CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·아이포니앙 ·주식한당 ·MaClien ·방탄소년당 ·일본산당 ·자전거당 ·개발한당 ·이륜차당 ·AI당 ·안드로메당 ·소시당 ·콘솔한당 ·골프당 ·소셜게임한당 ·걸그룹당 ·나스당 ·키보드당 ·퐁당퐁당 ·노젓는당 ·곰돌이당 ·갖고다닌당 ·육아당 ·위스키당 ·디아블로당 ·클다방 ·바다건너당 ·라즈베리파이당 ·찰칵찍당 ·PC튜닝한당 ·IoT당 ·3D메이킹 ·X세대당 ·ADHD당 ·AI그림당 ·날아간당 ·사과시계당 ·배드민턴당 ·야구당 ·농구당 ·블랙베리당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·냐옹이당 ·문명하셨당 ·클래시앙 ·요리한당 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·이브한당 ·패셔니앙 ·물고기당 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·젬워한당 ·안경쓴당 ·차턴당 ·총쏜당 ·땀흘린당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·KARA당 ·꼬들한당 ·덕질한당 ·어학당 ·가죽당 ·레고당 ·리눅서당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·오른당 ·영화본당 ·MTG한당 ·소리당 ·노키앙 ·적는당 ·방송한당 ·그림그린당 ·소풍간당 ·심는당 ·패스오브엑자일당 ·품앱이당 ·리듬탄당 ·달린당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·축구당 ·나혼자산당 ·스타한당 ·스팀한당 ·파도탄당 ·테니스친당 ·테스트당 ·빨콩이당 ·공대시계당 ·여행을떠난당 ·터치패드당 ·트윗당 ·가상화폐당 ·창업한당 ·VR당 ·시계찬당 ·WebOs당 ·와인마신당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

팁과강좌

PC/모바일 몰래 숨어서 작동하는 악성 채굴 프로그램 잡은 후기 22

35
2022-07-25 17:48:11 수정일 : 2022-07-25 17:58:22 115.♡.24.163
나의라임오졌지나무

언제부터 였을까요?

기억도 나지 않지만 약 6개월 이상은 된 거 같네요.

CPU 기본온도가 항상 60도 이상을 유지하기 시작한 것이 말이죠.


작업관리자를 봐도 CPU 사용률은 5% 미만이고 CPU 쿨러도 정상작동 중이라,

'아 이건 써멀 재도포 각이다' 라고 생각만 하고 귀찮아서 계속 사용을 했었습니다.

그런데 어느날 이상한 점을 발견합니다.

60도이상이던 온도가 작업관리자만 켜면 순식간에 34도로 내려가는 겁니다.


'이거 혹시 작업관리자를 켜는 순간 숨어버리는 악성 프로세스가 있는건가?'


그래서 서드파티 작업관리자 프로그램인 'Process Explorer' 류의 프로그램을 3개정도 설치 후

프로세스를 확인해 봤지만 여전히 cpu 사용률은 5%미만에 마찬가지로 해당 프로그램을 실행하면

온도가 순식간에 내려가고 몇 십분 후에는 다시 온도가 60도 이상으로 유지가 됐습니다.


그러다 윈도우 기본프로그램인 '리소스 모니터' 가 기억이 났고, 바로 실행결과


KakaoTalk_20220720_001822561.png


와...드디어 잡았다 이 xx끼....

TiWorker.exe


이놈입니다. 계속 지켜보니 50%를 계속 쳐묵 쳐묵 하고 있습니다.

문제는 제가 어떤 작업을 해도 50% 고정입니다.

저는 지금까지 제 CPU의 반도 안되는 성능만 쓰고 있었습니다.

전기요금은 덤이고요.

신기하게도 작업관리자만 켜면 종료가 됐다가 다시 몇 십분 후에 기어 나옵니다.

진짜 악질 악성프로그램이죠.

구글링 해보니 아무래도 채굴 관련 악성 프로그램인 듯 싶었습니다.


악성프로그램 제거로 유명한 '멀웨어 제로'를 돌려 봤으나 사라지지 않았습니다.

내키진 않지만 어쩔 수 없이 찰스 형의 힘을 빌려  v3 lite 설치 후 정밀검사를 실행했더니 뭔가 잡혔습니다.

와 드디어 해당 프로세스가 더 이상 보이지 않습니다.


시피유 온도가 31~34도를 유지하네요...

몇 개월 동안 누군가에게 내 전기요금으로 코인을 채굴해 줬다는 사실이 빡치지만

이런 경우도 있다는 것과 해결방법도 알았다는 것에 위안을 삼습니다.


