CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·주식한당 ·아이포니앙 ·방탄소년당 ·MaClien ·일본산당 ·자전거당 ·안드로메당 ·개발한당 ·바다건너당 ·이륜차당 ·소시당 ·냐옹이당 ·AI당 ·소셜게임한당 ·골프당 ·걸그룹당 ·클다방 ·나스당 ·와인마신당 ·오른당 ·어학당 ·키보드당 ·퐁당퐁당 ·노젓는당 ·육아당 ·물고기당 ·스팀한당 ·PC튜닝한당 ·패스오브엑자일당 ·가상화폐당 ·위스키당 ·날아간당 ·IoT당 ·방송한당 ·축구당 ·사과시계당 ·리눅서당 ·찰칵찍당 ·3D메이킹 ·X세대당 ·ADHD당 ·AI그림당 ·배드민턴당 ·야구당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·문명하셨당 ·클래시앙 ·콘솔한당 ·요리한당 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·디아블로당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·갖고다닌당 ·이브한당 ·패셔니앙 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·젬워한당 ·안경쓴당 ·차턴당 ·총쏜당 ·땀흘린당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·KARA당 ·꼬들한당 ·덕질한당 ·가죽당 ·레고당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·영화본당 ·MTG한당 ·소리당 ·노키앙 ·적는당 ·그림그린당 ·소풍간당 ·심는당 ·라즈베리파이당 ·품앱이당 ·리듬탄당 ·달린당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·나혼자산당 ·스타한당 ·파도탄당 ·테니스친당 ·테스트당 ·빨콩이당 ·공대시계당 ·여행을떠난당 ·터치패드당 ·트윗당 ·창업한당 ·VR당 ·시계찬당 ·WebOs당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

굴러간당

Q/A (비굴당) 랜섬웨어 걸린 경우 어떻게 하시나요? 31

2018-10-13 15:38:59 수정일 : 2018-10-13 15:57:53 211.♡.123.54
좋은일만

자동차 얘기 아니라서 죄송합니다만


여기가 그나마 많이들 보시는거 같아서 질문드립니다.


저희집 컴퓨터가 랜섬웨어에 걸려서 


문서,사진파일들이 이상한 확장자로 바뀌어 버려서 볼수가 없게 되었거든요...(문서파일은 거의다 감염되었으나 사진파일은 일부만 감염)


복구업체에 연락해 보니까 해커들에게 돈주고 키받고 복구하는 비용이

320만원 정도 든다고 하네요.(후불, 복구실패시 돈 안받는다고...)


기업은 이 돈 주고라도 복구시키지만 개인은 중요한 사진이 있는 경우 외에는 잘 안한다고 하는데

컴퓨터에 18년간 찍은 사진들이 있어서 이걸다 포기하기가

힘드네요...


사진들은 감염 안된 파일이 대부분인데 

지금은 멀쩡한 파일이라도 외장하드로 옮겨봤자 시간지나면

서서히 감염된다고


돈주고 다 복구하거나 모두다 포기하거나 둘중 하나 선택하라고 하네요....



이런 경우 어떻게 하는게 좋을까요?

조언 부탁드립니다...

