랜섬웨어(CERBER/치료불능) 드디어 걸렸네요.. 큰일날 뻔.. ㅠㅠ
2016.03.27 14:28
저는 뭔가 해외에서 자료를 찾을 때 무조건 의심하고 봅니다.
정품이든 번들이든.. 프리웨어든.. 워낙에 변조되거나 장난친게 많아서요.
일단 받아서 Avira 같은 백신 먼저 돌려 보고..
오진해서 뭔가 뜨면.. 바이러스 토탈 결과 참고해 보고.. 정 의심이 되면 샌드박스로 돌려봅니다.
근데.. 방심했나 봅니다.
두 PC에서 버벅거리고 이상해서 확인해보니 그만..
그 분이 오시고 말았습니다.. ㅋㅋㅋ
그렇습니다.
랜섬웨어..
PE로 부팅해서 열어보면 저딴 식으로 적혀있구요..
어느 정도 전파하다가.. 하드 디스크 혹은 파티션 자료의 어느 정도 전염이 되었다 판단하면..
걸렸다는 팝업창이 IE를 통해서 뜨는 것 같습니다.
실제 테스트용 PC의 자료가 얼마 없는데서.. 저 메시지가 뜨는 바람에..
노트북과 PC를 모두 강제 종료하였습니다.. ㅡㅡ;
요런 식으로 주로 간단한 자료(프로그램의 Readme)라던가.. 자막 파일이라던가.. 문서 파일 같은 것부터 냠냠 먹기 시작하고요.
같은 문서, 그림이라도 무조건 걸리는 건 아닌 듯 하네요.
빨리 발견하여 자료를 많이 손실 입지는 않았지만..
정말로 백업의 중요성을 느낄 수 있었습니다. (중요 자료는 이미 외장 하드에 백업해 둠)
걸렸다고 표시되기 전에 전초 증상이랄까? 뭔가 이상한 동작을 하기 시작하는데요..
- Windows Defender 강제 비활성 (실행 불가)
- 백신 활성화 안 됌
- 백신 검사시 검출 안 됌
- 하드 디스크 I/O가 굉장히 활발함
- PC가 버벅거리기 시작..
요 딴 증상이 사용중에 발생하면.. 바로 PC를 끈 후 PE 부팅하여 점검해 보기를 권장해 드립니다.
즉, 걸렸어도 바로 창이 뜨는게 아니라.. 백그라운드로 야금야금 작업하고 있기 때문에 판단하기가 쉽지 않습니다.
위 증상이 나타난다면 어느 정도 걸렸다는 뜻이기도 하구요
자료 중에 필요없는 자료면 통째로 지우거나 포맷하는게 낫고..
윈도우는 당연히 재설치입니다. 백업해 둔게 있다면 바로 복구하고 윈도우 업데이트 - 백신 풀업 - 랜섬웨어 검사툴로 쫙 돌려보는게 좋겠지요.
랜섬웨어 검사툴은 카스퍼스키사에서 제공하니 그 백신을 돌려보면 됩니다.
참고하세요.
※ 의심 프로그램을 샌드박스로 다시 확인해 봐야겠습니다.
맞다면 랜섬웨어 샘플을 획득하는게 되겠네요.
댓글 [10]
-
Neuro 2016.03.27 15:57 -
은주얌 2016.03.27 16:42
용량이 좀 큽니다. 아직 테스트하고 있으니 확실히 확인되면 알려드릴게요.
사이트 방문이 아니라 설치하는 프로그램(dropper)를 통해 걸렸습니다.
-
윈라 2016.03.27 16:16
랜섬웨어가 무서운게 아직도 감염경로가 명확하지 않다는거죠.
정확히 어느사이트 어떤걸 클릭해야 걸리는지 밝혀진게 없죠.
-
은주얌 2016.03.27 16:46
사이트가 아니에요. 프로그램을 통해 걸렸습니다.
확실히 확인되면 알려드리겠습니다.
-
윈라 2016.03.27 18:42
보통 플래쉬 취약점으로 감염된다고 알려져 있는데 프로그램으로도 걸리는군요.점점 진화하는가 봅니다.
