Trojan.ShellcodeRunner.TN 은 감염된 컴퓨터에 셸코드를 로드하고 실행하도록 설계된 트로이 목마 악성코드의 일종을 식별하는 데 사용되는 탐지 이름입니다. 셸코드는 공격자가 악의적인 행위를 수행하는 데 사용하는 작은 기계어 코드 조각이며, 이러한 유형의 "러너"는 시스템에 도달하면 해당 코드를 활성화하는 전달 메커니즘 역할을 합니다. 대부분의 트로이 목마 계열 위협과 마찬가지로, 이 탐지 이름은 겉으로 드러나지 않고 무해해 보이는 파일이나 프로세스 뒤에 숨어 있어 일반 사용자가 피해가 발생할 때까지 이상한 점을 알아차리지 못할 수 있으므로 심각한 위험을 초래합니다.
목차
이 위협의 기능은 무엇인가요?
ShellcodeRunner 변종으로 분류되는 트로이목마는 일반적으로 최종 페이로드가 아닌 로딩 단계로 사용됩니다. 이러한 트로이목마의 주요 역할은 메모리에서 악성 코드를 실행하는 것이며, 이를 통해 추가적인 악성 구성 요소를 장치에 다운로드하거나 압축 해제할 수 있습니다. 이 기법은 셸코드가 하드 드라이브에 흔적을 거의 남기지 않고 메모리에서 직접 실행될 수 있기 때문에 탐지를 피하기 위해 흔히 사용됩니다. 활성화되면 이러한 유형의 트로이목마는 공격자의 목표에 따라 정보 탈취 프로그램, 랜섬웨어, 백도어 또는 기타 원치 않는 프로그램과 같은 추가 악성 프로그램을 설치하는 데 사용될 수 있습니다.
바이러스가 컴퓨터에 침투하는 일반적인 경로
이 범주의 트로이 목마는 일반적으로 특정 취약점을 악용하기보다는 기만적인 방법을 통해 확산됩니다. 일반적인 감염 경로는 악성 이메일 첨부 파일, 가짜 소프트웨어 다운로드, 크랙 또는 불법 복제 애플리케이션, 해킹된 웹사이트, 악성 광고, 설치 과정에서 추가 구성 요소를 몰래 설치하는 번들 설치 프로그램 등이 있습니다. 트로이 목마는 자체 복제 기능이 없기 때문에 사용자가 감염된 파일을 열거나 실행하도록 유도하거나, 시스템에 이미 존재하는 다른 악성 프로그램에 의해 조용히 설치되는 방식을 사용합니다.
사용자에게 미치는 위험
이 트로이목마는 다른 악성코드를 유포하는 도구로 자주 사용되기 때문에, 실제 위험은 감염 후 기기에 유입되는 악성코드에 있습니다. 잠재적 위험으로는 개인 정보나 금융 정보 유출, 무단 원격 접속, 추가 악성코드 설치, 시스템 성능 저하, 데이터 암호화 또는 시스템 손상과 같은 추가 공격 노출 등이 있습니다. 셸코드는 경우에 따라 관리자 권한으로 실행될 수 있으므로, 기업이나 공유 네트워크 환경에서 감염된 기기는 더 광범위한 네트워크 침입의 발판으로 악용될 수도 있습니다.
감염 징후
셸코드 실행을 중심으로 구축된 트로이 목마는 대개 은밀하게 작동하도록 설계되었지만, 다음과 같은 경고 신호가 나타날 수 있습니다.
원인을 알 수 없는 CPU 및 메모리 사용량 저하 또는 급증
백그라운드에서 알 수 없는 프로세스가 실행 중입니다.
보안 도구가 비활성화되거나 업데이트되지 않음
예기치 않은 네트워크 활동 또는 데이터 사용량
사용자의 조작 없이 새롭거나 익숙하지 않은 프로그램이 나타나는 현상
자신을 보호하는 방법
사용자는 신뢰할 수 없거나 비공식 출처에서 다운로드를 피하고, 알 수 없거나 의심스러운 이메일의 첨부 파일이나 링크를 열지 않고, 운영 체제와 설치된 소프트웨어를 최신 상태로 유지하고, 무료 또는 불법 복제 소프트웨어 번들을 주의함으로써 감염 위험을 줄일 수 있습니다. 중요한 파일을 정기적으로 백업하고, 설치된 프로그램과 시작 프로그램을 주기적으로 검토하고, 평판이 좋은 최신 보안 소프트웨어를 사용하여 시스템을 검사하면 Trojan.ShellcodeRunner.TN과 같은 위협이 심각한 피해를 입히기 전에 탐지하고 제거하는 데 도움이 될 수 있습니다.
이 섹션에서는 해당 패밀리 샘플에서 발견된 파일 속성을 나열합니다. 이러한 속성은 파일의 Windows PE(Portable Executable) 사양 및 다양한 시스템 플래그에서 추출됩니다. 휴대용 실행 파일 속성은 악성코드 연구원에게 파일의 기능, 실행 세부 정보, 플랫폼 및 런타임 환경에 대한 정보를 제공합니다.
