티스토리 뷰

토렌트를 이용한 악성코드 유포가 지속적으로 일어나고 있다. 



테스트 환경

Windows 7 x64






VMware-workstation-full-11.1.1-2771112.exe와 S.n.txt 파일이 다운로드 된다. 
VMware-workstation-full-11.1.1-2771112.exe 파일이 악성 파일이다.



S.n.txt 파일은 시리얼이 들어있는 텍스트 파일이다. 





생성파일
임시폴더(Temp)에 파일을 생성하며, 생성된 두 파일의 MD5는 같다.

C:\Users\Taewoo\AppData\Local\Temp\Windows System.exe
C:\Users\Taewoo\AppData\Local\Temp\System.exe





System.exe 파일을 방화벽 정책에서 허용으로 설정한다.



이름을 변경하여 시작프로그램에 등록한다.





C&C서버와 통신하며 백도어 역할을 수행한다.


진단

Virobot : Backdoor.Win32.Agent.148480.A
V3 : Win-Trojan/Msil.148480.B
ALYac : Backdoor.Agent.246D



'악성코드 정보' 카테고리의 다른 글

RAT(Remote Access Trojan) 다크코멧(DarkComet)  (0) 2015.07.31
Upatre  (0) 2015.06.27
한글  (0) 2015.06.23
한글랜섬웨어...다시 활동 시작?!  (0) 2015.06.11
한인 취업사이트에서 유포되는 악성코드  (0) 2015.06.10
댓글