기 타 랜섬웨어 연구중입니다. 어떻게 해야 걸리는지?
2015.11.19 14:24
1차: XP SP2 깔고 , IE6을 인터넷을 방황했으나 딱히 아는 곳이 없어서 시간만 죽이고 끝났습니다;
기본적으로 랜섬웨어에 일단 걸려야 테스트가 가능하므로, 윈도업데이트는 전혀 하지 않은 상태입니다
2차: 윈7 IE8이 잘 걸린다고 하셔서 , 이걸로 해봤습니다. baykoreans.net이 잘 걸린다는 제보에 따라서
들어가서 헤맸지만.....어렵더군요.
그런데.....그런데...여기서 반전이...
방금 마지막에 켜둔 곳에 "응답하라1988...이거 고화질"로 돌리고 있는데요. [근데 이거 다시 접속해봐도 바로 안 걸리네요
무슨 복불복도 아니고...]
UAC가 뜨는군요. 여기서 감이 오더군요. 뭔가 미끼를 물은 느낌이랄까요. 촉이 발동..
드디어 걸렸습니다. 장난으로 하는건 아니고....연구 목적입니다
이렇게 .ccc 욕을 하는 파일로 만들어버리는군요.
저것도 일부러 윈도만 있는 파티션인데요. 미리 볼륨 축소하고 파일들을 넣어놔봤습니다. 어떻게 되는지...
이제 어디로 가면 걸리는지 알았으니까...다양한 테스트가 가능하겠군요
일단은 UAC가 역할을 한다는걸 알 수 있었지요. 위 UAC에서 아니오 했으면 걸리지 않겠습니다만...
사실 동영상 보기 위해서라고 생각해서 uac에서 아니오 하실 분은 안 계실 듯 해서...소용없을 듯 합니다;
아...자세히 보면...cmd 파일이 실행된다고 되어 있네요. 동영상 돌리는 프로그램이라면 cmd가 작동할 리가 없죠?
* 근데 이건 uac 작동하지 않는 랜섬웨어도 있다고 하시네요..
본래 PE부팅하려고 했는데요. 실수로 윈도로 부팅했더니...가관입니다
실제 당하면 정말 악몽이겠군요. 보기만 해도...절래절래..포맷해도 자료는 다 날아가고..
인터넷 안 켜고 부팅만 했는데도....저 따위로 화면이 나옵니다. 메모장도 하나 떠 있었습니다..
-------------------
2015-11-19 17:06
일단 이런 예방책이 있네요. 위에 테스트 자체가 답이네요. 희한하게도...
위에 한 것처럼 가상머신으로 어디를 접속해도, 랜섬웨어에 감염이 되어도 안전합니다.
문제 생기면 포맷도 아니고...스냅샷이라고...가상머신의 자체 순간복구 기능을 이용하면 됩니다
가상머신으로 서핑하면 조금 갑갑한 느낌은 있습니다만..
댓글 [50]
-
벤켄 2015.11.19 14:28
-
suk 2015.11.19 14:33
백신 만드시는 분들을 의식한 것보다는 어디까지나 사용자분들을 위한 연구가 되겠지요
어떤 윈도에서 어떤 웹브라이저에서 걸리는지....똑같은 곳에 들어가서 계속 테스트해봐야겠습니다
-
수퍼아저씨 2015.11.19 14:32
suk님 수고가 많으십니다.
도움되는 정보 얻어서 갑니다.
감사합니다...^^
-
항상감사 2015.11.19 14:36
석님께서 몸으로 실천하시고 동의보감 허준 선생님을 보는듯합니다
좋은 결과 있기를 바라겠습니다
-
잠곰탱이 2015.11.19 14:44 저같은경우 uac가 뜨지 않았습니다...ㅋㅋ
그리고 전 전부다 한글로 번역되어 있었습니다~ㅋ
-
suk 2015.11.19 14:48
저 사이트는 완전 랜섬웨어 소굴인가 봅니다. 한글버전, 영문버전....
근데 uac 꺼두고 계신거는 아니시죠? ㅎㅎ
-
잠곰탱이 2015.11.19 14:51 넵^^ 아닙니다^^ㅋㅋ
-
suk 2015.11.19 14:53
그러면, 랜섬웨어 종류도 많다고 하니까..
uac도 답이 못 되겠네요...
-
서비스 2015.11.19 14:57 홈페이지좀 정확히 부탁드립니다.
-
suk 2015.11.19 15:03
https://baykoreans.net 입니다.
홈페이지 접속만으로는 걸리지는 않는 듯 하고...
고화질 동영상 서비스 받을 때, 뭔가 설치하는 형식으로 걸리는 것 같습니다
...동영상을 끝까지 보실 필요는 없습니다; 동영상 서비스 시작에 필요하다고 뭔가 설치할때...이때 걸립니다
-
서비스 2015.11.19 15:14 감사합니다.
