๋ณธ๋ฌธ ๋ฐ”๋กœ๊ฐ€๊ธฐ

๊ธฐํƒ€

์œˆ๋„์šฐ ๋””ํŽœ๋”์—์„œ Wacatac.H!ml ๋ฐ”์ด๋Ÿฌ์Šค ๋“ฑ๋“ฑ ๊ฒ€์ถœ ๋ฌธ์ œ

728x90
๋ฐ˜์‘ํ˜•

1. ํ”„๋กœ๊ทธ๋žจ ๋‹ค์šด์‹œ ๋ฌธ์ œ

ํ”„๋กœ๊ทธ๋žจ์„ ๋‹ค์šด๋ฐ›๋‹ค ๋ณด๋ฉด ์•„๋ž˜์˜ ๋ฌธ๊ตฌ๋ฅผ ๋ณด์‹ค ๊ฒฝ์šฐ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๊ฒƒ์€ ๋‹ค์šด๋ฐ›๋Š” ํ”„๋กœ๊ทธ๋žจ์ด ์‹คํ–‰ ํŒŒ์ผ์ธ exe ํŒŒ์ผ ํ˜•ํƒœ์ด๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ, ์ œ ๋ธ”๋กœ๊ทธ์—์„œ ์ง์ ‘ ๋‹ค์šด๋ฐ›์œผ์…จ๋‹ค๋ฉด ์•ˆ์‹ฌํ•˜๊ณ  ๋‹ค์šด๋ฐ›์œผ์…”๋„ ๋ฉ๋‹ˆ๋‹ค.

 

 

2. ๋ฐ”์ด๋Ÿฌ์Šค ๊ฒ€์ถœ ๋ฌธ์ œ

์ œ๊ฐ€ ๋งŒ๋“  ํ”„๋กœ๊ทธ๋žจ์„ ์‚ฌ์šฉํ•˜๋‹ค๋ณด๋ฉด, ์œˆ๋„์šฐ(window defender)๊ฐ€ ๋ฐ”์ด๋Ÿฌ์Šค๋‚˜ ์•…์„ฑ์ฝ”๋“œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ๋‹ค๋ฉฐ ์‹คํ–‰์ด ๋˜์ง€ ์•Š๊ณ  ํŒŒ์ผ์„ ์•„์˜ˆ ์‚ญ์ œํ•ด ๋ฒ„๋ฆฌ๋Š” ๊ฒฝ์šฐ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค.

ํ•ญ์ƒ ๊ทธ๋ฆฌ๊ณ  ๋ชจ๋“  ํ”„๋กœ๊ทธ๋žจ, ๋ชจ๋“  ์ปดํ“จํ„ฐ์—์„œ ๊ทธ๋Ÿฐ ๋ฌธ์ œ๊ฐ€ ๋˜‘๊ฐ™์ด ๋ฐœ์ƒํ•˜๋Š” ๊ฒƒ์€ ์•„๋‹ˆ๊ธฐ์— ์ €๋„ ์ฐธ ๋‚œ๊ฐํ–ˆ์Šต๋‹ˆ๋‹ค.

๋ฌผ๋ก , ๊ทธ๋Ÿฐ ํ˜„์ƒ์€ ๊ฐœ๋ฐœ์ค‘์ธ ์ œ ์ปดํ“จํ„ฐ์—์„œ๋„ ๋˜‘๊ฐ™์ด ์–ด์ฉŒ๋‹ค ๊ฐ€๋”์”ฉ ๋‚˜ํƒ€๋‚ฉ๋‹ˆ๋‹ค.

