
Wake-on-LAN부터 AES 암호화까지, 공격자는 어떻게 조직을 장악하는가
지난 1부에서는 Everest 랜섬웨어가 파일 암호화를 시작하기 전에 수행하는 분석 회피, 보안 기능 무력화, 복구 방해 과정에 대해 살펴보았습니다.
이번 2부에서는 Everest가 실제 공격 과정에서 어떻게 네트워크 환경을 탐색하고, 암호화 대상을 확대하며, 어떤 방식으로 데이터를 암호화하는지 알아보겠습니다.
Everest 랜섬웨어의 가장 큰 특징은 단순히 한 대의 시스템을 감염시키는 것이 아니라, 조직 내부 환경 전체를 파악하고 최대한 많은 데이터를 암호화하도록 설계되었다는 점입니다.
1. Wake-on-LAN을 활용한 네트워크 확장
Everest 랜섬웨어에서 특히 눈에 띄는 기능은 Wake-on-LAN(WoL) 활용입니다.
일반적인 랜섬웨어는 현재 접근 가능한 시스템만 대상으로 하는 경우가 많습니다.
하지만 Everest는 조금 더 적극적인 방식을 사용합니다.
공격자는 먼저 시스템 내부의 ARP 캐시 정보를 확인합니다.
ARP 캐시는 최근 통신했던 네트워크 장비 정보를 포함하고 있습니다.
Everest는 이를 기반으로 주변 장비의 MAC 주소를 확인한 뒤, Wake-on-LAN 패킷을 전송합니다.
이를 통해:
✅ 절전 상태의 시스템 활성화
✅ 추가 암호화 대상 확보
✅ 네트워크 내 영향 범위 확대
를 시도합니다.
Wake-on-LAN을 랜섬웨어 공격 과정에서 활용하는 사례는 흔하지 않으며, Everest의 공격 자동화 수준을 보여주는 특징적인 기능입니다.
2. 네트워크 공유 자원 탐색
시스템 활성화 이후 Everest는 내부 네트워크 환경을 탐색합니다.
공격자는 다양한 방법을 활용해 접근 가능한 공유 자원을 확인합니다.
사용되는 방식은 다음과 같습니다.
🔹 net view 명령어
🔹 NetDfsEnum API
🔹 WNetEnumResource API
🔹 WMI 기반 네트워크 정보 조회
탐색 대상은 다음과 같습니다.
네트워크 공유 폴더
연결된 네트워크 드라이브
분산 파일 시스템(DFS)
원격 저장 공간
발견된 공유 폴더는 net use 명령을 통해 연결한 뒤, 이후 암호화 대상에 포함합니다.
즉, 한 대의 PC가 감염되더라도 연결된 파일 서버나 공유 폴더까지 피해 범위가 확대될 수 있습니다.
3. Everest의 암호화 키 생성 방식
Everest는 파일 암호화를 위해 AES 기반 암호화를 사용합니다.
암호화 과정은 크게 두 단계입니다.
① AES를 이용한 파일 암호화
실제 파일 데이터 암호화에는:
🔐 AES-128 CBC 방식
이 사용됩니다.
AES는 빠른 속도로 대량의 데이터를 암호화할 수 있기 때문에 랜섬웨어에서 자주 사용되는 방식입니다.
② RSA를 이용한 AES 키 보호
생성된 AES 키는 공격자의 RSA 공개키로 다시 암호화됩니다.
이를 통해 피해자는 암호화 키를 직접 얻기 어렵게 됩니다.
구조는 다음과 같습니다.
파일 데이터 ↓ AES-128 암호화 ↓ AES 키 보호 ↓ RSA 공개키 암호화
4. 코드와 실제 동작이 다른 암호화 설정
Everest 분석 과정에서 흥미로운 점이 발견되었습니다.
코드 내부에는 다음과 같이 표시됩니다.
RSA-4096 AES-256
하지만 실제 실행 결과는:
RSA-1024 AES-128
입니다.
공격자는 분석자가 코드를 확인할 때 더 강력한 암호화를 사용하는 것처럼 보이도록 구성했습니다.
하지만 실제 실행 과정에서는 다른 값이 적용됩니다.
이러한 방식은 악성코드 분석을 어렵게 만들기 위한 하나의 기법으로 볼 수 있습니다.
5. 암호화 대상과 제외 대상
Everest는 모든 파일을 무작정 암호화하지 않습니다.
시스템이 완전히 작동하지 않으면 피해자가 랜섬노트를 확인할 수 없기 때문입니다.
따라서 일부 파일과 폴더는 제외합니다.
