• 스마트 파인더
    • Security Map
    • 견적 및 도입 문의
    • My Company
    • V3 Lite 다운로드
웹콘텐츠
위협 소식2022-07-27

국내 대학교 대상 악성 윈도우 도움말 파일 유포 중

ASEC 분석팀은 국내 특정 대학교를 대상으로 악성 윈도우 도움말(CHM) 파일이 다수 유포되고 있는 정황을 포착하였다. 악성 CHM 파일은 올 상반기만해도 다양한 형태로 위장해 사용자들을 위협하고 있어 주의가 요구된다.  

 


 

이번에 확인된 악성 CHM 파일은 지난 5월, ASEC 블로그를 통해 소개했던 것과 동일한 유형인 것으로 나타났다. 패당 파일은 파일명 “2022년도_기초과학연구역량강화사업_착수보고회_개최_계획 Ver1.1.chm”으로 유포 중인 것으로 추정된다. [그림 1] 은 악성 CHM 내부의 HTM(인터넷 문서) 파일 코드다. 

  


[그림 1] 내부 HTM 코드

 

공격 전개 과정을 간단히 살펴보자. 

 

사용자가 악성 CHM 파일을 실행하면, 해당 HTM 파일의 코드가 실행된다. 스크립트는 hh.exe를 통해 CHM 파일을 디컴파일(decompile)한 후, LBTWiz32.exe 파일을 실행한다. 이후 정상 이미지(KBSI_SNS_003.jpg)를 사용자 PC 화면에 생성하여 악성 행위를 알아차리기 어렵도록 한다.

 

여기서 실행되는 LBTWiz32.exe는 정상 프로그램이며, DLL 하이재킹을 통해 같은 경로에 생성된 악성 DLL(LBTServ.dll)이 로드되어 동작한다. 악성 DLL은 %TEMP% 폴더에 ReVBShell이라는 악성 VBE 파일을 생성해 실행한다. [그림 2] ~ [그림 4]는 디코딩된 VBE 코드 중 일부다.

 

  

[그림 2] VBE 코드: 백신 제품 확인 (1)

 

  

[그림 3] VBE 코드: 백신 제품 확인 (2)

 

  

[그림 4] VBE 코드: C2 연결

 

ReVBShell은 기존 소개한 유형과 동일하게 “ESET Security” 제품이 존재하는 경우 악성 행위를 수행하지 않는다. 해당 백신 제품이 없는 것으로 확인되었을 때 공격자 서버(C2) 연결을 시도한다. C2 연결 시 공격자 명령에 따라 아래 기능을 수행할 수 있다.

 

VBE 기능

- 운영체제 정보 획득 (“SELECT * FROM Win32_OperatingSystem”)

- 네트워크 어뎁터 정보 획득 (SELECT * FROM Win32_NetworkAdapterConfiguration WHERE MACAddress > ”)

- 컴퓨터 이름 및 도메인 정보 획득

- 현재 실행 중인 프로세스 정보 획득 (SELECT * FROM Win32_Process)

- 파일 다운로드 및 실행 기능

- WGET 기능 (여러 파일 한 번에 혹은 자동 다운로드)

 

최근 CHM을 이용한 악성코드 유포가 국내에서 다수 확인되고 있다. 특히, 불특정 다수가 아닌 특정 기관들을 대상으로 유포되고 있어 관련 사용자들은 더욱 주의를 기울여야 하고 출처가 불분명한 파일 실행을 자제해야 한다. 

 

현재 V3에서는 해당 악성코드들을 다음과 같이 진단하고 있다.

 

[파일 진단]

Trojan/Win.ReverseShell.R506553 (2022.07.26.00)

Trojan/HTML.Generic (2022.07.26.00)

Trojan/VBS.Generic (2022.07.26.00)

 

[IOC]

56b3067c366827e6814c964dd8940c88

058bed5a09c20618897888022fd0116e

e8aa5c0309cbc1966674b110a4afd83a

ckstar.zapto[.]org:443

 

관련 공격에 대한 자세한 내용은 ASEC 블로그를 통해 확인할 수 있다. 

▶ASEC 블로그 바로가기 

  • AhnLab
    콘텐츠기획팀
목록 보기

관련 콘텐츠

웹콘텐츠

생성형 AI 악용 의심 사례: LNK 파일에서 시작된 키로거 공격

생성형 AI 악용 의심 사례: LNK 파일에서 시작된 키로거 공격

웹콘텐츠

개인정보 유출의 새로운 쟁점, CI와 DI는 무엇인가요?

개인정보 유출의 새로운 쟁점, CI와 DI는 무엇인가요?

