Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

스캐럽(Scarab) 랜섬웨어 제거 방법 총정리: 감염 증상부터 시스템 복구까지

스캐럽(Scarab) 랜섬웨어는 2017년 6월 악성코드 보안 연구원 마이클 길레스피(Michael Gillespie)에 의해 처음 발견되었습니다. 이후 다양한 변종이 등장했으며, 변종마다 서로 다른 유포 전략을 사용하고 있습니다. 그중에서도 가장 대표적인 변종은 2017년 12월에 발견된 '스캐러비(Scarabey)'입니다. 흥미로운 점은 두 변종의 유포 경로가 다르다는 것인데, 스캐럽은 네크루스(Necurs) 봇넷을 통해 확산되는 반면, 스캐러비는 원격 데스크톱 프로토콜(RDP)을 통해 수동으로 시스템에 배포됩니다.

스캐럽 랜섬웨어란?

스캐럽은 시스템에 침투한 후 저장된 각종 데이터를 잠그는 랜섬웨어의 한 종류입니다. 다른 랜섬웨어와 마찬가지로 스캐럽은 암호화된 데이터에 대한 접근 권한을 되돌려주겠다며 비트코인(Bitcoin) 형태의 몸값 지불을 요구합니다.

스캐럽 랜섬웨어가 일으키는 피해

스캐럽 랜섬웨어는 시스템에 침투하면 먼저 전체 시스템으로 확산한 뒤, 저장된 데이터를 암호화합니다. 감염된 파일에는 '.[admin@wsxdn.com].scarab'이라는 확장자가 추가되므로 이를 통해 감염 여부를 쉽게 확인할 수 있습니다.

파일 암호화가 완료되면 피해자에게 랜섬 노트가 전달되며 몸값 지불을 요구합니다. 랜섬 노트에는 지불이 늦어지면 금액이 인상되거나 모든 데이터가 영구적으로 삭제될 것이라는 위협 문구가 포함되어 있습니다.

하지만 요구대로 돈을 지불해도 데이터가 실제로 복호화된다는 보장은 전혀 없습니다. 안타깝게도 복호화 키가 없으면 잠긴 파일을 되찾는 것은 불가능에 가깝습니다. 추가 사기를 피하려면 스캐럽 랜섬웨어를 제거한 후 백업을 통해 파일을 복원하는 것이 유일하고 확실한 대응 방법입니다.

스캐럽 랜섬웨어의 주요 변종

앞서 언급했듯이 스캐럽은 거의 매달 업데이트를 거치며 새로운 변종이 계속 출현하고 있습니다. 피해자에게 금전을 강요하는 이 랜섬웨어형 바이러스의 변종은 이미 20종을 넘으며, 대표적인 변종은 다음과 같습니다.

  • 스캐럽-암네시아(Scarab-Amnesia)
  • 스캐럽-워커(Scarab-Walker)
  • 스캐럽-리커버리(Scarab-Recovery)
  • 스캐럽-디크립츠(Scarab-Decrypts)
  • 린(Leen) 랜섬웨어
  • 봄버(Bomber) 랜섬웨어
  • 데인저(Danger) 랜섬웨어
  • 스콜피오(Scorpio) 랜섬웨어
  • 코브19(Cov19) 랜섬웨어 바이러스

스캐럽 랜섬웨어 제거 방법

제거 과정이 다소 길어 보일 수 있지만 생각보다 간단합니다. 아래 안내를 순서대로 따라 하기만 하면 됩니다.

방법 1: 네트워킹 사용 가능 안전 모드로 제거하기

이 방법은 특히 PC가 정상 작동하지 않을 때 매우 효과적입니다. 아래 절차를 따르세요.

1단계: '네트워킹 사용 가능 안전 모드'로 컴퓨터 재시작

Windows 7/Vista/XP

  1. '시작' 버튼을 클릭합니다.
  2. '시스템 종료'를 선택합니다.
  3. '다시 시작'을 선택한 후 '확인'을 클릭합니다.
  4. 컴퓨터가 시작되는 동안 F8 키를 여러 번 누릅니다.
  5. '고급 부팅 옵션' 창이 나타납니다.
  6. '네트워킹 사용 가능 안전 모드'를 선택합니다.

