레이블이 SMB인 게시물을 표시합니다. 모든 게시물 표시
레이블이 SMB인 게시물을 표시합니다. 모든 게시물 표시

2019년 6월 19일 수요일

AD 서버 악용 내부망 랜섬웨어 유포 사례 분석

 뉴딜코리아 홈페이지



AD 서버 악용 내부망 랜섬웨어 유포 사례 분석


1. 요개

 o 최근 AD(Active Directory) (Clop) 서버를 악용하여 랜섬웨어 를 감염시키는 사례가 발생 하였다.
   랜섬웨어 의 (Clop) 랜섬노트는 가상화폐 지갑 주소 대신 협상 할 메일 주소만 남겨 놓았으며, 감염 사실을 알리는 내용의 문구 및 악성코드의 행위로 보아 기업만을 대상으로 한 랜섬웨어 유포 공격으로 보고 있다.

 o 랜섬웨어 침해사고 분석과정에서 악성 메일이 발견되었다 (Clop) . 악성 메일에 첨부된 악성 코드는 서버의 유무를 확인 하고 서버에 연결된 AD AD 시스템에만 추가 악성코드를 유포 했으며 추가 다운로드 된 악성코드는 내부 확산 및 전파를 통해 , 서버 관리자계정 AD정보를 가지고 있는 시스템을 탈취한다 .

 o ( KISA) 한국인터넷진흥원 이하 은 이번 공격에 사용되었던 ‘ (Clop) 랜섬웨어 의 코드가 악성 메일에 첨부되어 있었던 악성코드와 유사’한 것과 내부 확산 과정에서 ‘코발트스트라이크(CobaltStrike)’ 사용 흔적 을 확인한 내용을 토대로 ‘ (Clop) 랜섬웨어 감염 사고는 악성메일 열람으로 인한 악성코드 감염 및 탈취 AD ’ , 로 일어난 사고로 추정하고 있으며 코발트스트라이크를 이용해 사고 상황을 재구성하고 분석하여 이 보고서를 작성하였다.

Active Directory : 시스템 네트워크 자원 및 정보 등을 중앙화 하여 관리하기 위한 서비스
CobaltStrike : 침투 제어 및 내부확산 등의 기능을 수행하는 모의침투 테스트 도구


2. 공격 개요

 o 침해사고 분석 중 발견된 공격 도구 코발트스트라이크의 특징에 착안하여 감염 상황을 재구성 하였으며 그 내용은 아래와 같다.


1) 메일 유포를 통해 피해시스템 감염 추정
2) 메일의 첨부파일 열람을 통해 다운로더 악성코드 설치
3) 다운로더 악성코드는 도메인컨트롤러와 연결된 시스템을 확인 하고 원격제어 악성코드 삽입
4) 원격제어 악성코드를 이용해 코발트스트라이크로 만들어진 셸코드 삽입 및 내부전파 (ShellCode)
5) 관리자 권한 탈취 및 도메인컨트롤러 서버 장악
6) Clop 도메인컨트롤러 서버에 연결 된 시스템에 랜섬웨어 전파 및 실행

  1. 개요
  2. 공격 개요
  3. 공격 기법 및 절차
  4. 악성코드 상세 분석 정보
  5. IoC
  6. 참고자료


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2017년 7월 3일 월요일

페트야(Petya) 랜섬웨어 분석 백서 & 예방법

 뉴딜코리아 홈페이지 

페트야(Petya) 랜섬웨어 분석 백서 & 예방 백신 생성

페트야 변종 랜섬웨어 전 세계 확산, 감염 피해 확산에 따른 주의 권고




1.  최근 해외 기관, 기업 등에서 동시다발적인 랜섬웨어 감염 피해가 발생하여 주의 필요
 
■  우크라이나, 프랑스, 러시아, 미국 등 세계 여러 나라에서 공공기관, 기업, 금융기관이 해당 랜섬웨어 공격을 받아 시스템 장애 등 피해가 속출

  o 우크라이나의 보르시프리 국제공항, 중앙 은행 등이 페트야 변종 랜섬웨어의 공격
  o 체르노빌 원자력 발전소 운행 시스템까지 공격 대상
  o 이외에도 러시아 석유 회사 로즈네프트, 미국 피츠버그에 위치한 제약 회사 등 피해 사례가 확인