 

3. ๋‹ค๋ฅธ ๋ฐ”์ด๋Ÿฌ์Šค ๋ฐฑ์‹  ํ”„๋กœ๊ทธ๋žจ์—์„  ๊ฒ€์ถœ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

๊ฐ™์€ ์ปดํ“จํ„ฐ์— ์„ค์น˜๋œ V3, ์•Œ์•ฝ ๋“ฑ์—์„œ๋Š” ์ „ํ˜€ ๊ฒ€์ถœ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์˜ค๋กœ์ง€ ์ปดํ“จํ„ฐ์—์„œ๋Š” ์œˆ๋„์šฐ ๋””ํŽœ๋”์—์„œ๋งŒ ๊ทธ๋Ÿฐ ๋ฌธ์ œ๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค.

ํ˜น์‹œ virustotal ์‚ฌ์ดํŠธ๋ฅผ ์•„์‹œ๋Š”์ง€์š”?

https://www.virustotal.com/gui/home/upload

 

VirusTotal

Analyse suspicious files and URLs to detect types of malware, automatically share them with the security community

www.virustotal.com

์œ„ ์‚ฌ์ดํŠธ์—์„œ ์ ๊ฒ€์„ ํ•ด๋ณด์•„๋„ ๋Œ€๋ถ€๋ถ„์˜ ๋ฐฑ์‹ ์—์„œ๋Š” ๋ฐ”์ด๋Ÿฌ์Šค๊ฐ€ ๊ฒ€์ถœ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

๋‹จ, ์ƒ๋‹จ 3~4๊ฐœ ๋ฐฑ์‹ ์—์„œ๋Š” ๋ญ”๊ฐ€๋ฅผ ์ฐพ์•„๋‚ด์ง€๋งŒ ์ด์œ ๋Š” ์ €๋„ ์ž˜ ๋ชจ๋ฆ…๋‹ˆ๋‹ค.

 

4. ์›์ธ ์ง์ž‘

์ œ๊ฐ€ ๋งŒ๋“œ๋Š” ํ”„๋กœ๊ทธ๋žจ๋“ค์€ ์„ค์น˜ํ˜•์œผ๋กœ ๋งŒ๋“ค์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ํ•™๊ต ํŠน์„ฑ์ƒ 1๋…„๋งˆ๋‹ค ๋‹ค๋ฅธ ์ปดํ“จํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๊ธฐ ๋•Œ๋ฌธ์—, ์‚ฌ์šฉํ•˜๋˜ ํ”„๋กœ๊ทธ๋žจ๋“ค์„ ์‰ฝ๊ฒŒ ์˜ฎ๊ฒจ๊ฐˆ ์ˆ˜ ์žˆ๋„๋ก ๋‹จ๋… ์‹คํ–‰ํ˜•์œผ๋กœ๋งŒ ๋งŒ๋“ญ๋‹ˆ๋‹ค. ๊ทธ๋ž˜์•ผ ์‚ญ์ œํ•˜๊ธฐ๋„ ํŽธํ•˜๊ตฌ์š”.

๊ทธ๋ž˜์„œ, ์ตœ๋Œ€ํ•œ ํŒŒ์ผ์ด ํ•˜๋‚˜๋งŒ ์กด์žฌํ•˜๋„๋ก ๊ตฌํ˜„์„ ํ•ฉ๋‹ˆ๋‹ค. ๋ณดํ†ต์€ ์‹คํ–‰ ํŒŒ์ผ(.exe)๊ณผ ๊ฐ์ข… dll ํŒŒ์ผ๋“ค์ด ํ•จ๊ป˜ ์กด์žฌํ•˜๊ฒŒ ๋˜๋Š”๋ฐ, ํŒŒ์ผ์ด ๋งŽ์œผ๋ฉด ์˜ฎ๊ธฐ๊ธฐ ๊ท€์ฐฎ๊ธฐ ๋•Œ๋ฌธ์—, ์ด๊ฒƒ์„ ํ•˜๋‚˜์˜ exe ํŒŒ์ผ๋กœ ๋ฌถ์–ด์ฃผ๋Š” ๋ฐฉ๋ฒ•์œผ๋กœ ILMerge, fody ๊ฐ™์€ ํ”„๋กœ๊ทธ๋žจ์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ๋˜ํ•œ, ํ”„๋กœ๊ทธ๋žจ ๋‚ด๋ถ€ ์ฝ”๋“œ๋ฅผ ๋ณดํ˜ธํ•˜๊ธฐ ์œ„ํ•ด(api  ํ‚ค๊ฐ’ ๋“ฑ์„ ๋ณดํ˜ธํ•˜๊ธฐ ์œ„ํ•ด) ConfuserEx, Obfuscar ๊ฐ™์€ ํ”„๋กœ๊ทธ๋žจ์œผ๋กœ ๋‚œ๋…ํ™” ๊ณผ์ •์„ ๊ฑฐ์นฉ๋‹ˆ๋‹ค.

