랜섬웨어 업체 마이컴고(MyComGo) 및 폴더 내용 복원 방법

Posted by Jerry on 2007/11/13 15:19
Filed under Spyware
Tags : , , ,

랜섬웨어(Ransomware)란 ransom과 ware의 합성어이다. 몸값을 요구하는 소프트웨어란 의미로 외국에서 특정 트로이목마나 스파이웨어가 사용자 컴퓨터에 설치되면 사용자 컴퓨터의 데이터(주로 문서 파일)를 암호화 시켜 놓고 이를 해제할려면 일정 금액을 송금하면 해제하는 프로그램을 주는 악성코드를 가리키는 말입니다.

최근 국내 모 업체의 경우 이와 유사한 방법으로 사용자 데이터를 숨기고 결제를 요구하는 기법을 적용해 사용자에게 피해를 주는 업체가 있습니다. 바로 마이컴고(MyComGo)라는 제품 입니다.

해당 프로그램 다른 스파이웨어에 의해 사용자 동의 없이 사용자의 컴퓨터에 다운로드 되고 설치 됩니다.

그리고 작동을 하면 컴퓨터의 모든 동영상 파일 및 국내 대표적인 P2P프로그램의 다운로드 경로의 파일들을 검색하고 루트킷(rootkit)기법으로 숨겨진 폴더에 복사를 하고 삭제를 합니다.

해당 폴더는 루트킷 기법으로 숨겨지고 보호되고 있어 일반적인 방법으로는 접근이 불가능하고, 마이컴고라는 프로그램을 통해서만 접근이 가능합니다.

테스트를 목적으로 숨김 폴더에 2개의 파일을 넣어뒀습니다.

실행하면 다음과 같이 숨김 폴더에 저장된 2개의 파일 목록을 볼 수 있습니다.

사용자 삽입 이미지


파일 목록을 클릭하면, 다음과 같은 메세지 박스를 볼 수 있습니다.
사용자 삽입 이미지

내 컴퓨터에 저장된 나의 데이터인데 본인 인증을 받아야 한다고 합니다. 어이가 없습니다. [본인 인증 하기] 버튼을 눌러 본인 인증을 진행해 보도록 하겠습니다.
사용자 삽입 이미지

뭔가 이상합니다. 이때 나타난 창은 본인 인증이 아니라 휴대폰 소액 결제 창 입니다.
약관이 보이긴 하지만 코딱지만하게 나옵니다. 휴대폰 소액 결제를 본인 인증이라고 속이고 있습니다.

해당 파일의 소스를 보면 다음과 같습니다.
사용자 삽입 이미지

이 프로그램은 나의 허락 없이 설치가 되고, 나의 허락 없이 내 컴퓨터에 저장된 데이터 파일을 숨겨진 폴더에 복사 하고 기존 파일은 삭제 합니다. 그리고 숨겨진 폴더에 접근 하려면 결제를 해야 합니다. 약 2일간의 무료 사용 기간을 주고 그 기간이 지나면 무조건 결제를 통해 접근을 해야 합니다.

프로그램을 삭제 한다고 해서 숨겨진 폴더가 복원되지도 않습니다. 왜냐하면 루트킷 모듈로 숨기고 보호 하고 있기 때문 입니다.

이 폴더는 일반적으로 C드라이브 또는 D드라이브 루트에 _systemcom.go라는 이름의 폴더로 존재 합니다.
일반적인 경우에 이 폴더를 확인하는것도 불가능하며 접근 하는것 조차 불가능 합니다.

숨김 파일 보기 옵션을 적용 했음에도 다음과 같이 폴더를 볼 수 없습니다.
또한 콘솔(console)모드에서도 볼 수 없습니다.
사용자 삽입 이미지


사용자 삽입 이미지


이 폴더에 접근하는 방법은 크게 2가지가 있습니다.
1. [시작] -> [실행] -> C:\_systemcom.go 입력 후 [확인]을 누름
사용자 삽입 이미지

2. 콘솔 모드에서 접근
윈도우 콘솔창(cmd)을 실행한 후, CD\_systemcom.go 로 접근
사용자 삽입 이미지

이렇게 해서 숨겨진 나의 데이터는 무사히 복사할 수 있고, 접근할 수 있습니다.
하지만 근본적인 해결책이 되지 못 합니다.

