티스토리 뷰


잠시 보이지 않던 뱅킹 악성코드가 다시 나오고 있다.



테스트 환경

Windows XP x86


생성파일

C:\33pql2pq7umlqt7(랜덤폴더명)\v91442d.dll  <- 악성 파일
C:\33pql2pq7umlqt7(랜덤폴더명)\v91442d.exe <- rundll32.exe
C:\33pql2pq7umlqt7(랜덤폴더명)\ReadMe.txt

정상 rundll32.exe 를 랜덤명으로 생성하고 악성 파일을 로드한다. 



OS 버전 체크



API 함수, 경로등을 Base64로 인코딩

V3lite.exe, ASDsvc.exe 삭제



공인인증서 탈취



호스트파일 생성
랜덤 파일명으로 파일을 생성하고 해당 내용을 host.ics로 생성한다.


진단

Virobot : Trojan.Win32.R.Agent.188416





댓글