Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

Gh0st RAT 바이러스 완벽 정리: 주요 기능과 제거 방법

컴퓨터 시스템에 침투할 수 있는 악성코드는 매우 다양합니다. 바이러스, 웜, 하이브리드형 악성코드, 랜섬웨어, 파일리스(fileless) 악성코드, 애드웨어, 스파이웨어, 멀버타이징(malvertising), 그리고 트로이 목마까지 그 종류를 헤아리기 어렵습니다. 이 가운데 트로이 목마에 속하는 대표적인 사례가 바로 Gh0st RAT입니다.

Gh0st RAT 바이러스란?

Gh0st RAT은 윈도우 운영체제를 대상으로 하는 원격 접속 트로이 목마(Remote Access Trojan)입니다. 남아시아와 동남아시아 국가들의 정부기관, 대사관, 외무부, 군 관련 사무소 등이 주요 표적이 되어 왔으며, 특히 티베트 망명 정부와 달라이라마가 핵심 공격 대상으로 알려져 있습니다.

Gh0st RAT의 탄생 배경

Gh0st RAT이 처음 유포된 것은 2013년 6월이었습니다. 당시 타이완 국민건강보험국(Taiwan Bureau of National Health Insurance)에서 보낸 것으로 위장한 스피어 피싱(표적형 피싱) 캠페인을 통해 퍼졌습니다. 피싱 메일에는 악성 링크가 담겨 있었고, 사용자가 이를 클릭하면 피싱 페이지로 연결됩니다. 이후 겉보기에는 공식 문서처럼 보이는 RAR 압축 파일이 다운로드되는데, 바로 이 파일이 Gh0st RAT을 설치하고 실행하는 장본인입니다.

Gh0st RAT 바이러스는 무엇을 할까?

Gh0st RAT에 감염되면 다음과 같은 피해가 발생할 수 있습니다.

  • 키로깅(keylogging): 키보드 입력 내역을 몰래 기록
  • 감염된 PC의 마우스 포인터와 키보드 입력 비활성화
  • 원격 호스트에 악성 바이너리 파일 다운로드
  • 실행 중인 프로세스 정보 유출
  • 사용자 동의 없이 마이크와 웹캠 활성화
  • 시스템 강제 종료 및 재부팅
  • 감염 기기 화면의 원격 장악

키로깅은 공격자가 사용자가 누른 키를 모두 기록할 수 있다는 의미입니다. 이를 통해 로그인 아이디와 비밀번호 같은 인증 정보가 그대로 노출되며, 은행 계좌나 이메일 계정, 심지어 신용카드 정보까지 탈취당할 수 있습니다. 공격자는 이런 정보를 바탕으로 부정 거래와 결제를 일으키고, 금품을 갈취하거나 스팸·스캠 메일을 대량 발송하기도 합니다.

또한 Gh0st RAT은 암호화폐 채굴 프로그램 설치에도 악용됩니다. 채굴 프로그램은 CPU와 GPU 사용률을 급격히 끌어올려 전기 요금 상승과 성능 저하를 초래합니다. 감염된 시스템은 갑작스러운 종료, 하드웨어 과열 등 각종 문제에 시달리게 됩니다.

2019년에는 연구진이 Gh0st RAT의 업데이트 변종을 발견했습니다. 이 버전은 추가 악성코드 다운로드, 이벤트 로그 삭제, 파일 관리, 셸 명령 실행, 오프라인 키로깅 등 한층 강력해진 기능을 갖추고 있었습니다.

그 밖에도 이 트로이 목마는 다음과 같은 작업을 수행할 수 있습니다.

  • 데스크톱 화면 캡처
  • 영상 및 소리 녹음
  • 제3자가 기기를 모니터링할 수 있도록 허용
  • 임의 명령 실행
  • 다른 공격자를 위한 백도어 개방

Gh0st RAT 바이러스 제거 방법

악성코드를 수동으로 제거하는 일은 결코 쉽지 않습니다. 전문 지식이 필요한 번거로운 과정이지만, 직접 도전해 보고 싶다면 아래 순서대로 따라 해 보세요.

  1. 작업 관리자를 열어 제거할 악성 프로그램을 확인합니다. (참고: Ctrl + Shift + Esc 키를 동시에 누르면 작업 관리자가 열립니다.)
  2. Autoruns라는 프로그램을 다운로드합니다. 이 도구는 자동 실행 앱, 레지스트리, 파일 시스템 위치를 보여 줍니다.
  3. 시스템을 안전 모드로 재부팅합니다.

Windows 7 / Windows XP
시작 > 시스템 종료 > 다시 시작 > 확인 순으로 진행합니다. 컴퓨터가 켜지기 시작하면 Windows 고급 옵션 메뉴가 나타날 때까지 F8 키를 반복해서 누릅니다. 목록에서 '네트워킹이 있는 안전 모드(Safe Mode with Networking)'를 선택합니다.

Windows 8
시작 화면에서 '고급' 입력 > 설정 선택 > 일반 PC 설정에서 '고급 시작 옵션' 클릭 > '지금 다시 시작' 버튼 클릭합니다. PC가 고급 시작 옵션 메뉴로 재부팅되면 문제 해결 > 고급 옵션 > 시작 설정 > 다시 시작 버튼을 차례로 클릭합니다. 시작 설정 화면이 나타나면 F5 키를 눌러 네트워킹이 있는 안전 모드로 진입합니다.

Windows 10/11
Windows 로고 클릭 > 전원 아이콘 클릭 > 키보드의 Shift 키를 누른 상태에서 '다시 시작'을 클릭합니다. '옵션 선택' 창이 나타나면 문제 해결 > 고급 옵션을 선택합니다. 고급 옵션 메뉴에서 시작 설정 > 다시 시작을 클릭하고, 다음 화면에서 F5 키를 누릅니다.

  1. 다운로드한 압축 파일의 압축을 풀고 Autoruns.exe 파일을 실행합니다.
  2. Autoruns 창에서 Options(옵션) > 'Hide Empty Locations'(빈 위치 숨기기)'Hide Windows Entries'(Windows 항목 숨기기)를 클릭한 뒤 Refresh(새로 고침)를 누릅니다.
  3. Autoruns가 제공하는 목록을 살펴보고 제거하려는 악성코드를 찾습니다. 여기서는 원격 접속 트로이 목마 Gh0st RAT입니다. 찾았다면 제거합니다.
  4. 컴퓨터에서 해당 악성코드를 검색하여 반드시 삭제합니다.
  5. 컴퓨터를 다시 시작합니다.

마무리

다른 컴퓨터 바이러스와 마찬가지로 Gh0st RAT 역시 피해자의 PC에 심각한 피해를 입힐 수 있습니다. 중요하고 민감한 정보가 걸려 있는 만큼, 평소 감염되지 않도록 각별히 주의하고 혹시 감염이 의심된다면 최대한 빨리 제거 조치를 취하시기 바랍니다.

Software Tested에서 더 많은 PC 수리 팁과 요령을 확인해 보세요!