■ 공격자는 컴퓨터의 파일을 암호화 한 뒤 해독키를 제공하는 대가로 금전을 요구


2. 특징

▶ 워너크라이 랜섬웨어와 같이 SMB 취약점을 이용 :  SMB v1 취약점을 타겟, Chimera, Rokku와 유사

※ 컴퓨터의 부팅관련 파일 및 이용자 파일을 암호화하여 장애를 유발
- Petya는 파일을 암호화하지 않음, NTFS 마스터 파일 테이블 (MFT)을 암호화
- 페트야 랜섬웨어에 감염되면 PC를 부팅하는 것조차 불가능

부팅을 시도하면 정상 윈도우 로고 대신 랜섬웨어 감염 사실과 300달러 상당의 비트코인을 요구하는 ‘랜섬노트’가 뜬다.

빠른 전염성
- 전염병처럼 퍼지는 네트워크 웜의 특성을 지님
- PC 1대가 감염되면 인터넷에 연결돼 있고 보안에 취약한 다른 PC를 무작위로 찾아내 감염 공격을 시도 암호화 과정에 결함을 이용, 역 설계하여 백신을 개발(암호 해독 키가 제공)


3. 페트야(Petya) 랜섬웨어 대응방안

 뉴딜코리아 랜섬웨어 대응센터는 피해를 예방하기 위해 윈도우와 백신의 최신 버전 업데이트를 진행 해야..  (마이크로소프트의 보안 패치 MS17-010)

 TCP 포트 445 사용을 차단하고 관리자 그룹 액세스 권한 계정의 사용을 제한
 중요 자료는 네트워크에서 분리된 저장장치에 별도저장하여 관리
 윈도우 등 OS 및 사용 중인 프로그램의 최신 보안업데이트 적용
 불필요한 공유폴더 연결 설정 해제

 신뢰할 수 있는 백신 최신버전 설치 및 정기적으로 검사진행(시스템 정밀검사 및 실시간 감시 기능 켜기)
    - V3 제품군 : Trojan/win32.Petya
    - 알약 : Trojan.Ransom.Petya

 출처가 불분명한 메일 또는 링크의 실행 주의
 파일 공유 사이트 등에서의 파일 다운로드 및 실행 주의
이상징후 포착, 침해사고 발생 시 한국인터넷진흥원 인터넷침해대응센터로 즉시 신고 등


페트야_랜섬웨어_분석백서(Petya Ransomware Goes Low Level) _ 첨부파일

페트야 랜섬웨어 예방법 (백신 생성, Petya Ransomware Vaccine) _ 링크
   (http://cafe.naver.com/rapid7/2921)


 해커에게 복종하지 마십시오.
   (몸값을 지불하고도 파일을 해독 할 수 있다고 보장 할 수 없습니다.)




2017년 5월 14일 일요일

워나크라이(WannaCry) 랜섬웨어 방지 대국민 행동 요령

워나크라이(WannaCry)
SMB 취약점을 악용한 랜섬웨어 방지 대국민 행동 요령


한국인터넷진흥원



















워나크라이(WannaCry) 랜섬웨어 예방 방법

워나크라이(WannaCry) 사용자 예방 방법


□ 개요
 o 최근 윈도우 SMB의 취약점을 악용한 WannaCry 랜섬웨어의 확산에 따라 피해 예방을 위한 사용자의 적극적인 대처 당부
 
□ 주요 특징
 o WannaCry 랜섬웨어는 윈도우가 설치된 PC 및 서버를 대상으로 감염시키는 네트워크 웜(자가 전파 악성코드) 형태이며, 윈도우 SMB 취약점을 이용

 o PC 또는 서버가 감염된 경우 네트워크를 통해 접근 가능한 임의의 IP를 스캔하여 랜섬웨어 악성코드를 확산시키는 특징보이므로 감염과 동시에 공격에 악용됨
 