Windows 8/10

  1. 전원 버튼을 클릭합니다.
  2. 'Shift' 키를 길게 누른 상태에서 '다시 시작'을 클릭합니다.
  3. '문제 해결' 메뉴로 이동합니다.
  4. '고급 옵션'으로 이동합니다.
  5. '시작 설정'을 선택합니다.
  6. '다시 시작'을 클릭합니다.
  7. 컴퓨터가 재시작되면 시작 설정 화면이 표시됩니다.
  8. F5 키를 눌러 '네트워킹 사용 가능 안전 모드 사용'을 활성화합니다.

2단계: 랜섬웨어 제거

'네트워킹 사용 가능 안전 모드'가 활성화되면 신뢰할 수 있는 안티 멀웨어 프로그램을 다운로드하여 설치한 뒤 컴퓨터를 검사합니다.

스캐럽 랜섬웨어 제거가 완료되면 관련 악성 파일이 모두 삭제됩니다.

방법 2: 시스템 복원으로 제거하기

1단계: '명령 프롬프트 사용 가능 안전 모드'로 컴퓨터 재시작

Windows 7/Vista/XP

  1. '시작' 버튼을 클릭합니다.
  2. '시스템 종료'를 선택합니다.
  3. '다시 시작'을 선택한 후 '확인'을 클릭합니다.
  4. 컴퓨터가 시작되는 동안 F8 키를 반복해서 누릅니다.
  5. '고급 부팅 옵션' 창에서 '명령 프롬프트' 옵션을 선택합니다.

Windows 10/11/8

  1. 전원 버튼을 클릭합니다.
  2. 'Shift' 키를 길게 누른 상태에서 '다시 시작'을 클릭합니다.
  3. '문제 해결' 메뉴로 이동합니다.
  4. '고급 옵션'을 선택한 후 '시작 설정'으로 들어갑니다.
  5. '다시 시작'을 클릭합니다.
  6. 컴퓨터가 재부팅되면 '시작 설정' 창이 표시됩니다.
  7. '명령 프롬프트 사용 가능 안전 모드 사용'을 선택합니다.

2단계: 시스템 파일 및 설정 복원

  1. 명령 프롬프트 창에 'cd restore'를 입력합니다.
  2. 'Enter' 키를 누릅니다.
  3. 이어서 'rstrui.exe'를 입력합니다.
  4. 다시 한번 'Enter' 키를 누릅니다.
  5. 새 창이 열리면 '다음'을 클릭해 스캐럽 감염 이전의 최신 복원 지점을 확인합니다.
  6. 마지막으로 ''를 클릭해 시스템 복원을 시작합니다.

시스템 복원이 끝난 후에도 신뢰할 수 있는 보안 프로그램으로 컴퓨터를 한 번 더 검사하는 것이 좋습니다. 이를 통해 스캐럽 제거가 완전히 성공했는지 이중으로 확인할 수 있습니다.

결론

스캐럽은 피해자의 파일을 잠그고 몸값을 요구하는 대규모 크립토 바이러스 그룹에 속한 위험한 파일 암호화 랜섬웨어입니다. 컴퓨터가 감염된 것을 발견했다면 우선 스캐럽 랜섬웨어 감염을 제거한 후 바이러스로 인한 손상을 복구하는 것이 순서입니다. 파일이 잠기면 고유한 확장자가 붙고, 이후 피해자에게 랜섬 노트가 전달됩니다. 주요 공격 대상은 사진, 동영상, 음악 파일 등 미디어 파일과 각종 문서입니다. 평소 중요한 데이터를 외장 드라이브나 클라우드에 정기적으로 백업해 두는 것이 랜섬웨어 피해를 최소화하는 가장 확실한 예방책임을 기억하세요.