노하우&유지보수 정보

Uploaded Image


2025.06.26 09:05

비전플러스 / 게임 중 창이 작업표시줄로 떨어지는 현상 (일명 : 그라운드바이러스)

<증상> 

가장 흔하게 발견되는 증상 > 게임 중 창이 작업표시줄로 떨어짐
- 아주 짧게 CMD창(검정색) 뜨는 것이 확인되기도 함




 위장 방식 분석

 감염 및 위장 방식 요약

  1. 정상적인 .exe 파일들을 g파일명.exe로 리네이밍

    • 예: chrome.exegchrome.exe

  2. ground.exe가 원래의 .exe 이름으로 자신을 복제

    • 예: ground.exechrome.exe로 이름 변경

  3. 사용자가 chrome.exe 실행 시:

    • 실제 동작:

      • ground.exe (위장된 악성코드)가 실행됨

      • 내부에서 다시 gchrome.exe (정상파일)을 호출하여 정상처럼 동작



 작동 방식 도식


[원래 상태] chrome.exe (정상 파일) [감염 후] gchrome.exe ← 정상 파일 리네이밍 chrome.exe ← 악성코드 (ground.exe가 이름 바꿔 덮어씀) [사용자 실행 시] → chrome.exe (악성) └→ gchrome.exe (정상 실행 흉내) ==> 사용자 눈에는 정상처럼 보임

 이 방식의 위험성

항목설명
 탐지 회피대부분의 백신은 g원래파일명.exe가 정상 서명된 프로그램으로 인식할 수 있어 놓침 / 비전플러스의 경우 ffmpeg.exe의 실행에서 발견되는 경우가 많음
 지속성재부팅 후에도 정상 동작처럼 보이며 제거 어려움
 정보탈취백그라운드에서 키로깅, 화면 캡처, C&C 접속 가능
 감염 확산다른 .exe 파일도 자동 감염시킬 가능성 높음 (웜 특성 내포)
  • 공유링크 복사

    댓글목록

    등록된 댓글이 없습니다.