PGR21.com
- PGR21 관련된 질문 및 건의는 [건의 게시판]을 이용바랍니다.
- (2013년 3월 이전) 오래된 질문글은 [이전 질문 게시판]에 있습니다.
통합 규정을 준수해 주십시오. (2015.12.25.)
Date 2018/10/31 18:22:52
Name 옥동이
Subject [질문] 랜섬웨어 걸린 현 상황과 이후 대처에대해 고언을 얻고자 합니다.
오늘 아침 구글링중 랜섬웨어에 감염된걸 인지했습니다.

확장자 확인 결과 아직 복호툴이 개발되지 않은 버젼인듯하여 큰 가닥은 포맷으로 잡고 있습니다.

제가 이쪽으로 문외한이라 지금 상황과 포맷시 유의점에 대해 도움을 얻고자 합니다.

1. 랜섬웨어 감염당시 USB에 외장하드가 연결 되어있었는데 외장하드 쪽으로도 감염이 진행된듯합니다.
이 외장하드는 포맷을 하지않으면 앞으로 안에서 저절로 계속 확산되고, 연결하면 다시 컴퓨터로도 확산되는건가요?

2. 지금 현재 확장자가 바뀌지 않은 파일은 감염되지 않은 다른 외장하드에 백업이 가능할까요?
만약 가능하다면 어떤방법으로 랜섬웨어 확산없이 파일만 백업이 가능한지 궁금합니다.

3. 포맷이나 백업시 안전모드나 네트워크 연결은 어찌 해야 할까요?




통합규정 1.3 이용안내 인용

"Pgr은 '명문화된 삭제규정'이 반드시 필요하지 않은 분을 환영합니다.
법 없이도 사는 사람, 남에게 상처를 주지 않으면서 같이 이야기 나눌 수 있는 분이면 좋겠습니다."
semicolon
18/10/31 19:07
수정 아이콘
* 랜섬웨어는 제가 명확히 알지 못하며, 그래서 아래의 방법들은 유효하지 않을 수 있습니다.

데이터 복원이 아닌 지금 시점의 데이터 보존이 목적이시면,
1. 다른 기기에서 LiveUSB로 부팅이 가능한 리눅스 배포판, 곧 우분투 같은 배포판을 적당한 가격의 usb에 담기
2. 해당 usb로 부팅을 하셔서 dd 같은 툴로 파티션을 다른 곳에 저장
위의 방법이 가능할 것 같습니다.

이 경우, 포맷을 하시더라도 추후 복원이 크게 용이할 것입니다.
또한, 리눅스에서도 ntfs 파일 시스템의 파티션의 내용을 읽을 수 있으므로,
리눅스에서 해당 디스크 내용을 읽고, 그 중에서 감염되지 않은 내용들을 선별적으로 옮기는 것도 가능합니다.

아마도, 대부분의 랜섬웨어의 동작에는 어떠한 바이너리 파일의 실행이 전제될텐데,
그 실행 자체는 '대부분' 다른 usb에서 커널이 다른 os로 부팅되는 시점에 차단될 것으로 생각됩니다.
단, 대부분이지 항상이 아닙니다.
옥동이
18/10/31 19:14
수정 아이콘
감사합니다. "대부분 다른 USB 에서 커널이 다른 OS로 부팅되는 시점에 차단될것으로 생각됩니다"
이부분은 향후 다른 OS로는 대부분은 옮겨 가지 않을것이라 생각된다는 말씀이신가요?
semicolon
18/10/31 19:22
수정 아이콘
(수정됨) 랜섬웨어의 동작(파일의 변조나 의도치 않은 실행의 지칭을 의도했습니다)에 전제되는 바이너리 파일의 실행이,
다른 usb에서 커널이 다른 os로 부팅된다면 차단될 것이라 예상되어 쓴 부분입니다.

정리하면 아래와 같을 것입니다.
1. LiveUSB에 담긴 리눅스 배포판으로 부팅
- 대부분의 경우 파일의 변조 및 의도치 않은 실행이 일어나지 않음
- 해당 os가 감염되지 않는다, 옮겨가지 않는다고도 할 수 있음
2. 감염된 윈도우즈로 부팅
- 파일의 변조 및 의도치 않은 실행이 일어남
- LiveUSB의 내용이 그 변조의 대상이 될 수 있음