좋은일만 님의 게시글 댓글
SIGNATURE
누비라2(2003-2004)
투스카니 2.0(2004-2008)
로체이노베이션2.0(2008-2012)
C7 아우디A6 3.0TDI(2012-2016) + 6세대 골프 1.4 TSI(2013-2016)
카마로SS(2016-2019)  + W213 E300(2016-2025)
F90 M5(2019-2025)
G60 550e(2025~) + W214 E200AV(2025~)
서명 더 보기 서명 가리기
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [31]
스구리
IP 218.♡.13.97
10-13 2018-10-13 15:52:52
·
상심이 크시겠습니다.. 랜섬파일 하나를 샘플로 인터넷사이트에 올리면 어떤 랜섬인지 복구가능한지 파악할수있지만 최근에 걸린점으로보면 변종일듯합니다. 복구업체는 대부분 랜섬개발색히들이 요구하는 비용을 청구합니다. 그마저도.. 사실 전체 복구될지는 알수없습니다 ㅠㅠ 사진에 추억이 있으실텐데..
어떤 프로세스로 파일을 암호화하는진 모르지만 하드디스크를 분리하여 아무 pc에 연결하신후 (절대 감염된 하드디스크로 부팅하지마세요) 살아있는 파일만이라도 usb에 옮기는게 좋을것같습니다
저도.. 일하면서 만든 프로그램 소스코드가 랜섬걸려 몇주치가 날라간적이있는데 죽을맛이였습니다 ㅠㅠ
좋은일만
IP 211.♡.123.54
10-13 2018-10-13 16:02:26
·
답변 감사합니다. 검색해본 바로는 메그니베르 랜섬웨어 같더라구요.
감염된 컴터로 부팅후에 외장하드로 살아있는 파일 옮기는건 위험한 건가요?
다른pc가 없어서 이거참 난감하네요...
MBRO23
IP 112.♡.138.144
10-13 2018-10-13 16:21:40
·
감염후 일정시간 후에도 암호화하지 않은 파일들은 왠만하면 추가로 감염시키지 않습니다. 다만 랜섬웨어는 변종들도 많아서 최초 메그니베르에는 없던 새로운 방법으로 엿을 먹이기도 하니.. 일단 안전모드 부팅할때 나오는 SHELL 모드에서 복사하시는게 안전해 보이는데 DOS 명령어를 좀 알아야 하실수 있습니다. 그리고 감염된 파일들도 깨끗한 곳에 보관해 두셔야 몇년후에라도 복구할수 있습니다.
좋은일만
IP 211.♡.123.54
10-13 2018-10-13 16:26:45
·
윽 shell모드로 복사하는건 저에겐 좀 어려워 보이네요...흑흑
DRIM
IP 110.♡.54.195
10-13 2018-10-13 16:00:09
·
일단 멀쩡한 사진파일이라도 외장하드에 백업해놓으시길 권장합니다.

좋은일만
IP 211.♡.123.54
10-13 2018-10-13 16:16:53
·
네 근데 옮기고 나서 괜찮을지 걱정이네요...
Unra
IP 116.♡.150.24
10-13 2018-10-13 16:00:36
·
전 이전에 걸렸을때 안쓰는 외장하드를 하나 마련해서 감염되지 않았다 생각되는 파일들을 옮겨 놓았었습니다.
그 후로 포맷 하고 나서 약 1~2주정도 그 파일들 복사한 뒤 기본적인 작업들만 진행하였고 큰 문제가 없다 판단하여 그 후로 쭉 사용중에 있습니다.
대부분은 뭐 exe 파일이 없으면 재발생은 안한다고는 하는데 어느정도 기간을 가지고 재발여부를 확인해보는게 필요하다 생각합니다.
좋은일만
IP 211.♡.123.54
10-13 2018-10-13 16:06:36
·
감염된 컴퓨터로 부팅후에 옮기셔도 괜찮으셨나요?
지금 살아있는 파일들 만이라도 괜찮으면 타격이 좀 적은데...혹시나 나중에 또 변형될까 걱정이네요.

복구업체 말로는 감염후 한달이상 지나면 해커들이 사이트를 닫아버려서 영영 복구할수 없다고 하더군요.
Unra
IP 116.♡.150.24
10-13 2018-10-13 16:12:01
·
일단 랜섬으로 파일 변하는걸 보자마자 강종 후 재부팅이었는데 추가로 진행되지는 않고 있더라구요.
약 1년전쯤 걸린거였는데.... 요즘 랜섬들은 재시작할지 아닐지 그건 모르겠네요...