๊ทธ๋Ÿฐ๋ฐ, ๋ฌธ์ œ๋Š” ๋‹ค๋ฅธ ์•…์„ฑ์ฝ”๋“œ ์ œ์ž‘์ž๋“ค๋„ ๋น„์Šทํ•œ ์ด์œ  ๋•Œ๋ฌธ์— ์œ„์™€ ๊ฐ™์€ ์˜คํ”ˆ ์†Œ์Šค๋ฅผ ์‚ฌ์šฉํ•˜๊ฒŒ ๋˜์ง€์š”. ๊ทธ๋Ÿฐ ๋ถ€๋ถ„์—์„œ ์œˆ๋„์šฐ์—์„œ ๋ฐ”์ด๋Ÿฌ์Šค ๊ฒ€์ถœ์„ ํ•˜๋Š” ๊ฒƒ์ด ์•„๋‹Œ๊ฐ€ ์ƒ๊ฐ์„ ํ•ด๋ด…๋‹ˆ๋‹ค. (ํ•˜์ง€๋งŒ, ์ •ํ™•ํ•œ ์ด์œ ๋Š” ์ €๋„ ์ž˜ ๋ชจ๋ฆ…๋‹ˆ๋‹ค. ์ œ๊ฐ€ ์ „๋ฌธ๊ฐ€๊ฐ€ ์•„๋‹ˆ๋ผ์„œ์š”.)

https://learn.microsoft.com/en-us/microsoft-365/security/intelligence/criteria?view=o365-worldwide 

 

How Microsoft identifies malware and potentially unwanted applications

Learn how Microsoft reviews software for privacy violations and other negative behavior, to determine if it's malware or a potentially unwanted application.

learn.microsoft.com

 

5. ์ €๊ฐ™์€ ๊ฐœ๋ฐœ์ž๋“ค์˜ ์ด์•ผ๊ธฐ (์œˆ๋„์šฐ ๋””ํŽœ๋” ์˜คํƒ ๋ฌธ์ œ)

๊ตฌ๊ธ€์— 'c# window defender virus false positive'  ๋˜๋Š” 'c# window defender virus ์˜คํƒ'  ์ด๋ผ๊ณ  ๊ฒ€์ƒ‰์„ ํ•ด๋ณด๋ฉด ์ œ๊ฐ€ ๋ง์”€๋“œ๋ฆฌ๋Š” ๊ฒƒ๊ณผ ๊ฐ™์€ ๋งŽ์€ ๊ฐœ๋ฐœ์ž๋“ค์˜ ์ด์•ผ๊ธฐ๋“ค์„ ๋ณด์‹ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

 

6. ํ•ด๊ฒฐ์ฑ… ์—ฌ๋Ÿฌ๊ฐ€์ง€ 

๊ฐ€. ๋ถˆ์•ˆํ•˜์‹œ๋ฉด ์‚ฌ์šฉํ•˜์ง€ ๋งˆ์‹œ๊ธธ ๋ฐ”๋ž๋‹ˆ๋‹ค.

์ €๋Š” ์•„์ด๋“ค์„ ๊ฐ€๋ฅด์น˜๋Š” ๊ณต๋ฌด์›์ด๋ฉด์„œ, ์ทจ๋ฏธ ๊ฐœ๋ฐœ์ž ์ž…๋‹ˆ๋‹ค. 

