관리 메뉴

IT창고

Golden_Eye 랜섬웨어 디스크 복구 본문

보안/Digital forensic

Golden_Eye 랜섬웨어 디스크 복구

방구석여포 2018. 7. 8. 19:06

Golden_Eye 랜섬웨어가 걸린 디스크를 복구하겠습니다.

Golden_Eye는 PETYA의 변종 랜섬웨어로 MBR를 감염시키고 구조는 PETYA와 비슷하며 PETYA가 7202Byte를 변경시킨다면 Golden_Eye는 4602Byte만 변형시킵니다. 


Golden_Eye 랜섬웨어가 걸린 가상머신입니다.


색깔만 노란색으로 바뀌고 PETYA와 다른점이 거의 없습니다.


ftk imager로 0x07연산원본이 있는곳으로 가보았습니다. PETYA와는 다르게 0x37이 아닌 0x07인 점이 다릅니다.


15488번 섹터 + 34번 섹터로 ftk에서 보았던 연산원본이 있는 섹터로 이동했습니다. 

이제 이 원본을 XOR연산을 해서 복호화를 해줍니다.


복호화를 하고 복호화된 내용을 MBR섹터에 넣어주고 악성데이터가 있는 4402길이 만큼 00으로 채워넣으면 됩니다.


길이가 꽤 길어서 블록선택으로 한꺼번에 선택하고 선택 채우기로 00을 넣어주는 편이 빠르게 작업할수있습니다.

Golden_Eye에 걸린 PC도 정상적으로 부팅되는걸 확인해볼수있습니다.

Comments