먼저, 마이컴고를 삭제 합니다. 프로그램 추가 제거에서 삭제가 가능합니다.

근본적으로 루트킷으로 숨겨진 부분을 복원해 보도록 하겠습니다.

루트킷으로 숨겨진 파일 복원에는 여러 방법이 있지만, 가장 쉬운건 IceSword라는 프로그램을 사용하는 방법입니다.

IceSword는 공개 프로그램으로 인터넷에서 쉽게 구할 수 있습니다.
[IceSword 다운로드]

다운로드 받은 후 원하는 폴더에 압축을 풀고, IceSword라는 실행 파일을 실행 하기만 하면 됩니다.

실행 후 왼쪽의 목록중, SSDT라는 항목을 선택 합니다.
사용자 삽입 이미지


그럼 그림과 같이 이상한 문구들을 볼 수 있습니다.

스크롤 시켜 보면, 그림과 같이 빨간색으로 표시되는 부분이 보입니다.
사용자 삽입 이미지

바로 SSDT가 후킹된 정보인데, 이 정보는 특정 함수의 결과를 조작한 것 입니다.
마이컴고의 루트킷 모듈을 보면,
NtQueryDirectoryFile, NtQuerySystemInformation 2개의 함수가 조작된 것을 확인할 수 있습니다.
이 함수는 디렉토리 목록과 시스템에 관련된 정보를 확인할 때 사용하는 함수로 이게 조작되면 특정 폴더가 보이지 않게 됩니다.

이 변경된 정보를 다시 복원시켜주면 됩니다.
방법은 빨간색으로 변경된 부분에 마우스 커서를 갖다놓고 마우스 오른쪽 버튼을 누르면 팝업 메뉴가 나타나는데 여기서 [Restore]를 선택 합니다. 그럼 복원이 됩니다.
총 2개의 함수가 후킹되고 있었으므로, 다른 하나도 찾아서 동일한 방법으로 해제를 시킵니다.

그럼 해당 폴더에 접근이 가능합니다.

또한 재부팅시 이러한 행위를 못 하도록 하기 위해, 루트킷 드라이버 또한 삭제를 해 줘야 합니다.

방법은, 위와 같이 SSDT에서 후킹된 부분이 복원된 후 C:\Windows\system32\drivers\_systemcom.go 폴더를 삭제 합니다.
사용자 삽입 이미지

그리고, 레지스트리 에디터를 실행한 다음,

HKEY_LOCAL_MACHINE\SYSTEM\ControlControlSet\Services\systemmycom 을 삭제 합니다.

사용자 삽입 이미지

위 과정을 거치면 마이컴고가 삭제되며, 숨겨진 폴더 역시 숨김 해제가 됩니다.

사용자의 동의 없이 설치가 되고, 사용자 데이터를 숨겨 놓고 휴대폰 소액 결제를 사용자 인증이라 거짓말을 하고, 그 데이터를 볼려면 돈을 내야 하는게 과연 정당한 사업 방식인가요?
저의 상식으로는 도저히 이해할 수 없습니다.

나의 데이터를 내가 마음대로 하지 못하게 됩니다. 이는 명백하게 사용자의 권리를 침해하는 것 입니다.
크리에이티브 커먼즈 라이센스
Creative Commons License
이올린에 북마크하기(0) 이올린에 추천하기(0)
Trackback URL >> http://mireenae.com/trackback/157
  1. yoobi 2007/11/09 11:27  댓글주소  수정/삭제  댓글쓰기
    먼저 트랙백 날려주셔서 감사합니다.
    이런 정보는 널리 알려져야 하는건데...
    하지만 당하는 사용자들은 컴을 잘 모르는 이 들일것입니다.
    좀 더 쉬운방법이나 배치파일이 만들어져 있었으면 하는 아쉬움이 남습니다.
    잘 봤습니다
    • Jerry  2007/11/09 12:03  댓글주소  수정/삭제
      현재 제작사에서 삭제 프로그램을 별도로 제작해서 배포하는것으로 알고 있습니다.
      프로그램을 만들면 비교적 간단하게 할 수 있는데 요즘 회사일들이 너무 바빠서 못하고 있네요~
      이런 악덕 사기꾼 같은 업체는 다시는 생겨나지 않아야 할텐데~.. 계속 나오고 있으니 답답하네요~
  2. 테마 2007/11/09 15:55  댓글주소  수정/삭제  댓글쓰기
    정말로 악질적인 프로그램이군요...

