Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

Xorist 랜섬웨어란? 감염 경로부터 완전 제거 방법까지 총정리

인터넷 환경은 날로 위험해지고 있습니다. 최근 온라인에서 가장 치명적인 보안 위협 중 하나로 꼽히는 것이 바로 Xorist(조리스트) 랜섬웨어입니다. 보안 전문가들은 Xorist 랜섬웨어 감염 사례가 눈에 띄게 증가하고 있다고 경고하고 있습니다.

이 글에서는 Xorist 랜섬웨어가 무엇인지, 어떤 피해를 일으키는지, 어떤 경로로 시스템에 침투하는지, 그리고 이를 제거하는 방법까지 자세히 살펴보겠습니다. 글 말미에 제공되는 제거 가이드를 따라 하면 Xorist 랜섬웨어를 효과적으로 없앨 수 있습니다.

Xorist 랜섬웨어란?

Xorist 랜섬웨어는 RaaS(Ransomware as a Service, 랜섬웨어 서비스형) 형태로 유통되는 트로이목마 계열 악성코드입니다. 해커들은 랜섬웨어 빌더(builder)를 활용해 다양한 Xorist 변종을 손쉽게 제작할 수 있으며, 이 때문에 초보 해커나 사기꾼들도 짧은 시간 안에 자신만의 변종을 만들어낼 수 있습니다.

변종이 쉽게 커스터마이징될 수 있다는 점은 PC 보안을 더욱 복잡하게 만듭니다. 무수한 변종이 존재하기 때문에 연구자들이 근본적인 대응책을 마련하기도 어렵습니다. 변종마다 암호화된 몸값 요구 메시지, 파일 확장자, 암호화 방식 등이 서로 다르게 적용되기 때문입니다.

또한 Xorist 랜섬웨어의 여러 변종은 복호화 도구가 공개되어 있음에도 불구하고 끊임없이 진화하고 있습니다. 처음 등장한 이후 지금까지도 활발하게 활동 중이며, 새로운 버전들이 계속해서 출현하고 있습니다.

Xorist 랜섬웨어는 어떤 피해를 일으킬까?

Xorist는 주로 마이크로소프트 윈도우 PC에서 파일을 암호화하는 악성코드입니다. 강력한 암호화 알고리즘을 사용하며, 파일 복호화를 조건으로 사용자에게 몸값(ransom)을 요구합니다. 주로 영어권과 러시아어권 사용자를 표적으로 삼으며, 취약한 RDP(원격 데스크톱 프로토콜) 설정을 노린 해킹을 통해 유통됩니다.

Xorist 랜섬웨어의 주요 감염 경로는 다음과 같습니다:

  • 웹 인젝트(web injects)
  • 시스템 취약점 익스플로잇(exploit)
  • 스팸 이메일
  • 악성 첨부파일
  • 가짜 업데이트 프로그램
  • 사기성 다운로드
  • 감염된 설치 파일
  • 재포장(repackaged) 설치 프로그램

Xorist 랜섬웨어의 침입 방식

Xorist 랜섬웨어는 감염된 PC의 하드디스크에 자신의 파일을 복사합니다. 변종마다 파일 이름이 다르지만, 일반적으로 (randomname).dll과 같은 형태를 띱니다. Xorist의 기본 확장자는 .EnCiPhErEd입니다.

그다음 랜섬웨어는 'Xorist ransomware'라는 이름과 (randomname).dll이라는 값으로 새로운 시작 프로그램 키를 생성합니다. 피해자는 프로세스 목록에서 'Xorist ransomware' 또는 '(randomname).dll'이라는 이름을 발견할 수 있습니다. 또한 피해자 시스템의 C:\Program Files\ 또는 C:\ProgramData 폴더 아래에 'Xorist ransomware'라는 이름의 폴더를 추가로 생성하기도 합니다.

모든 Xorist 랜섬웨어 변종에는 'HOW TO DECRYPT FILES.txt'라는 기본 몸값 요구 메모가 포함되어 있으며, 다음과 같은 내용이 담겨 있습니다:

"주의! 모든 파일이 암호화되었습니다!
파일을 복구하고 접근하려면,
XXXX라는 내용의 문자 메시지를 YYYY 번호로 보내주십시오."

