자유 게시판

자료실 Adobe Creative... 악성코드 주의

2022.11.21 12:27

한우우웅 조회:4742 추천:14

윈도우 포럼 관리자님 공지사항에 올려주세요.

현재 국내, 외국 백신들 모두 우회 상태 입니다.

 

https://windowsforum.kr/index.php?mid=data&search_keyword=Adobe+Creative&search_target=title_content&document_srl=18621091

 

조회:2755 추천:23

자료 올린 사람도 모르는거 같습니다. 피해자 많을것으로 추정.

 

2022-11-21_120850.png

connection blocker.exe 악성 코드 파일 입니다.

 

종료 할때 아래 작업들을 수행 합니다. (가상 환경에서는 작동 안함)

 

2022-11-21_120650.png

2022-11-21_120718.png

1. C:\Windows\System32 에 랜덤 문자열.ps1 생성

 

2. 작업 스케줄러 Microsoft\Windows\랜덤 작업 생성 (사진 없음)

 

2022-11-21_120725.png

3. 기존에 있는 레지스트리 이름 뒤에 랜덤 문자열 붙여서 생성

 

2022-11-21_121130.png

4. powershell.exe 실행되면서 C&C 서버로 추정되는 IP 연결 후 대기 상태

(powershell.exe 바로 실행 안함. 어느 정도 시간이 지난 후에 실행 됩니다.)

 

2022-11-21_121141.png

C:\Windows\System32\랜덤 이름.ps1 수동 실행 모습 입니다.

 

2022-11-21_120736.png

추가 된 레지스트리에 자세한 정보가 있는걸로 추정 됩니다.

 

아직 분석을 자세히 못해서 어떠한 역할을 수행하는지는 모르겠으나 정상적인 파일이라면 절대 이런 식으로 작동 안 합니다.

 

악성코드 셈플 비번 : 1234

번호 제목 글쓴이 조회 등록일
[공지] 자유 게시판 이용간 유의사항 (정치, 종교, 시사 게시물 자제) [1] gooddew - -
44822 실시간 라디오 슈머슈마 1207 12-18
44821 관리자보다 센 권한 - 이렇게 하면 된건가요? [3] 코코당 843 12-18
44820 SpaceX 팰컨 9 로켓 15회 재사용 기록 [1] asklee 292 12-18
44819 와우 이 감동 저만 몰랐는가요 ㅎㅎㅎㅎ [38] 입문자 1940 12-18
44818 PE to PC 넷쉐어를 간편하게(3) [5] Neutrino 807 12-18
44817 중국집 군만두.. [1] 테츠로 1133 12-18
44816 adobe 2023 pack torrent [3] kwoods 1743 12-17
44815 2022년 마지막을 장식할 최신버젼 게임전용 Windows 11 22H2 [1] 왕캔디 1483 12-17
44814 와... Windows에서 Admin 계정은 도데체 뭔가요... 작업표... [5] 바이오스 1118 12-17
44813 꼬마천사 설요은양 [3] [벗님] 981 12-17
44812 다누리 오늘 새벽 달 궤도 진입 시도 [2] asklee 433 12-17
44811 망윔 win11 22H2(22621.1037) [23] 빈자리 1356 12-17
44810 윈도우 업데이트 정보 올리는 것도 여의치 않네요 [57] suk 1184 12-17
44809 시스템에 따라 파일정리하는 툴은 완전 불안정 합니다. [10] 『호두마루 481 12-17
44808 성탄절 작품을 구경하면서...^^* [14] 입문자 787 12-17
44807 고개를 기울이고 바라 본 세상... 모자 [16] 빨강모자 411 12-17
44806 작업표시줄 오른 클릭하니 작업관리자가? [6] 내가사는이 494 12-17
44805 W7 이후 실종된 에어로는 W11까지 돌아올 기미가 없네요 [5] Neutrino 471 12-17
44804 file axa 가입관련해서요 photo 228 12-16
44803 가성비에 넘어갔네요 ㅎㅎㅎㅎㅎ [8] 입문자 1294 12-16
XE1.11.6 Layout1.4.8