대표적인 제외 대상:
Windows 시스템 폴더
프로그램 설치 경로
부팅 관련 파일
일부 브라우저 캐시
특정 보안 제품 설치 경로
또한 다음과 같은 시스템 필수 확장자는 제외합니다.
운영체제가 최소한 실행 가능한 상태를 유지하도록 설계된 것입니다.
6. 파일 크기에 따른 암호화 방식 차이
Everest는 파일 크기에 따라 다른 암호화 전략을 사용합니다.
📁 작은 파일 (10MB 이하)
작은 파일은:
전체 암호화 진행
.everest 확장자 추가
원본 파일 삭제
과정을 거칩니다.
📦 큰 파일 (10MB 초과)
대용량 파일은 전체를 암호화하지 않습니다.
대신:
파일 일부 영역 선택 암호화
여러 위치를 부분적으로 변경
하는 방식을 사용합니다.
이 방식은 시간을 크게 줄이면서도 파일을 사용할 수 없게 만드는 효과가 있습니다.
주요 대상:
데이터베이스 파일
가상 디스크 파일
대형 압축 파일
등입니다.
7. 랜섬노트 생성 및 공격 흔적 제거
암호화가 완료되면 Everest는 랜섬노트를 생성합니다.
생성되는 파일:
📄 EVERESTRANSOMWARE.txt
주요 위치:
C:\ProgramData
바탕화면
암호화된 폴더
또한:
랜섬웨어 안내 화면 표시
바탕화면 변경
알림 메시지 출력
등을 수행합니다.
피해자는 이 단계에서 처음 공격 사실을 인지하게 됩니다.
8. 악성코드 자체 삭제 기능
Everest는 분석을 어렵게 하기 위해 실행 파일 제거 기능도 포함하고 있습니다.
공격이 완료되면:
실행 파일 일부 영역 덮어쓰기
파일 삭제 명령 실행
흔적 제거
과정을 수행합니다.
이는 보안 분석가가 악성코드 원본을 확보하기 어렵게 만들기 위한 행동입니다.
9. AttackIQ를 통한 Everest 공격 시뮬레이션
Everest 랜섬웨어의 공격 흐름은 실제 보안 검증에도 활용되고 있습니다.
AttackIQ는 Everest의 공격 방식을 기반으로 한 시뮬레이션 평가 환경을 제공합니다.
이를 통해 보안팀은:
✅ 탐지 정책 검증
✅ EDR 대응 능력 확인
✅ 보안 통제 효과 평가
✅ 침해 대응 절차 점검
을 수행할 수 있습니다.
중요한 점은 실제 랜섬웨어를 실행하는 것이 아니라, 공격자가 사용하는 전술·기술·절차(TTP)를 안전하게 재현한다는 것입니다.
10. Everest 랜섬웨어 대응 방안
Everest와 같은 고도화된 랜섬웨어를 방어하기 위해서는 단순 백신 설치만으로 충분하지 않습니다.
다음과 같은 다층 방어 전략이 필요합니다.
🔐 계정 및 권한 관리
관리자 권한 최소화
불필요한 원격 접근 차단
다중 인증(MFA) 적용
💾 백업 관리
정기적인 오프라인 백업
백업 시스템 접근 권한 분리
백업 복구 테스트 수행
🛡️ 보안 모니터링
다음 행위는 랜섬웨어 초기 징후일 수 있습니다.
Volume Shadow Copy 삭제
백업 서비스 중지
보안 제품 종료 시도
SMB 설정 변경
비정상적인 네트워크 검색
🌐 네트워크 보안
SMBv1 비활성화
공유 폴더 권한 최소화
내부 네트워크 접근 통제
중요 서버 분리 운영
마무리
Everest 랜섬웨어는 단순한 파일 암호화 악성코드가 아닙니다.
공격자는 먼저:
네트워크 환경 분석
◆보안 기능 제거
◆복구 수단 차단
◆감염 범위 확대
◆데이터 암호화
라는 체계적인 단계를 거칩니다.
특히 주목해야 할 점은 암호화 자체보다 암호화 이전 단계에서 이미 공격자가 조직 환경을 장악하고 있다는 사실입니다.
현대 랜섬웨어 대응의 핵심은 감염 이후 복구가 아니라,
"공격자가 준비하는 순간을 얼마나 빠르게 발견하고 차단할 수 있는가"
에 달려 있습니다.
http://softwidesec.com/AttackIQ
AttackIQ에 대한 소개자료 및 데모요청은 소프트와이드시큐리티로 연락부탁드립니다.

