웜.바이킹.B

Worm.Viking.B 는 컴퓨터 웜으로 분류되는 자가 복제 악성 프로그램입니다. 사용자가 파일을 열거나 실행해야 하는 다른 악성 프로그램과는 달리, 이와 같은 웜은 피해자의 직접적인 조치 없이 네트워크, 이동식 드라이브 및 공유 시스템을 통해 자동으로 확산되도록 설계되었습니다. 이 특정 변종에 대한 구체적인 기술적 세부 정보가 위협 데이터에 완전히 기록되어 있지 않기 때문에, 이 글에서는 이러한 유형의 웜에서 흔히 나타나는 일반적인 동작 패턴에 초점을 맞추었습니다.

이 위협의 기능은 무엇인가요?

바이킹 계열 웜은 다른 웜들과 마찬가지로 단일 목표 공격보다는 복제 및 확산을 주된 목적으로 설계되었습니다. 시스템에 침투하여 활성화되면, 이러한 유형의 웜은 네트워크 공유, 이동식 저장 장치 또는 매핑된 드라이브와 같은 접근 가능한 다른 위치로 자신을 복제하려고 시도할 수 있습니다. 일부 웜은 감염된 시스템에서 실행 중인 보안 도구를 비활성화하거나 방해하여 시스템이 웜을 탐지하거나 제거하기 어렵게 만들기도 합니다. 많은 경우, 이러한 웜은 백도어를 열거나, 추가 악성 파일을 다운로드하거나, 원격 공격자가 감염된 시스템에 명령을 실행할 수 있도록 허용할 수도 있지만, 구체적인 기능은 샘플마다 다를 수 있습니다.

바이러스가 컴퓨터에 침투하는 일반적인 경로

웜은 일반적으로 여러 가지 경로를 통해 확산됩니다. USB 플래시 드라이브와 같은 이동식 저장 매체가 흔한 감염 경로인데, 특히 웜이 드라이브에 자신의 복사본과 함께 다른 컴퓨터에 연결될 때 자동으로 실행되는 파일을 저장하는 경우 더욱 그렇습니다. 네트워크 공유 폴더나 보안이 취약한 시스템 또한 일반적인 침입 경로입니다. 웜은 열려 있거나 보안이 약한 공유 폴더를 검색하여 연결된 컴퓨터 간에 자신을 복제할 수 있기 때문입니다. 이메일 첨부 파일, 번들 다운로드, P2P 네트워크를 통해 공유되는 감염된 파일 또한 이러한 유형의 위협이 확산되는 일반적인 방법입니다.

사용자에게 미치는 위험

이러한 유형의 감염은 여러 가지 위험을 초래할 수 있습니다. 웜은 복제를 시도하는 과정에서 시스템 리소스와 네트워크 대역폭을 소모하여 개별 컴퓨터와 전체 네트워크의 속도를 저하시킬 수 있습니다. 웜이 보안 소프트웨어를 무력화시키면 컴퓨터는 추가 감염에 더욱 취약해집니다. 일부 웜은 공격자가 감염된 컴퓨터를 원격으로 제어할 수 있는 통신 채널을 열도록 설계되어 있어 데이터 탈취, 추가 악성코드 설치 또는 시스템을 더 큰 악성 네트워크의 일부로 이용하는 등의 악용을 초래할 수 있습니다.

감염 징후

웜에 감염된 시스템의 일반적인 징후로는 원인 불명의 속도 저하, 비정상적인 네트워크 활동, 보안 소프트웨어의 작동 중단 또는 업데이트 불가, 드라이브에 알 수 없는 파일 생성, 그리고 한 컴퓨터에서 증상이 나타난 직후 동일 네트워크의 다른 컴퓨터들이 감염되는 현상 등이 있습니다. 또한 사용자는 예기치 않은 팝업 창, 오류 메시지 또는 본인이 변경하지 않은 시스템 설정 변경 사항을 발견할 수도 있습니다.

자신을 보호하는 방법

운영 체제와 설치된 소프트웨어를 최신 상태로 유지하면 웜이 자주 악용하는 보안 취약점을 차단하는 데 도움이 됩니다. 신뢰할 수 있고 최신 버전의 보안 소프트웨어를 사용하고 이동식 드라이브의 내용을 열기 전에 검사하면 감염 가능성을 줄일 수 있습니다. 또한 이동식 저장 장치에서 파일의 자동 실행을 비활성화하고, 강력한 네트워크 공유 권한을 설정하고, 알 수 없거나 의심스러운 출처의 첨부 파일이나 링크를 열지 않고, 감염 발생 시 복구가 가능하도록 중요한 데이터를 정기적으로 백업하는 것이 좋습니다.

분석 보고서

일반 정보

성씨: Worm.Viking.B
서명 상태: No Signature

알려진 샘플

MD5: e79630ea9001262f5e7f0e068a8eefd3
샤1: ff087161247bc2e0d0a737655fb9375d48b0c688
샤256: 2DCC176BA732394953ACE8C91FB1E519C8A5540DAFCB59482EB32C41AB6333E9
파일 크기: 107.78 KB,107777 바이트

Windows 휴대용 실행 파일 속성

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
더 보기
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

파일 특성

  • 2+ executable sections
  • BINinO
  • HighEntropy
  • MZ (In Overlay)
  • No Version Info
  • x86

블록 정보

총 블록 수: 7
잠재적으로 악의적인 차단: 3
허용된 블록: 0
알 수 없는 블록: 4

시각적 지도

x x x ? ? ? ?
0 - 안전 블록 가능성 높음
? - 알 수 없는 블록
x - 잠재적으로 악의적인 차단