일단 전 pdf랑 doc파일들이었는데 재부팅 후 옮겨놓고 포맷한 곳에 넣었을때 1~2주간 문제는 없었습니다.
MBRO23
IP 112.♡.138.144
10-13 2018-10-13 16:24:19
·
보통 랜섬은 암호화를 시키면서 readme.txt 파일을 남겨놓는데 이 링크를 클릭하는순간 타이머가 돌아갑니다. 지불이 늦어지면 2배를 요구하기도 하고 너무 늦으면 사이트를 닫아버려서 복구툴이 나오지 않는이상은 복구가 불가능해지는 경우가 있죠
좋은일만
IP 211.♡.123.54
10-13 2018-10-13 16:27:42
·
네 리드미를 읽기는 했는데 링크따라 들어가지 않았으니까 아직 타이머 시작 안했겠죠? TT
MBRO23
IP 112.♡.138.144
10-13 2018-10-13 16:48:49
·
네 그럴겁니다. 남은 파일 잘 보존하시길 기원합니다
공도리봇
IP 119.♡.229.5
10-13 2018-10-13 16:13:21
·
먼저 심심한 위로를 전합니다......감염된 컴퓨터로 부팅하는건 매우 위험합니다.랜섬은 예방책을 잘 마련하는것 외엔 방법이 없습니다.
어떻게 해야할지 감이 안 오실 정도라면 맘편히 유료 백신 사용하시는 것이 가장 좋습니다.일단 걸리고 나면 돈을 얼마를 송금하던 그들은 복구해줄 이유가 없으며
애초에 그들도 복구해야할 상황 자체를 고려하지 않을겁니다.
좋은일만
IP 211.♡.123.54
10-13 2018-10-13 16:19:34
·
지금은 v3만 쓰고 있는데 유료백신은 어떤거 말씀하시는 건가요?
공도리봇
IP 119.♡.229.5
10-13 2018-10-13 16:39:40
·

광고가 될까봐 조심스러우니 쪽지로 알려드리겠습니다.회사에서 업무용 PC에 구매해 사용하는 백신이 있는데그거 귀찮다고 안돌리던 피씨들만 싹 랜섬 걸린적이 있었습니다.
좋은일만
IP 223.♡.27.165
10-13 2018-10-13 16:52:15
·
감사합니다!
푸소
IP 39.♡.59.23
10-13 2018-10-13 17:43:01
·
공도리봇님 // 저도 백신 쪽지로 알려주시면 대단히 감사하겠습니다!
monarch
IP 125.♡.68.58
10-14 2018-10-14 12:09:33
·
저도 쪽지부탁드립니다
MBRO23
IP 112.♡.138.144
10-13 2018-10-13 16:13:45
·
랜섬웨어 특성상 한번 쭉 암호화시키고 암호키만 남긴채 실행파일은 삭제해버리는 편이라 아직 감염되지않은 파일들은 추가적인 랜섬웨어에 감염되지 않는다면 더이상 감염될거 같진 않네요. 다만 현재 PC가 보안에 취약한 상태이니 언제 또 감염되도 이상하지 않습니다. 미감염 사진파일들만 외장하드로 옮기신후 PC 전체 포멧을 하셔야 할거 같아요.

다만 이게 무턱대고 외장하드를 꼽으면 랜섬웨어가 아직 활동중인경우 외장하드까지 감염시키기도 합니다. 랜섬웨어가 활동할 당시에 PC에 연결해서 감염되어있을수도 있구요. 그나마 확실한 방법이 shell 모드에서 외장하드를 포멧하시고 살아있는 파일들 백업후 연결해제하시는 방법이지만 DOS 명령어를 모르시면 힘드실수 있어요.

그리고 부트섹터에 남았다가 윈도우 재설치 후에 살아나는 랜섬웨어도 있습니다. 그래서 가급적 윈도우10을 사용하시고, 공유기 펌웨어를 최신으로 업데이트하시고, 랜섬웨어 탐지가 가능한 백신을 사용하시는게 좋습니다. 그리고 윈도우 설치할때 추가 하드들은 모두 포멧하고 운영체제가 설치된 하드는 모든 파티션을 다 날려버리고 새로 잡아주시면서 설치하셔야 하구요.

