랜섬웨어 최신 정보를 확인 할 수 있습니다.
[ Lena 랜섬웨어 ]
[ 바이러스/악성코드 활동 접수: Lena 랜섬웨어 ]
Lena 랜섬웨어 형태로 추정되는 침해사고 발생하여
이에 해당 상황에 대한 확인 및 주의보를 다음과 같이 전달 드립니다.
Lena 랜섬웨어
해당 랜섬웨어는 Lena라고 하며 파일명.lena 모든 파일을 변경하고 있는 모습을 보이고 있습니다.
작동 방식
파일 버전
[그림1 랜섬웨어 실행 파일 컴파일러 정보 ]
[그림2 윈도우 속성의 파일 정보]
랜섬웨어 동작 특징
Lena 랜섬웨어는 C# .NET 기반으로 개발된 카오스(Chaos) 랜섬웨어의 변종입니다. 감염 시에는 시스템 복구를 무력화하기 위해 섀도우 복사본과 백업 카탈로그를 삭제하고, Windows 복원 기능과 오류 알림 기능을 비활성화합니다. 기본적으로 Windows 루트 드라이브를 대상으로 공격을 수행하지만, 다른 드라이브에는 surprise.ex 파일을 생성하여 이동식 디스크 사용 시 추가 감염이 발생할 수 있도록 합니다. 또한 %AppData%Roaming 경로에 실행 파일을 복사하고, Windows 시작프로그램 폴더에 바로가기 링크를 생성하여 재부팅 후에도 지속적으로 실행되도록 동작합니다.
[그림3 시작프로그램 폴더에 바로가기 링크 생성 정적 코드 ]
[그림4 공격 받은 PC에 생성된 시작프로그램 바로가리 파일 ]
[그림5 cmd 명령 실행 정적 코드 ]
감염결과
안내 파일은 암호화 완료 후 lena 라는 이름으로 각각의 폴더 위치에 생성이되며 암호화가 진행된 각각의 파일들은 < 파일명.확장자.lena >으로 변경됩니다.
[그림6 감염결과]
화이트디펜더 대응
화이트디펜더 랜섬웨어의 악성 행위 및 차단 이전에 암호화가 진행될 파일에 대해서도 실시간으로 자동복원을 지원합니다.
[그림7 차단 메시지]
관련있는 기사