๊ทธ๋ฆฌ๊ณ  ์ €๋Š” ๋’ท๊ฐ๋‹น๋„ ํ•˜์ง€ ๋ชปํ•  ๋ฌด๋ชจํ•˜๊ณ  ์ž˜๋ชป๋œ ์ผ์„ ์ €์ง€๋ฅผ ๋งŒํผ ์–ด๋ฆฌ์„์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

๊ทธ๋ž˜๋„, ๋ฏฟ์ง€ ๋ชปํ•˜์‹ ๋‹ค๋ฉด ์‚ฌ์šฉํ•˜์ง€ ๋งˆ์‹œ๊ธฐ ๋ฐ”๋ž๋‹ˆ๋‹ค.

 

๋‚˜. ์ œ๊ฐ€ ์ˆ˜์‹ญ๋งŒ์›์˜ ๋ˆ์„ ๊ณ„์† ํˆฌ์žํ•˜์—ฌ, ๋ณต์žกํ•œ ์ธ์ฆ ์ ˆ์ฐจ๋ฅผ ๋ฐ›์œผ๋ฉด ๋œ๋‹ค๊ณ ๋Š” ํ•˜๋„ค์š”. (์•„๋ž˜ ๋งํฌ๋Š” ๋‹ค๋ฅธ ๊ฐœ๋ฐœ์ž๊ป˜์„œ ์“ฐ์‹  ๊ธ€์ด๋‹ˆ ์ฐธ๊ณ ํ•˜์‹œ๊ธฐ ๋ฐ”๋ž๋‹ˆ๋‹ค.)

https://me2.do/51nyBfnh


ํ•˜์ง€๋งŒ, ์ €๋Š” ๊ทธ๋Ÿฐ ๋ˆ์„ ์ง€๋ถˆํ•  ์ƒ๊ฐ์€ ์ „ํ˜€ ์—†์Šต๋‹ˆ๋‹ค. ๋ธ”๋กœ๊ทธ๋‚˜ ํ”„๋กœ๊ทธ๋žจ์— ๊ด‘๊ณ ๋ฅผ ๋ถ™์—ฌ๋†“๊ธด ํ–ˆ์ง€๋งŒ, ํ•œ๋‹ฌ์— ์ปคํ”ผ ํ•œ์ž”๊ฐ’๋„ ์•ˆ๋‚˜์˜ค๋Š” ์ƒํ™ฉ์ด๋ฉฐ, ๊ทธ๊ฒƒ๊ณผ ์ƒ๊ด€์—†์ด ๋‹จ์ˆœ ์žฌ๋ฏธ์™€ ์ทจ๋ฏธ๋กœ ๊ฐœ๋ฐœ์„ ์ฆ๊ธฐ๋Š” ์‚ฌ๋žŒ์ด๊ธฐ ๋•Œ๋ฌธ์ด์ฃ . (์กฐ๊ธˆ ๋‹ค๋ฅธ ์ด์•ผ๊ธฐ์ด์ง€๋งŒ, ์‹ญ๋งŒ์›์ด ๋„˜๋Š” ๊ฐœ๋ฐœ์ž ๋น„์šฉ์„ ๋งค๋…„ ์ง€๋ถˆํ•ด์•ผ ํ•˜๋Š” ios์šฉ ํ”„๋กœ๊ทธ๋žจ์ด๋‚˜ ์•ฑ๋„ ์•„์ง์€ ์ „ํ˜€ ๋งŒ๋“ค ์ƒ๊ฐ์ด ์—†์Šต๋‹ˆ๋‹ค.)