-
마스크 2016.03.27 16:20 백신으로 못잡으신 건가요?
아비라로 검사해 보신다고했는데...
물론 아비라가 만능은 아닙니다만 바이러스 토탈로 돌렸는데 모두 미검출 뜨던가요?
-
은주얌 2016.03.27 16:47
일단 검사했을 때, Dropper로 진단되었구요.
이상해서 Virus Total에 보내서 점검해 보려고 했는데.. 자료가 커서 그런 지 검사가 안 되더군요.
과감히 실행하니 NSIS 인스톨러 오류가 나면서 자료가 깨졌다고 나오는데..
이게 페이크인 듯 합니다.
-
대하리 2016.03.27 20:28
c드라이브만 걸리는지 다른데도 걸리는지 궁금 하네요
-
은주얌 2016.03.27 21:09
C도.. D도 걸리고요.
특이 사항으로는 시작 프로그램에 랜덤 위치로 HELP.EXE가 등록되네요. 그 외 이상한 .EXE 파일도 몇 개 등록되고..
치료가 쉽지 않아 보입니다.
OS 백업본으로 다시 밀고 이것저것 테스트하고 있습니다.
AppCheck 라는 백신으로 돌리니.. 생성된 파일 다 지워버리네요.. ㅡㅡ;
치료되는 줄 알았더니.. 현재로서 정상화 할 방법은 없어 보이네요.
-
용달마차 2016.03.28 08:40
AppCheck 는 랜섬웨치료는 안되는 걸로 알고 있어요..
앱체커로는 예방이 된다는 작동을 하는건 맞는건지요..?
번호 | 제목 | 글쓴이 | 조회 | 등록일 |
---|---|---|---|---|
[공지] | 자유 게시판 이용간 유의사항 (정치, 종교, 시사 게시물 자제) [1] | gooddew | - | - |
27447 | waifu2x를 써보고 있습니다. [2] |
|
825 | 03-28 |
27446 | 명화를 16기가 픽셀의 초고해상도로 보세요 | asklee | 1495 | 03-27 |
27445 | 흠.. 가셧군요...ㅠ [4] |
|
1292 | 03-27 |
27444 | wim.분리됐던- PE- 통합했습니다. [70] |
|
1859 | 03-27 |
» | 랜섬웨어(CERBER/치료불능) 드디어 걸렸네요.. 큰일날 뻔..... [10] | 은주얌 | 3373 | 03-27 |
27442 | 백업하드 사망했네요... [6] | 난지로 | 1312 | 03-27 |
27441 | 돌을 하나 더 놓는다. [6] |
|
1405 | 03-26 |
27440 | 매니안 회원가입 관련 [4] | Morning_Le | 1470 | 03-26 |
27439 | 이선희-인연(동녘바람) [4] |
|
1037 | 03-26 |
27438 | 에스프레소 [4] |
|
978 | 03-26 |
27437 | 윈도10 RS1 [레드스톤1] 14295 빌드 떴군요 [14] | suk | 2542 | 03-26 |
27436 | (종료) [53] | 서기다 | 1975 | 03-26 |
27435 | 삼성 테블렛PC 신제품이 조만간 나올까요? [1] | 복두꺼비 | 1595 | 03-25 |
27434 | pe에서 마운트 불가 이유 알았네요.. [8] | 서기다 | 1363 | 03-25 |
27433 | 주x주엔님최고, 2차 테스트 수정스샷 pe 입니다. [25] |
|
1811 | 03-25 |
27432 | 선잠을 깨고 [5] |
|
831 | 03-25 |
27431 | 경쟁에서... 무조건 이겨야 하는게... 사회의 현실 아닌가요? [1] | 산처럼바람 | 983 | 03-24 |
27430 | 기가속도 잘나옵니다. [2] | 산처럼바람 | 1237 | 03-24 |
27429 | 설현 달력 [1] | 대하리 | 1617 | 03-24 |
27428 | 배트맨 대 슈퍼맨을 보고왔습니다 [2] | 회탈리카 | 1149 | 03-24 |
어디서 걸리신거죠?
테스트용 샘플을 좀 구하고 싶어요