"코드 입력 기회는 N번입니다.
횟수가 초과되면 모든 데이터는
돌이킬 수 없이 파괴됩니다.
코드 입력 시 신중해 주십시오!"

Xorist 랜섬웨어 제거 방법

Xorist 랜섬웨어는 두 가지 방법으로 제거할 수 있습니다:

  1. 수동 제거: 관련 레지스트리 키와 파일을 모두 삭제하고, 시작 프로그램 목록에서 제거하며, 해당 DLL 파일들의 등록을 해제하는 방법입니다.
  2. 자동 제거: Wipersoft, SpyHunter, Emsisoft, Kaspersky 등 서드파티 안티멀웨어 도구와 데이터 복구 소프트웨어를 활용하는 방법입니다.

다행히도 PC 보안 분석가와 연구진은 이미 해커들이 Xorist 랜섬웨어 변종을 제작하는 데 사용한 랜섬웨어 빌더를 확보했습니다. 이를 바탕으로 Xorist 랜섬웨어의 모든 변종에 대응하는 복호화 도구(디크립터)를 서드파티 소프트웨어 형태로 개발했습니다.

따라서 평판이 좋은 안티멀웨어 또는 백신 프로그램만 있으면 Xorist 랜섬웨어를 성공적으로 제거할 수 있습니다. 단, 감염으로 인한 시스템 손상을 복구하려면 전문 최적화 유틸리티를 추가로 사용해야 할 수 있습니다.

Xorist 랜섬웨어 수동 제거 가이드

아래 가이드를 따르면 Xorist 랜섬웨어를 수동으로 제거할 수 있습니다:

  • 관련된 모든 레지스트리 키와 파일 삭제
  • 시작 프로그램 목록에서 제거
  • 관련 DLL 파일 등록 해제. 또한 Xorist 랜섬웨어로 인해 손상된 DLL이 있다면 반드시 복구해야 합니다.

Xorist 랜섬웨어를 수동으로 제거하려면 다음 단계를 순서대로 수행하십시오:

  1. 모든 파일과 폴더를 안전한 저장소에 백업합니다.
  2. PC를 안전 모드(Safe Mode)로 부팅합니다.
  3. Xorist 랜섬웨어가 생성한 모든 레지스트리를 정리합니다. 주요 타깃이 되는 Windows 레지스트리 위치는 다음과 같습니다:
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
    • 실행 창(Win + R)을 열고 "regedit"를 입력한 후 확인을 클릭합니다.
    • 레지스트리 편집기에서 위에 표시된 Run 및 RunOnce 키 위치로 이동합니다.
    • 악성코드 값 위에서 마우스 오른쪽 버튼을 클릭하여 삭제합니다.
  4. Xorist 랜섬웨어가 생성한 파일을 찾습니다.
    • 실행 창에 explorer.exe를 입력하고 확인을 클릭합니다.
    • 빠른 실행 창에서 '내 PC(This PC)'를 클릭합니다.
    • 검색 상자에 'fileextension:'을 입력한 후 파일 확장자를 입력합니다(예: "fileextension:exe"). 그다음 한 칸 띄고 악성코드가 생성한 것으로 의심되는 파일 이름을 입력합니다.
    • 녹색 로딩 바가 차오르면서 파일 검색 결과를 기다립니다.
  5. 감염된 파일이나 폴더를 삭제합니다.
  6. 일반 모드로 다시 부팅합니다.
  7. 안티멀웨어 도구가 있다면 실행하여 남아 있는 악성코드 흔적이 있는지 PC 전체를 스캔합니다.

결론

여기까지가 Xorist 랜섬웨어에 대한 모든 내용입니다!

Xorist 랜섬웨어 감염은 매우 답답하고 스트레스받는 일이지만, 이 글을 통해 랜섬웨어의 실체와 제거 방법을 충분히 이해하셨기를 바랍니다. 랜섬웨어 공격과 관련해 추가로 궁금한 점이 있다면 댓글로 알려주세요.