주메뉴 바로가기 본문 바로가기

REPORT

REPORT
공지사항

공지사항의 작성자, 작성일, 조회수, 내용의 항목에 관한 표입니다.

Winnti v0.1
  • 작성자관리자
  • 작성일2020.10.05
  • 조회수286

64비트 윈도우에서 제공하는 Sysprep 정상 프로그램을 이용하고 UAC를 우회해 실행되는 악성코드 Winmm.dll을 분석한다. 

악성코드는 Sysprep.exe 프로그램이 설치되어 있는지 확인한 후 존재할 경우 Winmm.dll 파일을 Winodws 폴더에 저장하거나 shellExecuteA() API를 이용해 콘솔에서 실행하는 방식을 따른다.

정상 Winmm.dll 파일은 Windows 폴더의 System32 하위에 존재하지만 Winnti의 Winmm.dll인 악성 파일은 Windows 폴더내에 저장되기 때문에 Windows 폴더 내에 Winmm.dll파일이 존재한다면 악성 파일로 의심해 볼 만하다.

 

팝업 닫기
CONTACT US

보다 혁신적인 AI 악성코드 솔루션의 패러다임을 제시합니다
누구나 안전하게 이용할 수 있는 인터넷 라이프, 샌즈랩이 만들어 나갑니다

개인정보 수집 및 이용동의
  1. 개인정보 수집 목적 : 질문과 답변
  2. 수집하는 개인정보 항목 : 이름, 연락처, 이메일
  3. 개인정보의 보유 및 이용기간 : 회사는 개인정보 수집 및 이용목적이 달성된 후에는 예외 없이 해당 정보를 지체 없이 파기합니다.
샌즈랩

Security,
Ai,
Network,
Data for
Society

  • 페이스북
  • 유튜브
  • 블로그
문의하기 CONTACT US 상단으로 이동