• 랜섬웨어 침해대응센터
  • 랜섬웨어 침해 분석, 랜섬웨어 종류, 랜섬웨어 보안 자료 제공

랜섬웨어 보고서

랜섬웨어 최신 정보를 확인 할 수 있습니다.

제목
Rdp 랜섬웨어
등록일
2025-05-19
조회수
190

[ Rdp 랜섬웨어 ]

[ 바이러스/악성코드 활동 접수: Rdp 랜섬웨어 ]

Rdp 랜섬웨어 형태로 추정되는 침해사고 발생하여
이에 해당 상황에 대한 확인 및 주의보를 다음과 같이 전달 드립니다.

Rdp 랜섬웨어

해당 랜섬웨어는 Rdp라고 하며 파일명.확장자로.rdplocked 모든 파일을 변경하고 있는 모습을 보이고 있습니다.

작동 방식

파일 버전


[그림1 랜섬웨어 실행 파일 컴파일러 정보 ]


[그림2 윈도우 속성의 파일 정보]

랜섬웨어 동작 특징

  • 이 랜섬웨어는 C# .NET 기반으로 개발되었으며, 중복 암호화를 방지하기 위해 실행 전에 레지스트리 내 특정 키 값을 확인하여 이전 감염 여부를 판별합니다. 암호화 수행 전에는 피해를 극대화하기 위해 보안 솔루션 및 데이터 관련 주요 프로세스를 강제 종료한 뒤, 시스템 내 파일 암호화를 본격적으로 진행합니다. 또한, 클립보드 하이재킹 기능을 통해 암호화폐 결제 주소를 가로채는 기능을 포함하고 있습니다. 피해자가 암호화폐를 지불하거나 송금하기 위해 지갑 주소를 복사하는 순간, 클립보드의 내용을 공격자의 지갑 주소로 자동 대체하여 금전 손실을 유발할 수 있습니다.


    [그림3 강제 종료되는 프로세스 이름 내부 코드 ]


    [그림4 시작프로그램 레지스트에 램선웨어 등록 ]

감염결과

안내 파일은 암호화 완료 후 각가의 폴더에 unlockrdp.txt라는 이름으로 생성이며되 암호화가 진행된 각각의 파일들은 < 파일명.확장자.rdplocked >으로 변경됩니다


[그림5 감염결과]

화이트디펜더 대응

화이트디펜더 랜섬웨어의 악성 행위 및 차단 이전에 암호화가 진행될 파일에 대해서도 실시간으로 자동복원을 지원합니다.


[그림6 차단 메시지]

Rdp 차단 영상 보러 가기