본문바로가기

홈 > 커뮤니티 > 랜섬웨어 종류

랜섬웨어 종류

Matrix(확장자 변조 없음)

2017-04-19 17:09:45

       








 

 

 

Q 어떻게 감염되나요?


모르는 사람으로부터 온 메일의 첨부파일은 실행하지 않는것이 좋습니다.

   P2P를 이용한 다운로드도 조심해야합니다.

   보안이 취약한 인터넷 홈페이지는 접속만 해도 감염될 수 있습니다. (Exploit)

   TV 드라마/영화 스트리밍 사이트나 광고 팝업이 많이 발생하는 뉴스나 블로그 등

   취약점이 많은 홈페이지는 해커들의 좋은 사냥터가 됩니다.

 

   바이러스가 PC에 침투하면 해커의 서버로 접속해 파일을 암호화하는 프로그램을 받아옵니다.

   이 프로그램은 PC의 파일들을 암호화 시키고 추적하지 못하도록 스스로 사라집니다.

   그러나, PC 어디에 숨어 남아있을지 모르기 때문에 가능하다면 PC를 포맷하는게 좋습니다.

 

 

Q 걸리면 어떻게 되요?


랜섬웨어에 감염이 되면 컴퓨터가 일시적으로 느려집니다.

   바탕화면 이미지가 바뀌어버리고, PC에서 접근할 수 있는 모든 저장소의 파일들이 암호화되어 파일을 열어볼 수 없습니다.

   이 때, 외장하드가 연결돼있었다면 외장하드도, 공유폴더가 있다면 공유폴더도 모두 변조됩니다.

   *(Cloud Drive, Local Disk, USB Drive, NetWork Drive)

  

   해커는 감염 사실을 피해자에게 알리고 금전을 요구하는 랜섬노트를 생성해둡니다.

   바탕화면을 포함한 모든 폴더에 랜섬노트를 생성합니다. (WhatHappenedWithFiles.rtf) 

  ​ 컴퓨터가 새로 시작될 때마다 랜섬노트 프로세스를 동작합니다. ( mshta.exe 실행)

 

> 랜섬노트 프로세스 mshta.exe 종료 및 삭제 방법

 

1. [Windows 작업관리자]를 실행합니다.

2. [프로세스] 탭에서 mshta.exe 를 모두 종료합니다.

3. 파일 탐색기의 주소 입력창에 [%appdata%] 를 입력 후 Enter 버튼 클릭  -> appdata 의 Roaming 폴더로 이동됨

4. Raoming 폴더 내부에서 랜섬웨어 감염 시기에 생성된 hta / ast / afn 파일을 모두 삭제합니다.

 

이 외에도 PC의 어느 영역에 어떤 파일을 남겨두었는지는 100% 파악할 수 없습니다. (그러므로 포맷을 권장드립니다.)


 공격의 대상이 되는 파일들은 업무에 많이 사용되는 파일들로 xls, xlsx, doc, docx, pdf, txt, jpg, psd, wav, mp4, mpg, avi, wmv 등

   의 확장자가 포함됩니다.

 

 

Q 어떻게 복원해요?


지금은 기술적으로 복원할 수 있는 방법이 없습니다.

   정말 급하고, 귀중하고, 그만한 가치가 있는 파일이라면 해커에게 비용을 지불하여 복원을 시도해볼 수는 있지만

   돈을 지불한다고해서 100%복원이 보장되는것이 아니기에 권장해드리지 않습니다.

 

   나중에라도 복호화 프로그램이 개발될 수도 있습니다.

   감염된 파일과 해커가 남겨둔 랜섬노트를 보관하고 계시다가 복호화 프로그램이 개발되면 복호화를 시도하세요.

   파일을 외부에 보관한 뒤에는 PC를 포맷하신 후 사용하는게 좋습니다!

 

 MATRIX 변형 과정

• 2017년 3월 Matrix(.matrix)

• 2017년 4월 Matriix(.b10ckedl)

• 2017년 4월 Matrix(확장자 변조 X)

• 2017년 7월 Matrix(확장자 변조 X)