-
번개 2015.11.19 15:17
이 홈페이지 관리자는 도대체 뭐하는건지 정신 못차린듯
-
바람이분다 2015.11.19 16:02 -
서비스 2015.11.19 16:05 감사합니다. 한번 해보겟습니다.
1번 눌렀는데 별다른것 없이 동영상 실행이 되고 랜섬웨어 감염은 안되는군요.
3번도 눌러보니 그냥 동영상 실행이 됩니다.
-
서비스 2015.11.19 15:20 응답하라 1988 고화질로 3회와 4회 돌리고 있습니다.
언제쯤 렌섬을 볼수 있을지??
참고로 저는 UAC는 사용 안합니다.
-
서비스 2015.11.19 15:27 응답하라1988 3편과 4편 고화질로 끝까지 다 봤는데 아무 이상이 없습니다.
PC 재부팅을 해 보아도 아무것도 없네요.
걸릴 수 있는 방법이 없을까요?
-
잠곰탱이 2015.11.19 15:29 팝업창만 반복적으로 계속 뜨게하면 됩니다...ㅋ
-
서비스 2015.11.19 15:35 이것저것 눌러보고 실행해 보아도 도저히 안걸리네요
렌섬웨어 감염을 포기합니다.
부러워요 걸리신 분들 ㅠㅠ
-
에이리언 2015.11.19 15:37
연구용이라면 여기서 받으심 될듯합니다
www.grc.com/malware.htm
malwaretips.com/forums/virus-exchange-malware-samples.104/
-
서비스 2015.11.19 15:40 감사합니다.
받아보겠습니다.
셈플을 받는 곳이군요
홈페이지나 어떤것을 클릭했을때 걸릴 수 있는 방법은 없을까요?
-
서비스 2015.11.19 15:44 사용자 계정이라서 그런가 하여 어드민 계정만 활성화 후 테스트 해도 안 걸리네요.
-
서비스 2015.11.19 15:53 말씀하신 위치에서 고화질 동영상 클릭하면 팝업창이 하나뜨고 바로 사라집니다.
동영상 끝까지 다 보고 확인해 봐도 랜섬웨어 감염이 없습니다.
윈도우즈 10 엔터프라이즈 64비트 사용하며 백신은 사용을 안합니다.
어드민 계정 활성화 하여 사용하고 UAC는 끈 상태입니다.
-
서비스 2015.11.19 15:57 석님 응답하라 몆편 에서 감지 되셨는지요?
-
suk 2015.11.19 16:04
글쎄요 . 이건 답이 없는 것 같네요
저 사이트에 제가 광고도 여러번 클릭했고...
조금 시간을 두고 작동하는지도 모르겠습니다
우연히 저 동영상에서 uac 화면이 떴는지도 모르지요
뭔가 굼뜨는 느낌이 들었습니다
지금 저 동영상 돌려보면 즉각 즉각 나오는데요
아까는 한참 어두운 화면으로 있다가...uac 화면이 나왔습니다
감염은 어디서 됐는지 정확하게 모르겠군요. 아..이거 또 저도 미궁속으로 빠지는 기분이네요
테스트 빨리 빨리 못 하겠네요
-
서비스 2015.11.19 16:06 팝업창 가만히 두니 이런것이 하나 뜨기는 하는군요
-
서비스 2015.11.19 16:15 받아서 실행해 보니 이런것이 뜨는군요
파일명이 setup.exe로 되어 있네요
파일명을 setup이라고 하면 무조건 관리자 권한으로 프로그램이 실행됩니다.
-
윈라 2015.11.19 16:14
아마 백신회사들도 이런식으로 다 해봤겠죠. 감염경로가 그렇게 쉽게 밝혀질 정도면 이정도 사태까지 안왔겠죠.
-
DarknessAngel 2015.11.19 20:43
아뇨
백신 회사들 셈플 다 가지고 있습니다
문제는 C&C서버간의 통신을 차단하지 못하는 이상 뭔짓을 해도 소용 없습니다 (백신 진단에 추가해도 조금만 수정하면 우회가능하니 소용 없습니다)
-
서비스 2015.11.19 16:16 https://baykoreans.net/drama/2726712#0
이동영상에서 고화질중에 H VMEGA 동영상을 클릭시 팝업창이 뜨고 실행파일 다운로드를 물어봅니다.
여기서 동영상 실행해도 됩니다.
-
또깡 2015.11.19 16:17
수고들 하십니다.
친한 후배도 오늘아침에 컴퓨터를 켜니까, 확장자가 encrypted 바뀌었다고 연락왔습니다.
이 친구가 영어강사라 구글링을 자주하는데, 어제 밤에 작업하고, 오늘 아침에 컴퓨터 키고나니
한글파일, 이미지파일, 동영상 등등 모든 파일이 열리지 않는다고 합니다.
그래서 검색해보니, 랜섬웨어에 걸린걸 알게 되었습니다.
이친구도 윈도우7을 사용한다고 하네요.