비슷한 증상이 의심되는 경우 리소스 모니터를 확인해 보세요!


참고자료

https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?menu_dist=2&curPage=1&seq=28616




나의라임오졌지나무 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [22]
에버리치
IP 58.♡.154.32
07-25 2022-07-25 17:53:00 / 수정일: 2022-07-25 17:54:38
·
tiworker.exe 는 정상 프로세스일겁니다....
악성 프로그램은 아니고..
윈도우에 뭐가 꼬여서 점유율을 많이 차지 할 뿐이죠..
본문처럼 TiW"a"rker.exe 라면 악성 프로세스 의심을 할 수 있을테지만..
캡쳐를 볼때는 TiWorker.exe 로 보입니다.
나의라임오졌지나무
IP 115.♡.24.163
07-25 2022-07-25 17:55:43 / 수정일: 2022-07-25 17:57:35
·
@에버리치님 https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?menu_dist=2&curPage=1&seq=28616
참고한 내용입니다. 프로세스 이름은 o가 맞아서 수정했습니다.
drive
IP 101.♡.161.34
07-25 2022-07-25 17:56:28
·
@에버리치님 악성 코드는 하이재킹 기법을 통해 윈도우 정상 파일도 감염 시킬 수 있습니다.
이러면 보안 프로그램에서도 회피할 수 있고 일반인들이 윈도우 정상 파일이니까 악성 코드는 아니라고
착각할 수 있죠.
나의라임오졌지나무
IP 115.♡.24.163
07-25 2022-07-25 17:59:30
·
@drive님 네 맞습니다. 심지어 작업관리자 실행하자마자 사라지기 때문에 일반 사용자는 실행되고 있는지 알기도 어렵다는 겁니다.
에버리치
IP 223.♡.10.10
07-25 2022-07-25 22:53:11
·
@나의라임오졌지나무님
저도 보안했던 입장에서 말씀드립니다.
TiWork.exe 는 시스템 프로그램으로 일반적으로 변조가 쉽지 않습니다.(윈도우는 시스템 프로그램이 훼손되지 않도록 보호 또는 즉시 복구 합니다.)

그래서 안랩링크에서도 확인해보시면.. TiWorker.exe와 유사해 보이는 TlWorker.exe (I가 아니라 L입니다.)의 형태로 화일을 드랍합니다.(프로세스 모니터로 볼 때 시스템 파일 같아보이지만 사실은 악성코드임)

진짜 TiWorker.exe가 악성코드인가에 대한 답은...
V3Lite로 뭔가 검출하셨다고 하셨는데..
검역소 등에 검출한 이력이 확인되실겁니다.
그 내용을 공유해 주시면 더 좋을 겁니다.

처음에 위와 같은 증상의 경우 TiWorker.exe가 정상파일인가 악성코드인가에 대한 답은...
작업 관리자에서 해당 프로세스에 마우스 오른쪽 버튼을 누르고 속성을 선택했을 때 두번째 탭쯤에 디지털 서명이 MICROSOFT로 되어 있으면 정상 파일이라고 보시면 됩니다.
나의라임오졌지나무
IP 115.♡.24.163
07-26 2022-07-26 09:19:32
·
@에버리치님 제가 치료후 이 글을 작성할 계획이 있었으면 검역소 정보를 캡쳐를 했을텐데 v3를 바로 삭제하였었습니다. 검역소 정보를 다시 확인하려고 재설치 해보았으나 그전 치료 정보는 나오질 않네요.
그리고 위 참고 링크에 보면 말씀하신 Tl~파일도 언급되지만 그전에 Ti~파일도 존재했었다고 언급을 하고 있습니다.
skqlffpfk
IP 73.♡.253.152
07-25 2022-07-25 17:55:46
·
What is tiworker.exe?

tiworker.exe is part of the Windows Module Installer Service. TrustedInstaller.exe is its parent process and both work together to provide Windows Updates for your PC. Without tiworker.exe Windows Update cannot work properly, and you will no longer reliably get updates for your PC.