Wake-on-LAN부터 AES 암호화까지, 공격자는 어떻게 조직을 장악하는가
지난 1부에서는 Everest 랜섬웨어가 파일 암호화를 시작하기 전에 수행하는 분석 회피, 보안 기능 무력화, 복구 방해 과정에 대해 살펴보았습니다.
이번 2부에서는 Everest가 실제 공격 과정에서 어떻게 네트워크 환경을 탐색하고, 암호화 대상을 확대하며, 어떤 방식으로 데이터를 암호화하는지 알아보겠습니다.
Everest 랜섬웨어의 가장 큰 특징은 단순히 한 대의 시스템을 감염시키는 것이 아니라, 조직 내부 환경 전체를 파악하고 최대한 많은 데이터를 암호화하도록 설계되었다는 점입니다.
1. Wake-on-LAN을 활용한 네트워크 확장
Everest 랜섬웨어에서 특히 눈에 띄는 기능은 Wake-on-LAN(WoL) 활용입니다.
일반적인 랜섬웨어는 현재 접근 가능한 시스템만 대상으로 하는 경우가 많습니다.
하지만 Everest는 조금 더 적극적인 방식을 사용합니다.
공격자는 먼저 시스템 내부의 ARP 캐시 정보를 확인합니다.
ARP 캐시는 최근 통신했던 네트워크 장비 정보를 포함하고 있습니다.
Everest는 이를 기반으로 주변 장비의 MAC 주소를 확인한 뒤, Wake-on-LAN 패킷을 전송합니다.
이를 통해:
✅ 절전 상태의 시스템 활성화
✅ 추가 암호화 대상 확보
✅ 네트워크 내 영향 범위 확대
를 시도합니다.
Wake-on-LAN을 랜섬웨어 공격 과정에서 활용하는 사례는 흔하지 않으며, Everest의 공격 자동화 수준을 보여주는 특징적인 기능입니다.
2. 네트워크 공유 자원 탐색
시스템 활성화 이후 Everest는 내부 네트워크 환경을 탐색합니다.
공격자는 다양한 방법을 활용해 접근 가능한 공유 자원을 확인합니다.
사용되는 방식은 다음과 같습니다.
🔹 net view 명령어
🔹 NetDfsEnum API
🔹 WNetEnumResource API
🔹 WMI 기반 네트워크 정보 조회
탐색 대상은 다음과 같습니다.
네트워크 공유 폴더
연결된 네트워크 드라이브
분산 파일 시스템(DFS)
원격 저장 공간
발견된 공유 폴더는 net use 명령을 통해 연결한 뒤, 이후 암호화 대상에 포함합니다.
즉, 한 대의 PC가 감염되더라도 연결된 파일 서버나 공유 폴더까지 피해 범위가 확대될 수 있습니다.
3. Everest의 암호화 키 생성 방식
Everest는 파일 암호화를 위해 AES 기반 암호화를 사용합니다.
암호화 과정은 크게 두 단계입니다.
① AES를 이용한 파일 암호화
실제 파일 데이터 암호화에는:
🔐 AES-128 CBC 방식
이 사용됩니다.
AES는 빠른 속도로 대량의 데이터를 암호화할 수 있기 때문에 랜섬웨어에서 자주 사용되는 방식입니다.
② RSA를 이용한 AES 키 보호
생성된 AES 키는 공격자의 RSA 공개키로 다시 암호화됩니다.
이를 통해 피해자는 암호화 키를 직접 얻기 어렵게 됩니다.
구조는 다음과 같습니다.
파일 데이터 ↓ AES-128 암호화 ↓ AES 키 보호 ↓ RSA 공개키 암호화
4. 코드와 실제 동작이 다른 암호화 설정
Everest 분석 과정에서 흥미로운 점이 발견되었습니다.
코드 내부에는 다음과 같이 표시됩니다.
RSA-4096 AES-256
하지만 실제 실행 결과는:
RSA-1024 AES-128
입니다.
공격자는 분석자가 코드를 확인할 때 더 강력한 암호화를 사용하는 것처럼 보이도록 구성했습니다.
하지만 실제 실행 과정에서는 다른 값이 적용됩니다.
이러한 방식은 악성코드 분석을 어렵게 만들기 위한 하나의 기법으로 볼 수 있습니다.
5. 암호화 대상과 제외 대상
Everest는 모든 파일을 무작정 암호화하지 않습니다.
시스템이 완전히 작동하지 않으면 피해자가 랜섬노트를 확인할 수 없기 때문입니다.
따라서 일부 파일과 폴더는 제외합니다.
