티스토리 뷰
토렌트를 이용한 악성코드 유포가 지속적으로 일어나고 있다.
테스트 환경
Windows 7 x64
VMware-workstation-full-11.1.1-2771112.exe와 S.n.txt 파일이 다운로드 된다.
VMware-workstation-full-11.1.1-2771112.exe 파일이 악성 파일이다.
S.n.txt 파일은 시리얼이 들어있는 텍스트 파일이다.
생성파일
임시폴더(Temp)에 파일을 생성하며, 생성된 두 파일의 MD5는 같다.
C:\Users\Taewoo\AppData\Local\Temp\Windows System.exe
C:\Users\Taewoo\AppData\Local\Temp\System.exe
System.exe 파일을 방화벽 정책에서 허용으로 설정한다.
이름을 변경하여 시작프로그램에 등록한다.
C&C서버와 통신하며 백도어 역할을 수행한다.
진단
Virobot : Backdoor.Win32.Agent.148480.A
V3 : Win-Trojan/Msil.148480.B
ALYac : Backdoor.Agent.246D
'악성코드 정보' 카테고리의 다른 글
RAT(Remote Access Trojan) 다크코멧(DarkComet) (0) | 2015.07.31 |
---|---|
Upatre (0) | 2015.06.27 |
한글 (0) | 2015.06.23 |
한글랜섬웨어...다시 활동 시작?! (0) | 2015.06.11 |
한인 취업사이트에서 유포되는 악성코드 (0) | 2015.06.10 |
댓글
공지사항
최근에 올라온 글
최근에 달린 댓글
- Total
- Today
- Yesterday
TAG
- 광고
- Ransom
- 크립토락커
- 파밍
- 키로거
- CTB-Locker
- 에이콘 출판사
- 뱅커
- 실전 악성코드와 멀웨어 분석 연습문제
- 해커스쿨
- 한빛리더스
- 한빛아카데미
- 리버싱
- 랜섬웨어
- 해커스쿨 ftz
- 실전 악성코드와 멀웨어 분석 문제풀이
- 백신
- CryptoWall
- malware
- 악성코드
- 에이콘
- 팝업
- CryptoLocker
- 서비스
- IT·컴퓨터
- 실전 악성코드와 멀웨어 분석
- 뱅킹
- 리버싱 공부
- 바이로봇
- banker
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | |||
5 | 6 | 7 | 8 | 9 | 10 | 11 |
12 | 13 | 14 | 15 | 16 | 17 | 18 |
19 | 20 | 21 | 22 | 23 | 24 | 25 |
26 | 27 | 28 | 29 | 30 | 31 |
글 보관함