 

๋‹ค. ์œˆ๋„์šฐ ๋””ํŽœ๋”์—์„œ ์˜ˆ์™ธ ์ฒ˜๋ฆฌ

์ €๋ฅผ ๋ฏฟ๊ณ  ์‚ฌ์šฉํ•˜์‹œ๋ ค ํ•œ๋‹ค๋ฉด, ์œˆ๋„์šฐ ๋””ํŽœ๋”์—์„œ ์˜ˆ์™ธ ์ฒ˜๋ฆฌ๋ฅผ ํ•˜์‹œ๋ฉด ๋ฉ๋‹ˆ๋‹ค.

๋‹จ, ์ด๋•Œ ๊ฐ€์žฅ ์ค‘์š”ํ•œ ๊ฒƒ์€ ์ œ๊ฐ€ ๋งŒ๋“  ํ”„๋กœ๊ทธ๋žจ์€ ๊ผญ ๋ณธ ๋ธ”๋กœ๊ทธ์—์„œ๋งŒ ๋‹ค์šด์„ ๋ฐ›์œผ์…”์•ผ ํ•ฉ๋‹ˆ๋‹ค.

(ํ•ด์ปค๊ฐ€ ์ œ ํ”„๋กœ๊ทธ๋žจ์— ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์‚ฝ์ž…์‹œ์ผœ ๋‹ค๋ฅธ ๊ณณ์— ์˜ฌ๋ ค๋†“์„ ์ˆ˜๋„ ์žˆ๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค.)

 

๋ผ. ์•ž์œผ๋กœ๋Š” ๋Œ€๋ถ€๋ถ„ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์˜ ํ”„๋กœ๊ทธ๋žจ๋งŒ ์˜ฌ๋ ค๋“œ๋ฆฝ๋‹ˆ๋‹ค.

์ตœ๊ทผ์— ์œˆ๋„์šฐ ๋””ํŽœ๋” ์˜คํƒ ๋ฌธ์ œ๋ฅผ ํ”ผํ•  ์ˆ˜ ์žˆ๋Š” ๋ฐฉ๋ฒ•์„ ์•Œ๊ฒŒ ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํ”„๋กœ๊ทธ๋žจ ์ƒ์„ฑ์‹œ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ๋งŒ๋“ค๋ฉด ๋œ๋‹ค๋Š” ๊ฒƒ์„์š”. ๊ทธ๋ž˜์„œ ์•ž์œผ๋กœ๋Š” ๊ทธ๋ ‡๊ฒŒ๋งŒ ๋ฐฐํฌํ•  ์˜ˆ์ •์ด๋‹ˆ, ์ฐธ๊ณ ํ•˜์‹œ๊ธฐ ๋ฐ”๋ž๋‹ˆ๋‹ค.(์—ฌ๊ธฐ์„œ๋„ ์ค‘์š”ํ•œ ๊ฒƒ์€ ํ”„๋กœ๊ทธ๋žจ์€ ๋ฐ˜๋“œ์‹œ ์ œ ๋ธ”๋กœ๊ทธ์—์„œ๋งŒ ๋‹ค์šด์„ ๋ฐ›์œผ์…”์•ผ ํ•œ๋‹ค๋Š” ์‚ฌ์‹ค์ž…๋‹ˆ๋‹ค.)

๋‹จ, ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์ƒ์„ฑ์‹œ ๋ถ€ํŒ…์‹œ ์ž๋™ ์‹คํ–‰ ๊ธฐ๋Šฅ์ด ์žˆ๋Š” ํ”„๋กœ๊ทธ๋žจ์€ ํ•ด๋‹น ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์—†๊ธฐ ๋•Œ๋ฌธ์—, ๊ทธ๋Ÿฐ ๊ธฐ๋Šฅ์ด ์žˆ๋Š” ํ”„๋กœ๊ทธ๋žจ๋งŒ ์‚ฌ์šฉ์ž ๊ถŒํ•œ๊นŒ์ง€ ๊ฐ™์ด ์˜ฌ๋ ค๋“œ๋ฆด ์˜ˆ์ •์ž…๋‹ˆ๋‹ค.

 

 

 

728x90
๋ฐ˜์‘ํ˜•