웹콘텐츠

침해 이후 골든 타임 확보가 관건! Dwell Time 줄이는 AhnLab EDR 대응 플레이북

침해 이후 골든 타임 확보가 관건! Dwell Time 줄이는 AhnLab EDR 대응 플레이북

웹콘텐츠

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

skip navigation
  • 메뉴
  • 본문
  • 하단 정보(링크)
  • 제품
    • AhnLab PLUS Platform
    • AhnLab Endpoint PLUS
      • 안티멀웨어
      • 엔드포인트 보호 플랫폼 (EPP)
      • 지능형 위협 대응
      • 엔드포인트 탐지 & 대응 (EDR)
      • 중소기업 보안
      • 모바일 보안
    • AhnLab Network PLUS
      • 차세대 방화벽 (ZTNA)
      • 차세대 방화벽
      • 디도스 방어
      • 네트워크 침입 방지 (IPS)
      • 지능형 위협 대응
      • 네트워크 위협 관리 (TMS)
    • AhnLab Cloud PLUS
      • 클라우드 워크로드 보안 (CWPP)
      • 클라우드 방화벽
      • 클라우드 IPS
      • 클라우드 네트워크 위협 관리
    • AhnLab Connect PLUS
      • 확장형 탐지 & 대응 (XDR)
      • 위협 인텔리전스 (TIP)
      • SOAR
    • AhnLab CPS PLUS
      • CPS 보안 통합 관리
      • OT 엔드포인트 보안
      • OT 가시성 및 위협 탐지
      • OT 휴대용 안티멀웨어
      • OT 방화벽
      • OT 일방향 데이터 전송
      • OT 지능형 위협 대응
      • IT 엔드포인트 보안
      • IT 안티멀웨어
      • CPS 위협 인텔리전스
    • AhnLab AI PLUS
    • 전체 제품 및 서비스
  • 서비스
    • AhnLab Service PLUS
      • 매니지드 탐지 & 대응 (MDR)
      • 보안관제
      • Professional Service
      • 디지털 포렌식
      • 클라우드 MSP
      • 정보보호컨설팅
      • 글로벌 파트너
    • 전체 제품 및 서비스
  • 솔루션
    • 랜섬웨어 보안
    • 하이브리드 클라우드 보안
    • 제로 트러스트
    • CPS 보안
    • SOC 고도화
    • 위협 탐지 & 대응 (TDR)
    • 디도스 방어
  • 구매
    • 견적 및 도입 문의
    • 스마트 파인더
    • 구매방식
    • 제품 정책
      • 소프트웨어
      • 네트워크
    • 전략 물자
    • 랜섬웨어 탐지 대응 통합 서비스 페이지 배너
  • 고객지원
    • 온라인 고객지원
      • 원격지원
      • 1:1상담
      • 전화상담 안내
      • FAQ
    • 기업 기술 교육
    • 위협정보 신고센터
    • 다운로드
    • 공지사항
  • 콘텐츠 센터
    • 콘텐츠 센터
      • 시큐리티 레터
      • 월간 安
    • ASEC
      • 위협정보
      • 위협 행위자 분류 체계
      • ASEC 보안권고문
      • ASEC 블로그
    • 하이라이트
      • 랜섬웨어 탐지·대응 통합 서비스
      • MITRE ATT&CK 평가 라운드 7
      • 안랩 창립 30주년
      • Frost Radar CPS 보안 리더
  • 파트너
my page
로그인회원가입
언어 선택

최근 검색어가 없습니다.

AhnLab

  • 회사소개
  • 투자정보
  • 채용정보
  • 사용권 약관
  • 개인정보처리방침
  • 이용약관
  • Contact Us
  • 사이트맵

기업정보

  • 대표이사 : 강석균
  • 사업자등록번호 : 214-81-83536
  • (우) 13493 경기도 성남시 분당구 판교역로 220
  • 통신판매신고번호 : 2012-경기성남-1189
  • 대표전화 : 031-722-8000
  • Fax : 031-722-8901
  • © AhnLab, Inc. All rights reserved.

News Letter

시큐리티 레터는 매주 놓쳐서는 안 될 보안 정보를,
월간 '安'은 매월 위협 분석과 보안 동향에 대한 깊이 있는 정보를 이메일로 보내드립니다.

뉴스레터 선택
뉴스레터
이용 동의
V3 엔진 버전OES : 2026.06.29.00SES : 2026.06.26.00
엔진 업데이트 바로가기
  • 카카오톡 채널 바로가기
  • 페이스북 바로가기
  • 링크드인 바로가기
  • 유튜브 바로가기