해커들은 보통 비트코인을 요구하지만 비용지급후 추가비용을 다시 요구하거나, 비용지급 후 먹튀 가능성도 있으니 비트코인 지불은 신중히 생각하셔야 할거 같네요. 카스퍼스키에서 배포한 복구툴이 있는데 그걸 한번 돌려보시고, 2~3년 후에 복호화툴이 나오는 경우도 있으니 확장자 변경된 파일들만 따로 보관해놓으시는게 좋을것 같습니다.
좋은일만
IP 211.♡.123.54
10-13 2018-10-13 16:25:04
·
복구업체에서는 복구실패시 돈 안 받는다고 얘기하더군요...
큰맘먹고 돈주고 복구하더라도 나중에 또 재발할까봐 그게 걱정되네요...업체에서는 자기들이 재발안하게 확실히 해준다고는 하는데...
랜섬웨어 탐지 가능백신 추천하시는게 있을까요?
MBRO23
IP 112.♡.138.144
10-13 2018-10-13 16:51:29
·
대체로 0.35 비트코인 요구하고 타이머 발동후 5일 지나면 2배 요구하는데. 먹튀도 있는데 업체들이 그걸 비트코인 주고 풀리는 없고 아마 무료 복호화 툴들로 최대한 돌려보겠지요. 복구불가시 돈 안받으면 중요한 데이터라면 해볼 가치가 있네요.
mohae
IP 223.♡.145.40
10-13 2018-10-13 16:16:33 / 수정일: 2018-10-13 16:17:08
·
그래도 확실히 비용을 지불해서 복구할만한 가치가 있다면 복구 진행하시고 그게 아니라면 묶인 파일만 따로 백업하고 보관하는 방법뿐이 없죠.. 2ㅡ3년전에 돌았던 랜섬웨어들의 경우 배포자들이 검거되거나 변조 알고리즘이 파악된경우 해독툴들이 공개되니까요. 그편을 기대해보시는방법도 있구요
좋은일만
IP 211.♡.160.218
10-13 2018-10-13 18:15:50
·
이미 감염되어 변환된 파일은 감염력이 없는 거겠죠? 그냥 외장하드에 넣어놨다가 다른데 연결해도
괜찮으면 넣어놓고 아니면 지워야 할거 같아서요...
mohae
IP 223.♡.145.40
10-13 2018-10-13 18:35:11
·
전염력 없습니다. 저도 그렇게 보관하고 있는 하드가 하나 있어요 ㅠㅠ
좋은일만
IP 223.♡.27.165
10-13 2018-10-13 20:01:45
·
그렇군요...약간 안심입니다...TT
갑부가되자
IP 125.♡.251.49
10-13 2018-10-13 16:52:09 / 수정일: 2018-10-13 16:55:27
·
IT담당자로 일하면서 랜섬웨어를 5번 정도 겪었는데...

잘못 알고 계신것들이 있는 것 같아 댓글 남깁니다.

랜섬웨어에 대해 정확히 이해를 하시면 걱정이 좀 덜 하실 것 같네요.

1. 보통 랜섬웨어가 감염이 되면, 잠복기동안 상주해 있다가 PC 또는 동일네트워크에 있는 파일을 암호화시킵니다.
그러고 나서 보통은 자기 스스로 삭제되지만
삭제되지 않는 경우도 있으니 그 PC는 얼른 빨리 포맷을 하는게 좋습니다.

2. 랜섬웨어는 예전의 바이러스랑은 좀 다른 개념이라,
아직 감염되지 않은 파일은 지금 외장하드로 옮겨도 전혀 문제가 없습니다.
단 그 외장하드를 다시 PC에 꽂지는 마세요.(PC치료가 완료되면 꽂으세요.)

※ 랜섬웨어는 실행파일 형태입니다. 꼭 사진만 복사하시고 이상한 확장자는 같이 넣지 마세요.

3. 폴더안 리드미 파일에 보면 얼마를 입금하라고 써있습니다. 그 금액이 320만원인지 확인하세요.
320만원이 아니라면 그 입금금액 + 10%정도만 업체에 지불하면될거에요.

4. 타미플루 나온 것 처럼, 랜섬웨어 치료제도 몇년 후에는 나옵니다...사진은 추억을 간직하는 것이기 때문에
당장 필요하다기 보다 오래오래 간직할 거잖아요?
조금 기다리시면 치료제가 나올 수 있습니다.
암호된 파일도 지우지마시고 보관해두세요.

5. 다시 재발하지 않는법.....일단 PC를 포맷하세요.
그리고 랜섬웨어는 사용패턴에 따라 걸리는거기 때문에.....이상한 메일 열지 않기, 이상한 사이트 들어가지 않기
2개만 하셔도 안걸립니다.

