2024-04-26 16:30 (금)
[6.25 해킹] “악성코드, 3.20 공격과 기능상 다소 차이점 존재”
상태바
[6.25 해킹] “악성코드, 3.20 공격과 기능상 다소 차이점 존재”
  • 길민권
  • 승인 2013.06.28 18:35
이 기사를 공유합니다

안랩, 하드디스크 파괴 악성코드 상세분석결과 중간 발표
지난 25일 일부 정부기관에 대한 디도스(DDoS, 분산 서비스 거부) 공격 관련 '하드디스크 파괴기능을 가진 악성코드'에 대해 안랩 측이 상세분석결과에 대해 28일 중간 발표했다.
 
안랩에 따르면, “이번 악성코드의 특징은 감염 후 1.파일 삭제, 2.사용자 PC 재부팅 시 하드디스크 파괴(MBR 삭제, 데이터 영역 삭제), 3.하드디스크 파괴 기능의 MBR(Master Boot Record) 직접 삽입”이라며 “특히 PC를 부팅하는데 필요한 정보들이 저장된 영역인 MBR에 하드디스크를 파괴하는 코드가 삽입되어있어 백신 제품의 치료를 어렵게 한다”고 설명했다.
 
또한 “파일 삭제나 하드디스크 파괴를 수행하는 과정 중에 시스템 크래쉬(System Crash) 등 여러가지 이유로 BSOD(Blue Screen Of Death)현상이 나타나거나 재부팅하더라도 파괴 기능이 지속된다”고 덧붙였다.
 
안랩 관계자는 "감염 후 파일을 삭제하고, 하드디스크 파괴 기능이 MBR(Master Boot Record) 삽입되어 있으며, 데이터 영역 삭제 시에 특정 문자열(PRINCPES같은)이 아닌 랜덤 문자열로 덮어쓰기를 시도하고 감염 즉시 데이터 영역을 삭제하지 않고 재부팅시 삭제하는 점 등은 3.20 사이버 테러에는 없던 증상"이라며 "이밖에 패스워드 변경 및 바탕화면 변경도 이전에는 없던 점"이라고 전했다.
 
안랩 관계자는 "현재까지 분석결과 악성코드가 기업,기관 등 서버 관리자를 타깃으로 한 것으로 보이나 내부 테스트결과 개인PC에서도 작동한다"며 주의를 당부했다. 안랩은 하드디스크파괴 악성코드 분석결과를 한국인터넷진흥원(KISA) 등 유관기관에 공유한 상태다.
 
데일리시큐 길민권 기자 mkgil@dailysecu.com
■ 보안 사건사고 제보 하기

▷ 이메일 : mkgil@dailysecu.com

▷ 제보 내용 : 보안 관련 어떤 내용이든 제보를 기다립니다!

▷ 광고문의 : jywoo@dailysecu.com

★정보보안 대표 미디어 데일리시큐 / Dailysecu, Korea's leading security media!★