https://www.glasswire.com/process/tiworker.exe.html
/Vollago
씨펄
IP 39.♡.231.238
07-25 2022-07-25 17:56:12
·
아마 관련팁이 구글에 나오네요
나의라임오졌지나무
IP 115.♡.24.163
07-25 2022-07-25 18:01:16
·
@씨펄님 제가 찾은 구글팁에서는 대부분 윈도우 관리 중지나 윈도우 서치 기능 중지 같은 팁이었습니다. 하지만 해당 내용과는 관련없는 팁이어서 효과가 없더라고요.
씨펄
IP 39.♡.231.238
07-25 2022-07-25 18:06:25
·
@나의라임오졌지나무님
물론 여러 케이스가 있기에
바이러스 검사도 해보고
해야 겠네요
저도 참고 하겠습니다
개.포동
IP 173.♡.26.224
07-25 2022-07-25 22:30:02
·
조심스럽긴 하지만 리소스모니터로 의심이 시작되어 최종적으로 v3 lite으로 발견도 되고 고쳐진건가요?
나의라임오졌지나무
IP 121.♡.179.228
07-26 2022-07-26 00:01:31
·
@개.포동님 네 몇 달 동안 나타났던 증상이 치료후 바로 정상으로 돌아 왔습니다.
오!나의여심
IP 112.♡.59.219
07-26 2022-07-26 00:05:59
·
혹시 벤츠 자가 수리 프로그램으로 알고 블로그 등을 통해서 다운받으신 적 있으신지요?

채굴 악성코드 중에 작업 스케줄에 등록해서 일정 주기로 tiworker를 실행하는 놈이 있습니다. 당연히 저 실행 파일은 숨겨져 있고 접근이 쉽지도 않습니다. 윈도 시스템 파일과는 이름만 같지 다른 파일이구요

sysmon 이라는 프로그램으로도 볼 수 있을거에요
나의라임오졌지나무
IP 115.♡.24.163
07-26 2022-07-26 09:10:29
·
@오!나의여심님 자가수리프로그램을 설치한적은 없지만 말씀 하신 작동방식과 정확히 같기는 합니다. sysmon은 유용해 보이네요. 감사합니다.
Everholic
IP 111.♡.93.140
07-26 2022-07-26 00:26:02
·
하필 또 프로세스가 윈도우 업데이트 등과 관련된 거라 씨퓨 처묵해도 의심 덜 사게 해놨네요;
위고노리치
IP 59.♡.221.6
07-26 2022-07-26 02:48:44
·
백그라운드에서 윈도우 업데이트 할때 피씨가 많이 느려집니다 위현상은 악성코드에 의한 현상은 아닌것 같네요. 요즘 윈도 업데이트가 사용자 동의를 얻지않고 강제로 작동하는점이 좀 문제가 되긴합니다.의심받을만한 정황이긴하네요.
나의라임오졌지나무
IP 115.♡.24.163
07-26 2022-07-26 09:09:35
·
@위고노리치님 물론 저도 말씀하신 부분 생각해 봤지만,
작업관리자만 켜면 해당프로세스가 사라지면서 숨는 것도 이상하거니와, 윈도우 업데이트 프로그램이 정확히 cpu 점유율을 50%를 유지하면서 몇 달동안 켜져있을 거 같진 않습니다.
제가잘못했어요
IP 182.♡.249.45
07-26 2022-07-26 03:36:52
·
V3로 바이러스를 잡을수 없어요 이셰계 이야기입니다
나의라임오졌지나무
IP 115.♡.24.163
07-26 2022-07-26 09:07:06
·
@제가잘못했어요님 저도 크게 신뢰하진 않지만 무료 백신 프로그램중에 가장 쉽게 설치 가능해서 깔았습니다. 잡히긴 잡히더라고요.
푸에르토
IP 163.♡.132.120
07-26 2022-07-26 05:44:28
·
담부터는 그냥 윈도우 재설치도 생각해보세요.

SSD 도입 이후로 이제 윈도우 풀 패치 시간이나 재설치 시간이나 거의 비슷하더군요.

어차피 요즘에는 따로 쓰는 프로그램도 거의 없으니 재설치 자주 해도 사용에 별 지장 없더군요.
설치하는데 오래 걸리는 게임등은 steam 등 같은 경우, 다시 깔 필요 없이 경로만 원래 경로로 지정해주면 다시 자동 연결됩니다.
자잘한 프로그램들은 저는 미리 어떤 폴더에 모아 둡니다. 설치없이 그냥 링크 연결로 바로 씁니다.
나의라임오졌지나무
IP 115.♡.24.163
07-26 2022-07-26 09:06:24
·
@푸에르토님 저는 그래픽 관련 프로그램이나 기타 등등.. 설정해놓은 프로그램들이 많아서 재설치하는데 좀 부담이 있더라고요.
기쁜맘으로
IP 116.♡.15.213
07-26 2022-07-26 17:32:04
·
리소스 모니터! 전혀 몰랐던 앱이네요. 오늘 처음 알았습니다. 감사합니다
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.