대표적인 제외 대상:
Windows 시스템 폴더
프로그램 설치 경로
부팅 관련 파일
일부 브라우저 캐시
특정 보안 제품 설치 경로
또한 다음과 같은 시스템 필수 확장자는 제외합니다.
DLL
EXE
SYS
INI
DAT
INF
운영체제가 최소한 실행 가능한 상태를 유지하도록 설계된 것입니다.
6. 파일 크기에 따른 암호화 방식 차이
Everest는 파일 크기에 따라 다른 암호화 전략을 사용합니다.
📁 작은 파일 (10MB 이하)
작은 파일은:
전체 암호화 진행
.everest 확장자 추가
원본 파일 삭제
과정을 거칩니다.
📦 큰 파일 (10MB 초과)
대용량 파일은 전체를 암호화하지 않습니다.
대신:
파일 일부 영역 선택 암호화
여러 위치를 부분적으로 변경
하는 방식을 사용합니다.
이 방식은 시간을 크게 줄이면서도 파일을 사용할 수 없게 만드는 효과가 있습니다.
주요 대상:
데이터베이스 파일
가상 디스크 파일
대형 압축 파일
등입니다.
7. 랜섬노트 생성 및 공격 흔적 제거
암호화가 완료되면 Everest는 랜섬노트를 생성합니다.
생성되는 파일:
📄 EVERESTRANSOMWARE.txt
주요 위치:
C:\ProgramData
바탕화면
암호화된 폴더
또한:
랜섬웨어 안내 화면 표시
바탕화면 변경
알림 메시지 출력
등을 수행합니다.
피해자는 이 단계에서 처음 공격 사실을 인지하게 됩니다.
8. 악성코드 자체 삭제 기능
Everest는 분석을 어렵게 하기 위해 실행 파일 제거 기능도 포함하고 있습니다.
공격이 완료되면:
실행 파일 일부 영역 덮어쓰기
파일 삭제 명령 실행
흔적 제거
과정을 수행합니다.
이는 보안 분석가가 악성코드 원본을 확보하기 어렵게 만들기 위한 행동입니다.
9. AttackIQ를 통한 Everest 공격 시뮬레이션
Everest 랜섬웨어의 공격 흐름은 실제 보안 검증에도 활용되고 있습니다.
AttackIQ는 Everest의 공격 방식을 기반으로 한 시뮬레이션 평가 환경을 제공합니다.
이를 통해 보안팀은:
✅ 탐지 정책 검증
✅ EDR 대응 능력 확인
✅ 보안 통제 효과 평가
✅ 침해 대응 절차 점검
을 수행할 수 있습니다.
중요한 점은 실제 랜섬웨어를 실행하는 것이 아니라, 공격자가 사용하는 전술·기술·절차(TTP)를 안전하게 재현한다는 것입니다.
10. Everest 랜섬웨어 대응 방안
Everest와 같은 고도화된 랜섬웨어를 방어하기 위해서는 단순 백신 설치만으로 충분하지 않습니다.
다음과 같은 다층 방어 전략이 필요합니다.
🔐 계정 및 권한 관리
관리자 권한 최소화
불필요한 원격 접근 차단
다중 인증(MFA) 적용
💾 백업 관리
정기적인 오프라인 백업
백업 시스템 접근 권한 분리
백업 복구 테스트 수행
🛡️ 보안 모니터링
다음 행위는 랜섬웨어 초기 징후일 수 있습니다.
Volume Shadow Copy 삭제
백업 서비스 중지
보안 제품 종료 시도
SMB 설정 변경
비정상적인 네트워크 검색
🌐 네트워크 보안
SMBv1 비활성화
공유 폴더 권한 최소화
내부 네트워크 접근 통제
중요 서버 분리 운영
마무리
Everest 랜섬웨어는 단순한 파일 암호화 악성코드가 아닙니다.
공격자는 먼저:
네트워크 환경 분석
◆보안 기능 제거
◆복구 수단 차단
◆감염 범위 확대
◆데이터 암호화
라는 체계적인 단계를 거칩니다.
특히 주목해야 할 점은 암호화 자체보다 암호화 이전 단계에서 이미 공격자가 조직 환경을 장악하고 있다는 사실입니다.
현대 랜섬웨어 대응의 핵심은 감염 이후 복구가 아니라,
"공격자가 준비하는 순간을 얼마나 빠르게 발견하고 차단할 수 있는가"
에 달려 있습니다.
http://softwidesec.com/AttackIQ
AttackIQ에 대한 소개자료 및 데모요청은 소프트와이드시큐리티로 연락부탁드립니다.