    컴을 잘 모르는 선의의 피해자들이 많이 생기는게 맘이 아프군요...
    • Jerry  2007/11/09 16:32  댓글주소  수정/삭제
      이제껏 정리해 놓은 데이터들을 이상한 폴더로 복사해 놓은것도 그렇고, 사용자 인증이라고 해서 한 내역이 사실은 결제이고.. 정말 뻔뻔한 회사 입니다. 사용자가 먼저인지, 자기들 밥 벌이가 먼저인지~..
      홈페이지를 방문해보니 더욱더 과관이더군요. 사용자의 정당한 권리를 되찾아 주기 위한 보안 소프트웨어를 삭제하라고 그러고, 그리고 해당 보안 업체 고객 센터로 전화 해서 항의하라고 일반 사용자들을 부축이고~.. 갑자기 한마디가 떠 오르네요~

      "내가 니 시다바리가?"
  3. TayCleed 2007/11/10 14:56  댓글주소  수정/삭제  댓글쓰기
    트랙백 보내주셨더군요. 원글의 링크된 페이지 안에 이 페이지의 링크가 있어서 따로 신경쓰지 않았는데.. ㅎ

    저 프로그램이 두 가지 질문을 하죠.

    1. 동영상 파일들을 숨김 폴더로 옮기시겠습니까? 예, 아니오.
    아니오를 클릭하면 또 묻습니다.
    2. 정말 옮기지 않으시겠습니까? 예, 아니오.
    여기서 또 아니오를 클릭하면 파일을 옮깁니다. - _-
    완전 말로 사용자 등쳐먹죠...
    • Jerry  2007/11/12 10:40  댓글주소  수정/삭제
      정말 사악한 업체 입니다. 돈을 벌기 위해 사용자들에게 이렇게 큰 피해를 주는 업체가 있다는게 믿기지 않네요~
  4. lache13 2007/11/10 17:28  댓글주소  수정/삭제  댓글쓰기
    이 프로그램에 의한 문제들을 해결할 방법을 찾고 있었는데, 여기서 찾게 되네요.
    정말 필요했던 정보 감사합니다.
  5. KKKIN 2007/11/12 21:37  댓글주소  수정/삭제  댓글쓰기
    ICESWORD 를실행해 SSDT를 열었는데 조작된 2개의 함수가 있더군요 그런데 마우스 오른쪽을 눌렀는데 메뉴가 단 하나 REFRESH하고 스크롤막대가 올라가고 그대로이던데 색도 그대로이고요 어케된건지 왜 RESTORE 가 안뜨는 걸까요 알려주시면
    안될까여? 일단 동영상들은 건지는데 도움주셔서 감사해요
    • Jerry  2007/11/12 23:22  댓글주소  수정/삭제
      혹시 버전이 몇인가요?
      최신 버전이 1.22인데 님이 사용한 버전이 얼마인지 궁금하네요~
      변경된 함수에서 마우스 오른쪽 버튼을 클릭하면 팝업 메뉴가 나오는데 거기 restore라는 부분이 있습니다.
  6. 젠장 2007/11/13 23:07  댓글주소  수정/삭제  댓글쓰기
    저도 당했어요 씨발~~
    • Jerry  2007/11/14 07:27  댓글주소  수정/삭제
      정말 사악한 업체 입니다.
      이런 업체들이 다시는 나오지 않았으면 좋겠습니다.
  7. Name 2007/11/14 06:58  댓글주소  수정/삭제  댓글쓰기
    ICESWORD 최신버젼을 구하고 싶은대 방법좀....
    • Jerry  2007/11/14 07:29  댓글주소  수정/삭제
      http://mail.ustc.edu.cn/~jfpan/download/IceSword122en.zip