File doesn't have "Rich" header
File has exports table
File has TLS information
File is 64-bit executable
File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
File is either console or GUI application
File is Native application (NOT .NET application)
File is not packed
IMAGE_FILE_DLL is not set inside PE header (Executable)
IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
디지털 서명
디지털 서명
이 섹션에서는 해당 악성코드 계열에 속하는 샘플에 첨부된 디지털 서명을 나열합니다. 디지털 서명을 분석하고 검증할 때는 서명의 루트 기관이 잘 알려져 있고 신뢰할 수 있는 기관인지, 그리고 서명의 상태가 유효한지 확인하는 것이 중요합니다. 악성코드는 종종 신뢰할 수 없는 "자체 서명" 디지털 서명(악성코드 제작자가 검증 없이 쉽게 생성할 수 있음)으로 서명됩니다. 또한 악성코드는 유효하지 않은 상태의 합법적인 서명이나, 가짜 또는 오해의 소지가 있는 "서명자" 이름을 사용하는 의심스러운 루트 기관의 서명으로 서명될 수도 있습니다.
EnigmaSoft는 분석 과정에서 파일 샘플을 논리적 블록으로 분할하여 다른 샘플과 분류 및 비교합니다. 이러한 블록은 악성코드 탐지 규칙을 생성하고, 공유 소스 코드, 기능 및 기타 특징적인 속성을 기반으로 파일 샘플을 패밀리로 그룹화하는 데 사용될 수 있습니다. 이 섹션에서는 해당 블록 데이터의 요약과 EnigmaSoft의 분류 결과를 제공합니다. 가능한 경우 블록 데이터의 시각적 표현도 함께 표시됩니다.
이 섹션에서는 이 제품군의 샘플에서 사용되는 Windows API 호출 목록을 제공합니다. Windows API 사용 분석은 키로깅, 보안 권한 상승, 데이터 암호화, 데이터 유출, 바이러스 백신 소프트웨어 방해, 네트워크 요청 조작과 같은 악의적인 활동을 식별하는 데 유용한 도구입니다.
범주
API
Syscall Use
ntdll.dll!NtAccessCheck
ntdll.dll!NtAlpcSendWaitReceivePort
ntdll.dll!NtApphelpCacheControl
ntdll.dll!NtClose
ntdll.dll!NtConnectPort
ntdll.dll!NtCreateMutant
ntdll.dll!NtCreateSection
ntdll.dll!NtDuplicateToken
ntdll.dll!NtFreeVirtualMemory
ntdll.dll!NtMapViewOfSection
더 보기
ntdll.dll!NtOpenFile
ntdll.dll!NtOpenKey
ntdll.dll!NtOpenKeyEx
ntdll.dll!NtOpenProcessToken
ntdll.dll!NtOpenProcessTokenEx
ntdll.dll!NtOpenSection
ntdll.dll!NtOpenSemaphore
ntdll.dll!NtOpenThreadTokenEx
ntdll.dll!NtProtectVirtualMemory
ntdll.dll!NtQueryAttributesFile
ntdll.dll!NtQueryDebugFilterState
ntdll.dll!NtQueryInformationProcess
ntdll.dll!NtQueryInformationThread
ntdll.dll!NtQueryInformationToken
ntdll.dll!NtQueryKey
ntdll.dll!NtQueryPerformanceCounter
ntdll.dll!NtQuerySecurityAttributesToken
ntdll.dll!NtQueryValueKey
ntdll.dll!NtQueryVirtualMemory
ntdll.dll!NtQueryVolumeInformationFile
ntdll.dll!NtQueryWnfStateData
ntdll.dll!NtReleaseMutant
ntdll.dll!NtReleaseSemaphore
ntdll.dll!NtReleaseWorkerFactoryWorker
ntdll.dll!NtRequestWaitReplyPort
ntdll.dll!NtSetEvent
ntdll.dll!NtSetInformationProcess
ntdll.dll!NtSetInformationVirtualMemory
ntdll.dll!NtSetInformationWorkerFactory
ntdll.dll!NtSubscribeWnfStateChange
ntdll.dll!NtTestAlert
ntdll.dll!NtTraceControl
ntdll.dll!NtUnmapViewOfSection
ntdll.dll!NtUnmapViewOfSectionEx
ntdll.dll!NtWaitForAlertByThreadId
ntdll.dll!NtWaitForSingleObject
ntdll.dll!NtWaitForWorkViaWorkerFactory
ntdll.dll!NtWaitLowEventPair
ntdll.dll!NtWorkerFactoryWorkerReady
ntdll.dll!NtWriteFile
UNKNOWN
귀하의 의견은 검토를 기다리고 있습니다.
로봇이 아닌지 확인하십시오.
의견 제출
지원 또는 청구 관련 질문에이 메모 시스템을 사용하지 마십시오.
SpyHunter 기술 지원 요청은 SpyHunter를 통해 고객 지원 티켓 을 개설하여 기술 지원 팀에 직접 문의하십시오. 청구 관련 문제는 "청구 관련 질문 또는 문제?"페이지를 참조하십시오. 일반적인 문의 (불만, 법률, 언론, 마케팅, 저작권)는 "문의 및 피드백" 페이지를 참조하십시오.
Enigmasoftware.com uses cookies to provide you with a better browsing experience and analyze how users navigate and utilize the Site. By using this Site or clicking on "OK", you consent to the use of cookies. 쿠키 정책을 읽어보세요.