버초보 2023.12.19 13:13
토렌토로 받는 것도 그럿고 좀 오류가 있을 수 있어요...
얼마전에 어둠의 자리- T@cafe의 자료실이었던 lamu쪽에서 poweriso 8.7정품이라는 거를 받았는 데..(거긴 올리고 관리 안하던군요..)
이메일로 보내면 네이버에서 수신거부처리가 되더군요...결국 서울시 메일 문화체육부 메일도 오류-악성메일처리가 되더군요...
그래서 보낸 다음메일에서 다운받으니 컴에서 알약,V3와 디펜더에서 바로 반응 오더군요..악성..
다운도 차단하려고..그러나 다운받아서 정품번호 넣고 설치는 했는 데..불안.. 조심해야됨..
-
DarknessAngel 2023.12.19 17:24
어지간하면 한글은 공홈에서 받은거에 키만 구해서 넣어서 쓰세요
-
마스크 2023.12.19 22:05 와싸다 님이 어디서 받으신건지 알려주세요.
왜 그 사이트는 언급이 없습니다?
그곳을 알려주시는게 먼저 아닌가요?
-
와싸다 2023.12.20 00:42 토렌트 생태계는 그게 아무런 의미가 없습니다.
어디에고 올라간 자료는 어디에 처음 올라왔는지와는 상관없이
결국 모든 곳에 똑같이 퍼집니다.
그래서 중요한게 파일명과 인포값 해쉬,그리고 상세 용량입니다.
그냥 어디든 토렌트 사이트 유틸게시판에
H2024.zip으로 올라온 한컴오피스가 있다면
그냥 같은 자료입니다.
사이트언급이 의미 없는 이유입니다.
저도 어디에 처음 올라왔는지 모르니까요.
그러니 어디서든 같은 자료를 보고 거기서 댓글을 달 수 있는 곳이라면
자료에 악성코드 있다고 남들에게 알리라는 것입니다.
-
windows97 2023.12.20 16:17 토렌트파일 특성상 어디 올라왔냐보다 파일 해쉬값이 더 중요합니다.
-
『ⓖⓤⓝ』 2023.12.20 00:59
앗 젠장 악성코드가 있었군요;;
지금 확인해보니 그 자료 맞네요
MZK 돌려보니 검출됩니다. 아놔 ㅡㅡ
-
『ⓖⓤⓝ』 2023.12.20 16:31
노트북은 MZK 돌려서 치료했는데 메인컴은 MZK 돌리니까
임시파일 정리하다가 에러나서 아예 윈도우가 망가졌네요;;
그래서 거의 3년만에 포멧하고 재설치했네요 어떤 빌어먹을
개눔때문에 새로깔고 셋팅하고 한참 걸렸네요 덕분에 아주
깨끗하고 깔끔한 상태로 쓰게되어서 아주 고마운 일인데
악성코드 심은 새끼는 3대가 재수없고 망하길 기도합니다.ㅡㅡ
-
윈도우초보인 2023.12.20 11:14
토렌트에서 공유하는 파일들은 문제가 있을 가망성이 농후합니다. 조심들 하세요..
-
파괴천사 2023.12.21 17:52
이 설치파일때문에 남기려고 했는데 선구자께서 계시네요.
추가 보충 설명 드리겠습니다.
이 파일 동작 방식에 대한 추정입니다.
1. 크롬브라우저의 확장 기반으로 동작하는 것으로 추측됩니다.
단, 실제 확장 프로그램 설치가 아니라 비슷한 방식으로 가로채서 동작하는 것 같습니다.
2. 주로 그래픽카드를 사용하며, 윈도우 부팅 후 일정 시간이 지나면 상당수의 프로그램과 작업관리자 시작이 안되며, 주요 브라우저 실행이 안됩니다.
멀티 모니터로 GPU-Z를 띄워놓고 살고 있어서 알았습니다.
아무래도 그래픽카드 자원을 주로 가로채서 코인 채굴에 사용하는 것은 아닌가 추측될만큼 그래픽카드를 풀로 당겨서 씁니다.
현재 윈도우 디펜더는 검출하지 못합니다.
저는 급하게 비트디펜더를 설치했는데, 설치본에서는 검출이 안되었으나 윈도우에서 동작하던 것은 처리가 되어서 잠시 사용하다가 언인스톨했습니다.
참고해서 사용, 혹은 삭제하시면 되겠습니다만....
저는 불안해서 윈도우도 새로 밀어버렸습니다...
-
율이아빠 2023.12.22 15:14
역시.. 저도 직접 작업해서 쓰는데. 다행이네요.
-
쿨디카 2023.12.24 01:00
지울것 지우고 설치해봤는데 한글2024만 설치가 되고 다른 한셀2024, 한PDF2024이런 건 설치가 안되던데요..
혹시 설치가 가능한 방법이 있나요?
단순히 한글2024만 설치가 되네요..
-
우리아들범우 2023.12.24 08:25 https://windowsforum.kr/qna/20228958
-
노키86 2024.01.15 00:49
말씀하신대로 내용을 보고 레벨옵션3으로 해서 설치했는데도 한글만 설치되고 한셀, 한워드 등등은 설치가 안되네요ㅠ.ㅠ
-
노키86 2024.01.15 14:49
저도 한글만 설치됩니다. 해결되셨나요?
-
배움의길로 2024.01.10 14:20
MZK 로 악성코드 검색하려고 하니 도구 초기화 중에서 넘어가질 않네요 ㅎㅎ
(안전모드에서 20분 이상 유지 하였지만 진행 불가) -
Amattare 2024.01.11 01:37
저도 어제 이것저것 테스트하다가 발견하고 해결했는데 정보가 여기 있었군요.
위 내용대로 이며,
그래픽 리소스를 끌어쓰는 코인 채굴 관련 멀웨어 같습니다.
추가로 교묘하게 hwmonitor나 hwinfo 등과 같은
cpu온도나 팬 속도 등을 확인하는 프로그램을 실행하면 멀웨어 작동이 멈추게끔 되어있는듯 합니다.
팬속도가 급격히 올라서 cpu, gpu 온도를 확인하려 위의 프로그램을 실행하면
멀웨어 작동이 멈추고 팬 속도가 정상화 되어서 헷갈리게 해놨더군요.
좋은 정보 감사드립니다