      위의 주소를 복사해서 붙여넣기 하면 다운로드가 가능합니다.
  8. Name 2007/11/17 09:56  댓글주소  수정/삭제  댓글쓰기
    다름이 아니라 씨클로여 구매한지 두달정도 되는데 ,,,갑자기 인식을 못하네요~ds에서 메모리를 바꿔도 그렇고,,as 가능한지 문의 드립니다
    kipiki1978@hanmail.net
  9. Name 2007/11/19 11:59  댓글주소  수정/삭제  댓글쓰기
    오호. 저도 꽤 황당했는데...좋은 자료 감사합니다.
    • Jerry  2007/11/19 14:23  댓글주소  수정/삭제
      도움이 되셨다니 저도 기쁩니다.
      날씨가 점점 추워지는데 감기 조심 하시기 바랍니다.
  10. ㅎㅎ 2007/12/07 17:48  댓글주소  수정/삭제  댓글쓰기
    다따라햇는데요.. 복원된 동영상이 어디에 저장되나요?;;; 마이컴고는 지워진것같은데.. 재부팅해야 복원되나요??
    • Jerry  2007/12/07 18:36  댓글주소  수정/삭제
      동영상은 C:\_systemcom.go 라는 폴더에 저장되어 있습니다.
      루트킷 모듈이 지워지면 폴더는 더 이상 숨겨진 상태가 아니게 됩니다.
  11. penny 2007/12/10 15:35  댓글주소  수정/삭제  댓글쓰기
    감사합니다 덕분에 마이컴고도 지우고 동영상도 복원했네요.
    정말 괘씸한 프로그램이네요..;;
  12. Name 2007/12/23 15:48  댓글주소  수정/삭제  댓글쓰기
    저의 경우는 마이컴고를 초기부터 사용하여서..
    꽤 오랫동안 이용하고 있습니다..
    그래서 혹시 몰라서 마이컴고 업데이트를 하지 않고 예전 버전으로 그냥 이용하고 있거든요...
    유료화 발표가 난 이후의 버전은 깔지 않아서...^^
    그래서인지 저는 돈 안내고 마이컴고의 기능을 편리하게 잘 사용하고 있습니다.
    우선 예전에 마이컴고 프로그램으로 한번 설치한 다음에 그때 폴더를 하나 만들어 놓고요
    예를 들어 aaa 라고 설정합니다.
    그 다음에 그냥 내컴퓨터 주소창에다가 c:\_mycomgo.go\aaa
    이런 식으로 치면 프로그램과 상관없이 그냥 내컴퓨터 폴더 사용하듯이 사용할 수 있더라고요..
    물론 몇달동안 마이컴고 프로그램을 실행시키지 않아서 지금 버전도 업데이트 하면 이 방법을 사용할 수 있을지는...^^;;;

    밑에 댓글보고 안된다고 하셔서 구버전 올립니다.
    http://cyimg19.cyworld.com/common/file_down.asp?redirect=%2Fm60601%2F2007%2F12%2F23%2F34%2FMyComGoInstall%2Eexe