□ 예방 방법
 
 워나크라이(WannaCry) 랜섬웨어 방지 대국민 행동 요령
     http://cafe.naver.com/rapid7/2882


① PC를 켜기 전 네트워크를 단절시킨 후 파일 공유 기능 해제

② 백신의 최신 업데이트를 적용 및 악성코드 감염 여부 검사

윈도우 PC(XP, 7,8, 10 등) 또는 서버(2003, 2008 등)에 대한 최신 보안 업데이트[2] 수행
       참고 : http://cafe.naver.com/rapid7/2881
       ※ 특히 인터넷에 오픈된 윈도우 PC 또는 서버의 경우 우선적인 최신 패치 적용 권고
 
□ 기타 문의사항
 o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118
 o 뉴딜코리아 랜섬웨어대응센터 : 070-7867-3721 (ismsbok@gmail.com)  
 [참고사이트]
  [1] http://cafe.naver.com/rapid7/2879
  [2] http://cafe.naver.com/rapid7/2881 (windows 보안 패치 )





워나크라이(WannaCry) 관련 Windows XP, Server 2003 등 긴급 보안 업데이트

워나크라이(WannaCry)
취약점 관련 Windows XP, Server 2003 등 긴급 보안 업데이트 권고



□ 개요
 o Microsoft社는 Windows의 SMB 프로토콜을 이용한 랜섬웨어 공격이 발생함에 따라 이를 해결하기 위한 긴급 보안 패치 발표

https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/?utm_source=t.co&utm_medium=referral


□ 해당 시스템
 o Windows Vista
 o Windows 8
 o Windows 8 Enterprise
 o Windows 8 Enterprise KN
 o Windows 8 KN
 o Windows 8 Pro
 o Windows 8 Pro KN
 o Windows Embedded 8 Industry Enterprise
 o Windows Embedded 8 Industry Pro
 o Windows Embedded 8 Pro
 o Windows XP Embedded
 o Microsoft Windows Server 2003 Compute Cluster Edition
 o Microsoft Windows Server 2003 R2 Datacenter Edition(32비트 x86)
 o Microsoft Windows Server 2003 R2 Datacenter x64 Edition
 o Microsoft Windows Server 2003 R2 Enterprise Edition(32비트 x86)
 o Microsoft Windows Server 2003 R2 Enterprise x64 Edition
 o Microsoft Windows Server 2003 R2 Standard Edition(32비트 x86)
 o Microsoft Windows Server 2003 R2 Standard x64 Edition
 o Microsoft Windows Server 2003, Datacenter Edition(32비트 x86)
 o Microsoft Windows Server 2003, Datacenter Edition for Itanium-Based Systems
 o Microsoft Windows Server 2003, Datacenter x64 Edition
 o Microsoft Windows Server 2003, Enterprise Edition(32비트 x86)
 o Microsoft Windows Server 2003, Enterprise Edition for Itanium-based Systems
 o Microsoft Windows Server 2003, Enterprise x64 Edition
 o Microsoft Windows Server 2003, Standard Edition(32비트 x86)
 o Microsoft Windows Server 2003, Standard x64 Edition
 o Microsoft Windows Server 2003, Web Edition
 o Windows XP Home Edition
 o Windows XP Media Center Edition 2004
 o Windows XP Media Center Edition 2005
 o Windows XP Professional
 o Windows XP Professional x64 Edition
 o Windows XP Tablet PC Edition
 o Windows XP Tablet PC Edition 2005
 

□ 해결 방안


 o (자동 설치) Windows 자동 업데이트를 통한 업데이트 실시
    - [제어판] - [자동 업데이트] 실행 후 “자동”으로 설정


 o (수동 설치) 다음 사이트를 방문하여 Windows Update 카탈로그에서 사용 중인 운영체제 버전에 맞는 업데이트 파일 수동 설치 (사용자 증가로 정상적인 접속이 안될 수 있음)

     http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598 
    


□ 기타 문의사항o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118
o 뉴딜코리아 랜섬웨어대응센터 : 070-7867-3721 (ismsbok@gmail.com)
 
[참고사이트]
[1] http://cafe.naver.com/rapid7/2879
[2] http://cafe.naver.com/rapid7/2880