그런데 찾아보니 바이오스 진입 자체가 안되는 경우들도 있다고 하는데,
이 경우는 위의 방식이 적용되지 않거나, 문제를 심화시킬 수 있을 것 같으니,
랜섬웨어의 메시지나 확장자 특성을 기억하고 계신다면, 어떤 랜섬웨어인지 얼추 짐작하고 시도하셔야 할 것 같습니다.
옥동이
18/10/31 21:34
수정 아이콘
감사합니다 큰도움이 되었습니다!
알카즈네
18/10/31 22:30
수정 아이콘
제 경험상 그냥 고스트툴로 복구했더니 C는 당연 포맷이고 D는 더이상 진행되지 않았습니다.
랜섬웨어 자체가 자료 파일을 암호화시키는거라 이미 암호화된 파일이 있다고 그 파일로부터 감염이 확산되지는 않을거에요.
저도 확장자 바뀐 것들만 그냥 삭제하다가 8개월 정도 지난 지금도 좀 남아 있는 파일이 있는데 문제가 되지는 않네요.
옥동이
18/10/31 22:50
수정 아이콘
저도 이번에 걸려서 찾아보면서 배운건데 랜섬웨어라는것이 파일을 암호화 시키는 바이너리 파일을 제 하드에 숨겨두고 부팅시 자동으로 실핼 되게 끔해서 부팅할수록 암호화되는 파일이 늘어나는 식으로 확산 되는걸로 알고있습니다. 실제로 오전에는 안보이던 README.TXT 과 몇몇파일들이 바탕화면에 겨났네요....넘나 무서운것
타츠야
18/11/01 00:43
수정 아이콘
결국 암호화를 시키기 위한 실행 파일이 숨겨져 있어야 하는데 외장 저장 장치에는 아직까지는 복사하지 않고 본래 감염된 기기에만 숨어 있다고 보시면 됩니다. 외장 저장 장치에서 몰래 실행시켜려면 실행 여부 사용자에게 물어봐야 해서 몰래가 안 됩니다.
목록 삭게로! 맨위로
번호 제목 이름 날짜 조회
126510 [질문] 베가 아이언 밧데리 구할수 있는곳 없을까요? [6] 향티1189 18/10/31 1189
126509 [삭제예정] 일본 사람들은 약속 잡을 때 날짜가 안 될 것 같으면 그냥 씹나요? [2] 스트라스부르2580 18/10/31 2580
126508 [질문] 유튜브 광고 마케팅 경험 있으신분 계신가요? 분당선1109 18/10/31 1109
126507 [질문] 랜섬웨어 걸린 현 상황과 이후 대처에대해 고언을 얻고자 합니다. [7] 옥동이2523 18/10/31 2523
126506 [삭제예정] jpg파일을 일러스트파일(ai파일)로 변환하는법 아시는분 계시나요? [3] 난나무가될꺼야5405 18/10/31 5405
126505 [질문] 일본 장거리 여행수단 질문입니다 (효고-도쿄) [5] 헥스밤1881 18/10/31 1881
126504 [질문] 건승(健勝) 하세요의 뜻? [7] 히화화8635 18/10/31 8635
126503 [질문] 집에서 쓸 장갑 있을까요? [2] 삭제됨1462 18/10/31 1462
126502 [질문] html/css/java script 인강 관련 질문입니다. [3] Silver Tiger1466 18/10/31 1466
126501 [질문] 신토익 많이 어려워 졌나요? [6] 개망이2034 18/10/31 2034
126500 [질문] KT인터넷과 기가와이파이 공유기 질문입니다ㅠ [13] 애기찌와2551 18/10/31 2551
126499 [질문] 외국도 비교문화 심한가요? [11] 가유aa2543 18/10/31 2543
126498 [질문] 와우 애드온질문 [1] 깐딩2155 18/10/31 2155
126497 [질문] 롤드컵 결승 음식물(주류) 반입 질문입니다. [2] bymi1918 18/10/31 1918
126496 [질문] 옛날 스타리그 bgm을 찾았습니다. [4] 니나노나1556 18/10/31 1556
126495 [질문] 애플워치4를 살까 말까 매우 고민입니다 [13] 축구2734 18/10/31 2734
126493 [질문] 보이스 피싱? 이 전화 대체 뭘까요? [5] 쉴더2065 18/10/31 2065
126492 [질문] 팁 좀 주세요. 내년부터 타 부서 전출 인데 자꾸 일이 떨어지네요. [14] WhiteBerry2213 18/10/31 2213
126491 [질문] 출산 선물 질문 드립니다. [27] 키키모하1982 18/10/31 1982
126490 [질문] 1개 필지를 2개로 쪼개서 사용할 경우 상가 관리비를 2중으로 내는 것인가요? 트위스터939 18/10/31 939
126489 [질문] 삼성 임직원몰에서 갤놋9를 사려는데.. 공기계처리에 관해 [8] 하나3298 18/10/31 3298
126488 [질문] 보일러 교체 관련 질문입니다. [2] 쉬군1447 18/10/31 1447
126487 [질문] ps vita와 ps4 질문입니다. [4] Dunn2751 18/10/31 2751
목록 이전 다음
댓글

+ : 최근 1시간내에 달린 댓글
+ : 최근 2시간내에 달린 댓글
맨 위로