GlobeImposter 랜섬웨어 분석노트
- 2024년 1월 29일
- 1분 분량

[GlobeImposter 랜섬웨어] 해당 랜섬웨어는 GlobeImposter라고 하며 파일명.확장자.doc로 모든 파일을 변경하고 있는 모습을 보이고 있습니다.

파일버전



1. C++ 기반으로 제작되었으며 작동 시 AppData%Roaming 폴더에 실행 파일을 복사한 후 시작프로그램 레지스트리(once 한번만 실행)에 등록합니다.
해당 랜섬웨어만의 특징으로 사용자폴더Public위치에 AE09C984DF6E74640B3271EADB5DD7C65FDE806235B2CDA478E0EFA9129C09E7라는 이름의 파일을 생성하며 암호화 관련된 정보를 기록합니다.

[그림3 시작 프로그램 레지스트리 및 시작 Roaming 폴더에 복사 생성된 실행 파일]

[그림4 Public 폴더에 생성된 파일 및 기록된 정보]

안내 파일은 각각의 경로에 < Read___ME.html >가 생성 되며, 암호화 진행 시 <파일명.확장자.doc>으로 파일들을 변경합니다.




화이트디펜더 랜섬웨어의 악성 행위 및 차단 이전에 암호화가 진행될 파일에
대해서도 실시간으로 자동복원을 지원합니다.

EVERYZONE PARTNET ITRUN

![[Veeam] 쉐어드아이티 LIVE](https://static.wixstatic.com/media/ea93c1_f7523a981ae94589b09e1f2b9a99dbd4~mv2.png/v1/fill/w_980,h_426,al_c,q_90,usm_0.66_1.00_0.01,enc_avif,quality_auto/ea93c1_f7523a981ae94589b09e1f2b9a99dbd4~mv2.png)
![[KISA] 데이터보호를 위한 NAS보안](https://static.wixstatic.com/media/ea93c1_6a0a684b63eb4ae39eba77884677f190~mv2.png/v1/fill/w_394,h_561,al_c,q_85,enc_avif,quality_auto/ea93c1_6a0a684b63eb4ae39eba77884677f190~mv2.png)