워나크라이(WannaCry) SMB 취약점을 이용한 랜섬웨어 공격 주의 권고


 뉴딜코리아 홈페이지
 
워나크라이(WannaCry)
SMB 취약점을 이용한 랜섬웨어 공격 주의 권고

□ 개요
 o SMBv2 원격코드실행 취약점 악용한 랜섬웨어 악성코드 공격이 전세계적으로 보고되고 있어 주의 필요
 o 악용된 취약점은 Windows 최신 버전에서는 발생하지 않으므로 운영체제에 대한 최신 보안 업데이트 및 버전 업그레이드 권고
 
□ 주요 내용
 o Microsoft Windows의 SMBv2 원격코드실행 취약점('17.3.14 패치발표, MS17-010) 악용하여 랜섬웨어 악성코드 유포
   - 패치 미적용 시스템에 대해 취약점을 공격하여 랜섬웨어 악성코드(WannaCry) 감염시킴

 o 랜섬웨어 악성코드(WannaCry) 특징
   - 다양한 문서파일(doc, ppt, hwp 등), 압축파일, DB 파일, 가상머신 파일 등을 암호화
   - 비트코인으로 금전 요구, Tor 네트워크 사용, 다국어(한글 포함) 랜섬노트 지원
 
□ 영향을 받는 시스템
 o Windows 10
 o Windows 8.1
 o Windows RT 8.1
 o Windows 7
 o Windows Server 2016
 o Windows Server 2012 R2
 o Windows server 2008 R2 SP1 SP2
 
□ 해결 방안
 o MS에서 보안 업데이트 지원을 중단한 Windows Vista 이하 버전을 이용하는 사용자는 Windows 7 이상의 운영체제로 버전 업그레이드 및 최신 보안패치 적용

 o Windows 최신 보안 패치가 불가능한 사용자는 서비스 영향도를 검토하여 아래와 같은 방법으로 조치 권고

   ① 네트워크 방화벽 및 Windows 방화벽을 이용하여 SMB 관련 포트 차단
        ※ SMB 관련 포트 : 137(UDP), 138(UDP), 139(TCP), 445(TCP)

   ② 운영체제 내 설정을 이용하여 모든 버전의 SMB 프로토콜 비활성화

  - (Windows Vista 또는 Windows Server 2008 이상)

 모든 운영 체제 :
시작 -> Windows Powershell -> 우클릭 -> 관리자 권한으로 실행 ->

① set-ItemProperty –Path
           “HKLM:\SYSTEM\CurrentControlset\Services\Lanmanserver\Parameters” SMB1 –
                                 Type DWORD –Value 0 –Force
② set-ItemProperty –Path
          “HKLM:\SYSTEM\CurrentControlset\Services\Lanmanserver\Parameters” SMB2 –
                                  Type DWORD –Value 0 –Force 

  - (Windows 8.1 또는 Windows Server 2012 R2 이상)
        
  클라이언트 운영 체제 : 제어판 -> 프로그램 -> Windows 기능 설정 또는 해제 -> SMB1.0/CIFS 파일 공유 지원 체크해제 -> 시스템 재시작 

  서버 운영 체제 : 서버 관리자 -> 관리 -> 역할 및 기능 -> SMB1.0/CIFS 파일 공유 지원 체크 해제 -> 확인 -> 시스템 재시작

   ③ (Windows XP 또는 Windows Server 2003 사용자) RDP 사용 시 IP접근통제를 통해 허용된 사용자만 접근할 수 있도록 설정및 기본 포트번호(3389/TCP) 변경

   ④ (Windows Server 2003 이하 사용자) 서버 내 WebDAV 서비스 비활성화
 
□ 용어 정리
 o SMB(Server Msessage Block) : Microsoft Windows OS에서 폴더 및 파일 등을 공유하기 위해 사용되는 메시지 형식
 
□ 기타 문의사항
 o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118
 o 뉴딜코리아 랜섬웨어대응센터 : 070-7867-3721 (ismsbok@gmail.com)
 

[참고사이트]
[1] https://technet.microsoft.com/en-us/library/security/ms17-010.aspx
[2] https://securelist.com/blog/incidents/78351/wannacry-ransomware-used-in-widespread-attacks-all-over-the-world/
[3] https://www.symantec.com/connect/blogs/what-you-need-know-about-wannacry-ransomware