마지막으로 메그니베르 랜섬웨어면 아래 페이지 참고해보세요. 치료될수도있습니다.
https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=27312

다른 문의사항 있으시면 쪽지주세요.ㅎ
좋은일만
IP 223.♡.27.165
10-13 2018-10-13 17:02:23 / 수정일: 2018-10-13 17:05:43
·
긴 답글 정말 감사합니다.TT
메그니베르 랜섬으로 의심되고 검색해보니 보통 0.35비트(250만원)를 요구하는거 같더군요. 일주일 지나면 2배로 올리구요...
링크된 페이지 보니까 약간 희망이 생기는데 어떨지 모르겠네요.
업체에서는 다른 복구툴 제가 임의로 돌리다가 안되면 아예 복구가 불가능하다고 겁주네요...TT

근데 이미 감염된 파일은 포기한다 치더라도
지금 감염된 pc에서 외장하드로
감염된 파일+살아있는 파일 다 복사해도 괜찮을까요?

감염된 피씨는 포맷 후에 윈도우10으로
깔려구요...(현재는 윈도우7)
갑부가되자
IP 125.♡.251.49
10-13 2018-10-13 17:13:14
·

1. 검색해보고 0.35비트가 아니고...해커마다 다르고 걸린 용량마다 다 다릅니다.직접 리드미를 클릭해보시면 얼마 입금하라고 써있습니다.개인이라서 생각보다 얼마 안나올 수도 있어요.
2. 복구툴 돌리다가 안되면 복구불가?-> 암호화된 파일을 따로 외장하드에 백업해두시고 복구진행하세요.업체에는 따로 백업한 파일을 전달하면 됩니다.
3. 감염된파일과 살아있는파일 같이 복사-> 별 상관없을거라 생각되지만, 혹시 모르니 여유가 되시면외장하드 2개에 별도로 하시는게 좋을듯 합니다.
좋은일만
IP 211.♡.160.218
10-13 2018-10-13 17:21:49 / 수정일: 2018-10-13 17:37:44
·
리드미에는 Tor browser를 받아서 특정사이트로 접속하면 알려주겠다고 쓰여 있습니다. 근데 여기로 연결해서 보는 순간 타이머 작동하고 5일 지나면 2배 요구한다고 하더라구요. 그래서 아직 사이트로 연결은 안해봤어요.

파일들이 lyfirfmwq 확장자로 바뀌었는데 안랩 링크에서는
이 확장자에 대해서는 복호화가 아직 안되는거 같네요...TT

근데 이미 여러개 파일들이 감염되고 리드미 파일이 생성된 상태라면 더이상 활동을 안할 가능성이 높은가요?
감염된(변환된) 파일은 더이상 감염원으로 생각 안해도 된다고 말씀하시는거 같아서...
지금 멀쩡한 파일들도 옮겨놓기만 하면 괜찮을런지...
(업체에서는 지금 멀쩡한 파일도 옮겨놔도 시간지나면 감염된다고 겁주더군요)
phare
IP 211.♡.142.119
10-13 2018-10-13 17:43:50
·
하드 떼서 봉인 하시고 새 하드 달아서 사용하세요. 시간 지나고 무료 툴 풀리면 그때 봉인해제 하시면 될듯...당장 중요한 업무화일들이 아니라면
nethippo
IP 221.♡.192.74
10-13 2018-10-13 20:54:19
·
이 분 답이 웍어라운드 관점에서 가장 추천할 만 합니다. 일단 새 하드를 하나 사서 그곳에 윈도우즈 새로 설치하고, 유료 좋은 백신 사서 설치하고 구 디스크 마운트합니다. 구 디스크에서 실행 화일은 절대 실행하지 마시고, 데이타 화일 살아 있는 것만 백업하시고, 암호화된 것들은 혹시 모르니 다른 usb같은 곳에 복사해놓습니다. 그런데 암호화된 것들은 키를 못 받으면 복구 불가합니다. 멀쩡한 화일 다른 곳에 옮겨놔도 나중에 감영된다고 주장하는 곳은 믿지 마세요.
@
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.