며칠전뉴스에서 랜섬웨어 대란이 일어난다고 호들갑스런 내용이 나왔다.
항상 소문이 무성한 건 조용히 건너간다는 믿음이 있는지라 별로 생각지 않고 지냈다. 그러다 내회사컴이 랜섬웨어에 감염되어 차단 등록되어 인터넷이 안되는 상황이 발생했다.
왜차단되었을까? 내가 메일을 잘못봤나, 아님 이상한 사이트에 들어갔나, 이런저런 생각에 잠겨 있고 이류를 전산실에 물어보니 내컴이 xp로 등록되어 일괄적으로 차단 시켰다고 한다. ㅠㅠ
물론 일괄적으로 차단해서 다행이다 생각했지만 이런 일이 있어 랜섬웨어에 많은 공부를 했다.
랜섬웨어는 ransom과 ware의 합성어이며 사용자의 동의없이 컴퓨터에 불법으로 설치되어 사용자의 파일을 암호화 시켜 인질로 잡아 금전을 요구하는 악성 프로그램이다.
2017년 5월 갑자기 등장한 매우 강력한 전염력을 보여주는 Wannacrypt,혹은 워너크라이가 대한민국을 강타하면서 많은 피해를 입었다. 모든 랜섬웨어가 인터넷에 접속만 해도 감염되는건 아니다.
감염되면 CPU와 하드디스크, 메모리의 점유율이 급격히 상승하며 파일을 암호화시킨다.
(파일목록과 RSA공개키를 확보하고 각 파일에 AES키를 생성하여 암호화하는 과정이다.)
다음으로 암호화가 모두 완료되기 전에 재부팅하면 랜섬웨어에 걸렸습니다. 라는 식의 협박 텍스트 파일과 복호화 파일을 전달한 HTML페이지가 자동으로 팝업된다. 그리고 대부분의 작업을 할수 없다.
당연한 사실이지만 연결된 이동식 저장매체 또한 감염된다. 외장하드나, USB메모리 등등.
몇몇은 해결이 가능한 것도 있다. 아마 인터넷을 돌아보면 나오긴 하나 거의가 확인된것만 가능해서 나 같으면 그냥 포맷을 권장한다. ㅜㅜ
예방방법은 https://www.krcert.or.kr/ransomware/prevention.do
이번에 퍼진 랜섬웨어는 Microsoft SMB취약점을 이용하였다. 그래서 대부분의 예방법은 SMB포트를 차단하는 방법이다.(windows 7이상, 현재는 windows10으로 설명하였습니다.)
1. 네트워크 방화벽 또는 운영체제 방화벽으로 SMB에 사용되는 포트 차단
[제어판] --> [시스템 및 보안] --> [windows 방화벽]-->[고급설정]-->[인바운스규칙]-->[새규칙]-->포트 --> "TCP,"특정원격포트" 선택-->"139,445" 입력(UDP는 137,138 입력)-->"연결차단" 선택-->"도메인, 개인, 공용" 선택--> 이름입력
2.SMB 기능 해제
[제어판] -->[프로그램]-->[Windows 기능 켜기/끄기]-->"SMB1.0/CIFS파일 공유지원" 체크 해제--> 시스템 재시작"
둘중에 하나만 해도 예방은 된다고 한다.
그러나 언제 변종이 나타날지 모르기때문에 항상 조심하는게 좋을거같다.
2017년 5월 24일 수요일
피드 구독하기:
댓글 (Atom)
라즈베리파이에 OMV(OpenMediaVault)설치 1.
라즈베리파이는 작은크기에 비해 많은 프로그램을 깔수 있습니다. 그중에서도 이번에는 OMV(OpenMediaVault)라는 프로그램을 설치하겠습니다. OMV(OpenMediaVault)는 NAS용으로 설계된 지유리눅스 배포판입니다. 자세한 내용은 위키...
-
저는 주로 Ubutu를 사용합니다. Ubutu를 사용하다 보면 파일은 설치해야 하는 경우가 있는데 다운로드를 받아 설치하는 경우 *.run확장자를 가진 파일을 설치하는 방법에 대해 알아보겠습니다. 한참을 삽질하다가 chmod로 실행 권한을 주어서 ...
-
라즈베리파이를 사용하면서 ftp프로그램을 많이 사용합니다. 특히 windows에서 라즈베리파이로 파일을 옮길경우가 많은데 이럴때 filezilla를 많이 사용합니다. filezilla는 ftp가 막혀있는 포트를 ssh를 이용하여 file을 trans...
-
라즈베리파이를 설치하고 transmission을 설치후 동영상을 감상해야 하나 처음 설치된 라즈베리 파이에서는 omxplayer라는 기본 프로그램이 설치되어있다. 그런데 이프로그램은 명령어 케맨드창에서 실행이 되어 gui환경에서 하기에는 초보자에게는 ...
댓글 없음:
댓글 쓰기