    제가 지금 방금 컴퓨터 포멧하고 다시 깔아서 사용중입니다.
    문제 없이 사용하고 있고요.. 저의 경우는...
    • Jerry  2007/12/15 20:35  댓글주소  수정/삭제
      현재 문제가 된 부분은 모 애드웨어에 의해 사용자 동의 없이 설치가 되어 사용자 동의 없이 사용자의 동영상을 임의의 폴더에 옮기고 이를 볼려면 돈을 내라는 식으로 프로그램이 되어 있기 때문입니다.
  13. Name 2007/12/22 13:55  댓글주소  수정/삭제  댓글쓰기
    님하시는대로 했는데요ㅜㅜ 동영상복원된게 보이질않네요....ㅠㅠ 파일찾기로 systemcom.go 검색하니깐 없다는데ㅜㅜ??
    • Jerry  2007/12/24 08:51  댓글주소  수정/삭제
      숨김 폴더 이름이 변경 되었을수도 있을지도 모릅니다.
      파일찾기를 이용해서 *.avi로 해서 찾아보시면 숨겨진 동영상 위치를 확인하실 수 있습니다.
  14. Name 2007/12/25 14:57  댓글주소  수정/삭제  댓글쓰기
    자꾸 죄송한데요ㅜㅜ *.avi로 해도 안나오는데....어쩌면좋을까요..?정말저한테중요한파일인데..
    • Jerry  2007/12/27 08:40  댓글주소  수정/삭제
      제가 지금 휴가차 고향에 있어서 테스트를 못 해 보겠습니다. 서울에 가는대로 새로운 버전으로 테스트 해 보고 리플 달겠습니다.
  15. yhy0214 2007/12/31 15:15  댓글주소  수정/삭제  댓글쓰기
    _systemcom.go에서 파일들을 꺼내서 옮겨놓고 폴더는 삭제했는데요
    그담에 레지스트리 편집기를 실행하니까 systemmycom이란게 없는데 완전히 삭제가 된건가요?
  16. ckw1003 2008/01/04 21:11  댓글주소  수정/삭제  댓글쓰기
    icesword 프로그램에서 빨간게 나오긴 하는데 뒤에 확장명이 Ntfluchkey , Ntdeletekey, Ntloadkey 등 여러가지가 나오면서 마우스 오른쪽 버튼 클릭하면

    refresh 밖에 안뜨는데요... 이건 어떻게 된건가요..??? ㅠㅠㅠ
    • Jerry  2008/01/07 14:43  댓글주소  수정/삭제
      링크된 IceSword가 1.12였습니다. 1.22로 수정했습니다. 다시 1.22를 다운로드 받아서 실행해 보시기 바랍니다. 혼란을 드려 죄송합니다.
  17. ckw1003 2008/01/07 23:51  댓글주소  수정/삭제  댓글쓰기
    ㅠㅠ 님아... 다운로드가 안되요... icesword... ㅠㅠ

    내 384개의 동영상... 아... 강의 동영상도 다 지워졌어요... 빨리 좀 올려주세욤... ㅠㅠㅠㅠㅠㅠㅠㅠㅠㅠㅠㅠㅠ
    • Jerry  2008/01/08 09:17  댓글주소  수정/삭제
      링크 변경 후 확인을 하지 못해 그랬군요~ 다시 올려놨습니다. 이미 다른곳에서 받아서 해결 하셨다니~ 다행입니다 ^^
  18. ckw1003 2008/01/08 00:01  댓글주소  수정/삭제  댓글쓰기
    앗... 님아 다른데서 다운 받아서 했더니 다 복귀되었습니다. 정말 감사드립니다 *^^*
    • Jerry  2008/01/08 09:17  댓글주소  수정/삭제
      조금이라도 도움이 되었다니 기쁩니다. 날씨 추운데 감기 조심하세요~
  19. hjrae 2008/01/15 00:31  댓글주소  수정/삭제  댓글쓰기

    아 완죤감사해요ㅜㅜㅜㅜㅜ
    마이컴고땜에 죽는줄알았는데ㅜㅜ
    감사하빈다..흑흑
    살앙해요
  20. chan 2008/01/25 19:14  댓글주소  수정/삭제  댓글쓰기
    고맙습니다^^전 바탕화면에 자꾸 파일이 생겨서 검색해보고 위에 적혀있는데로 지웠어요 또 생기진 않겠죠 우하하 좋은하루 보내시고 감기조심~
  21. nero 2008/02/08 19:58  댓글주소  수정/삭제  댓글쓰기
    알약으로 바이러스 검사/삭제해도 지워지네요^^
    진짜 짜증나서 나날이 컴퓨터 실력만 늘어가요ㅋㅋ
  22. 비밀방문자 2008/02/10 14:57  댓글주소  수정/삭제  댓글쓰기
    관리자만 볼 수 있는 댓글입니다.
Leave a comment