Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

다나봇(DanaBot) 트로이 목마 완벽 정리: 공격 방식, 위험성, 제거 방법까지

2018년 5월, 하나의 뱅킹 트로이 목마가 유럽과 호주의 수많은 금융 서비스 기관을 공격했습니다. 이후 빠르게 확산되며 다른 조직들에도 심각한 피해를 입혔는데, 그 성장과 확산의 핵심 원인은 바로 배포 방식에 있었습니다. 과연 이 뱅킹 트로이 목마의 정체는 무엇일까요? 바로 다나봇(DanaBot)입니다.

다나봇 트로이 목마란?

다나봇은 어떤 방식으로 동작하며, 어떻게 사용자를 공격할까요? 이 파괴적인 악성 프로그램을 자세히 살펴보겠습니다.

다나봇은 시스템에 침투하여 피해자의 민감한 정보를 수집하는 고위험 뱅킹 트로이 목마로 분류됩니다. 전문가들에 따르면 이 트로이 목마는 스팸 메일 캠페인을 통해 배포됩니다. 피해자는 기만적인 내용이 담긴 스팸 메일을 수신하게 되고, 첨부된 MS 문서 파일을 열도록 유도됩니다. 첨부 파일이 열리는 순간 다나봇 트로이 목마의 다운로드와 설치가 시작되는 것입니다.

제우스(Zeus) 악성코드와 마찬가지로 다나봇 역시 끊임없이 진화하며 전술을 바꿔가며 탐지를 회피하고 있습니다. 지난해에는 공격 대상을 금융 서비스에서 소셜 미디어 사이트와 전자상거래 플랫폼까지 확대하기도 했습니다.

이러한 새로운 공격을 수행하기 위해 개발자들은 웹사이트에 가짜 입력 양식을 만들어 사용자가 신용카드 정보를 입력하도록 유도합니다. 또 다른 공격 방법으로는 명령 제어(C&C) 통신 메커니즘을 구축하는 코드를 압축하고 난독화하는 악성 iframe을 활용합니다.

다나봇 트로이 목마는 왜 위험한가?

다나봇은 시스템 성능과 전반적인 상태를 악화시킬 뿐만 아니라 프라이버시까지 위협합니다. 개인 정보와 민감한 데이터를 탈취하고, 사용자의 모든 행동을 감시하며, 온라인 활동을 추적하도록 설계되어 있습니다.

필요한 정보를 수집하면 곧바로 공격자에게 전송합니다. 이런 일이 벌어지도록 방치하시겠습니까? 당연히 그럴 수 없습니다. 따라서 프라이버시를 보호하기 위해 할 수 있는 모든 조치를 취해야 하며, 트로이 목마의 흔적을 발견하는 즉시 대응해야 합니다. 이 트로이 목마는 여러분의 기기에 존재해서는 안 됩니다.

다나봇 트로이 목마 제거 방법

다나봇 트로이 목마는 제작자에게 수익을 가져다주도록 설계되었습니다. 결코 이를 허용하지 마세요. 아래의 단계별 제거 가이드를 따라 이 악성 프로그램을 완전히 차단하세요.

1단계: 다나봇 관련 프로세스 확인

  1. CTRL + Shift + Esc 키를 동시에 눌러 작업 관리자를 엽니다.
  2. 실행 중인 모든 프로세스를 확인하고 의심스러운 항목은 종료합니다.
  3. 나중에 사용할 수 있도록 파일 위치를 기록해 둡니다.

2단계: 다나봇 트로이 목마 위치 찾기

  1. 숨김 파일 표시부터 설정합니다. PC에서 아무 폴더나 연 뒤 정리(Organize) 버튼을 클릭합니다.
  2. 폴더 및 검색 옵션(Folder and Search)을 선택합니다.
  3. 보기(View) 탭을 클릭합니다.
  4. 숨김 파일, 폴더 및 드라이브 표시 옵션을 선택합니다.
  5. 보호된 운영 체제 파일 숨기기 옵션의 체크를 해제합니다.
  6. 적용(Apply)확인(OK) 버튼을 눌러 변경 사항을 저장합니다.
  7. 이제 레지스트리에서 다나봇 바이러스를 제거합니다. 키보드에서 Windows + R 키를 누릅니다.
  8. 텍스트 입력란에 regedit을 입력합니다.
  9. 운영 체제 버전에 따라 아래 경로 중 해당하는 곳으로 이동합니다:
    • [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] 또는
    • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 또는
    • [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
  10. 표시 이름이 [RANDOM]으로 된 항목을 삭제합니다.
  11. 파일 탐색기를 열고 %appdata% 폴더로 이동합니다.
  12. 악성 exe 파일을 삭제합니다.

3단계: 다나봇이 남긴 피해 복구

이 단계에서는 DNS 설정이 변경될 수 있습니다. 따라서 현재 사용 중인 서버 주소를 미리 기록해 두는 것이 좋습니다. 이후 아래 단계를 따르세요:

  1. Windows 버튼을 클릭해 시작 메뉴를 엽니다.
  2. 검색창에 제어판(control panel)을 입력하고 첫 번째 검색 결과를 클릭합니다.
  3. 네트워크 및 인터넷으로 이동합니다.
  4. 네트워크 및 공유 센터로 들어갑니다.
  5. 어댑터 설정 변경을 클릭합니다.
  6. 현재 사용 중인 인터넷 연결을 마우스 오른쪽 버튼으로 클릭하고 속성을 선택합니다.
  7. 네트워킹 탭에서 인터넷 프로토콜 버전 4(TCP/IPv4)를 찾아 클릭한 뒤 속성을 선택합니다.
  8. 기본값은 자동으로 IP 주소 받기로 설정되어 있습니다. 만약 다르게 설정되어 있다면 이 값으로 변경하세요.

결론

다른 뱅킹 트로이 목마와 마찬가지로 다나봇 역시 지속적인 활동과 탐지 회피를 위해 기술과 전술을 꾸준히 업데이트하고 있습니다. 하지만 그렇다고 해서 공격을 막을 방법이 없는 것은 아닙니다. 플랫폼에 사기 탐지 시스템을 도입하거나, 기기에 신뢰할 수 있는 안티 멀웨어 소프트웨어를 설치함으로써 충분히 대응할 수 있습니다.

뱅킹 트로이 목마와 최신 변종에 대한 더 많은 정보가 필요하시다면 언제든지 저희 사이트를 방문해 주세요.