저도 혹시나 해서 오늘 중요파일을 부랴부랴 백업해두었습니다.
검색해보니, 이건 복구시점을 생성해두지 않았을 경우 감염된 파일을 복구하는것이 불가능한것 같은데,
다들 조심해야 할것같습니다.
정말 파일들을 살릴 방법이 없을까요?
ㅠㅠ 나쁜넘
-
서비스 2015.11.19 16:19 -
서비스 2015.11.19 16:21 동영상 소스코드에 링크되어 있네요.
-
윈라 2015.11.19 16:22
댓글에 링크들 함부로 클릭하면 안될거 같아요
-
서비스 2015.11.19 16:26 링크는 다운로드 링크입니다.
다운로드만 할뿐 자동으로 실행 되지는 않습니다.
-
서비스 2015.11.19 16:27 랜섬웨어가 어떤 방식으로 사용자의 PC에 설치 되는지 분석 완료 했습니다.
간단한 해결 방법이 있을것 같습니다.
-
갑파니 2015.11.19 16:38
정말 랜섬웨어땜에 난리네요.
저도 2일전에 8.1 새로 설치하고 백신만 설치한 상태에서 자료를 깜빡해서 PE로 부팅해서 구글링하다가
갑자기 하드디스크읽는 소리가 빨라져서 바로 종료시키고 새로 설치한 8.1로 부팅해보니
이녀셕이 여러 폴더에 이미 설치되어 있더군요. C드라이브뿐만 아니라 다른 드라이브까지 그새 해놨더군요
용량 큰 파일은 안 건드리고 작은 파일만 건들어 놓았습니다.
다행히 백신이 잡아줘서 크게 피해본게 없었지만 아직도 뭔가 느려질때 자꾸 생각이나서 살펴보게 되네요.
-
서비스 2015.11.19 16:41 알약이나 v3등 대부분의 백신이 랜섬웨어를 잡아내지 못하는군요
-
블랙스톤 2015.11.20 10:49
어제 알약 사용 PC 램섬웨어 감염된거 실제로 봤습니다.~~~
-
서비스 2015.11.19 16:42 랜섬웨어를 잡을수 있는 백신을 설치해 두는것이 가장 쉬운 방법인것 같습니다.
-
서비스 2015.11.19 16:47 두번째는 어도비 플레쉬 플레이어를 통해 랜섬웨어가 감염되기 때문에 조취가 필요할것 같습니다.
-
DarknessAngel 2015.11.19 16:47
C&C서버라면 일부 알고 있지만, 고정적 감염경로 아는곳은 없네요
이외에 일부 url단축 사이트의 랜덤 광고 페이지중 일부에서 발견한적은 있습니다
-
선우 2015.11.19 16:56
전 이게시물에 들어와서 초고수님들 명단 확인하고 갑니다 수고많이 하셨습니다 ^^*
랜섬웨어가 엄청 무서운것 이군요 그걸 왜 걸려 보려고 하시는지 이제 감이 잡힙니다 감사합니다^^*
-
서비스 2015.11.19 17:46 어도비 플레쉬 플레이어를 가장한 랜섬웨어 자동설치 방지 파일을 자유 계신판에 올렸습니다.
-
선우 2015.11.19 18:02
서비스님 넘 오랜만에 뵙고 인사 올림니다
무서운 랜섬웨어 방지 파일을 만들어 주셔서 너무 감사드립니다 서비스님께선 매니안의 보안관 이십니다^^*
-
rice 2015.11.19 20:16 서비스님께서 자유 계시판에 올린 파일에 관해
수정할 사항이 있는 것 같아 내용을 올렸습니다.
-
서비스 2015.11.19 20:39 감사합니다. 확인했습니다.
-
저승호랑이 2015.11.19 23:36 고생하셨습니다^^
-저도 한 번 걸려보고 싶어서 이리저리 돌아 다녔는데 안걸리네요ㅎㅎ
-하수라 봐주는 모양 입니다.
-
솔트 2015.11.20 11:16
그래도 역시 UAC 는 끄면 안되겠군요 테스트 감사드립니다
저도 한번 당하고 나니 소잃고 이ㅗ양간 고친다고 이것저것 방지책을 세우고 있네요
일단 업데이트 최신으로 항상 유지하고 말하기 쑥스럽지만 처음으로 유료백신 결제하고 크롬 사용, Flash웹에서 업뎃방지 자료실에 있는거 적용
자료 찾을떈 가상머신 (Hyper-V)로 이용하고 추가적으로 바이로봇 APT 쉴드2.0 설치해뒀네요;;
-
Callisto 2015.11.21 12:03
이거 일부러 걸리려고 해도 힘드네요...
-
dakija 2015.12.29 14:13
가만히 계시면 어느날 갑자기 스며듭니다. 그런 모 피해인의 사례입니다.
석님 대단하시네요.. 바이러스 백신 만드시는분들에게 조금이나마 도움이 될듯하네요.
수고하십니다 ^^