
암호화보다 먼저 시작되는 공격자의 치밀한 준비 과정
오늘은 최근 분석 사례를 통해 확인된 Everest 랜섬웨어(Ransomware)에 대해 알아보겠습니다.
랜섬웨어 공격이라고 하면 대부분 "파일을 암호화하고 금전을 요구하는 악성코드"라고 생각합니다. 하지만 최근 랜섬웨어는 단순한 암호화 프로그램 수준을 넘어, 공격 성공률을 높이기 위한 다양한 기능을 포함하고 있습니다.
Everest 랜섬웨어 역시 대표적인 사례입니다.
이 랜섬웨어는 파일 암호화 이전 단계에서 보안 솔루션을 무력화하고, 백업 및 복구 기능을 제거하며, 네트워크 환경을 분석하는 등 매우 체계적인 공격 과정을 수행합니다.
이번 분석에서는 Everest 랜섬웨어가 어떤 방식으로 시스템을 장악하고 암호화를 준비하는지 살펴보겠습니다.
1. Everest 랜섬웨어란?
Everest는 2020년부터 활동이 확인된 이중 갈취(Double Extortion) 방식의 랜섬웨어 그룹입니다.
기존 랜섬웨어는 피해자의 파일을 암호화한 뒤 복호화 비용을 요구하는 방식이 일반적이었습니다.
하지만 이중 갈취 방식은 여기에 한 단계 더 추가됩니다.
공격자는 먼저 중요 데이터를 탈취한 뒤,
를 동시에 진행합니다.
즉, 피해자가 백업을 보유하고 있더라도 데이터 유출이라는 추가적인 압박을 받게 됩니다.
Everest는 다음과 같은 분야를 주요 공격 대상으로 삼았습니다.
또한 북미, 유럽, 아시아 등 다양한 지역에서 피해 사례가 확인되었습니다.
2. Everest 랜섬웨어 분석 샘플 특징
분석된 Everest 랜섬웨어 샘플은 다음과 같은 특징을 가지고 있습니다.
📌 파일명
hlntqyun.exe
📌 파일 유형
.NET Framework 4.0 기반 실행 파일
📌 개발 언어
C#
📌 보호 방식
ConfuserEx 난독화 적용
특히 이 샘플은 일반적인 악성코드와 달리 분석을 어렵게 만들기 위한 다양한 보호 기능이 적용되어 있습니다.
대표적인 기능은 다음과 같습니다.
✅ 코드 난독화
✅ 문자열 암호화
✅ 실행 흐름 변경
✅ 안티탬퍼(Anti-Tamper) 기능
✅ API 동적 호출
공격자는 보안 연구자가 악성코드 내부 구조를 쉽게 분석하지 못하도록 만들어 탐지와 대응 시간을 늦추려 합니다
3. 분석을 어렵게 만드는 ConfuserEx 난독화

Everest는 ConfuserEx라는 .NET 보호 도구를 이용해 실행 파일을 보호합니다.
일반적으로 악성코드 분석 과정에서는 프로그램 내부 문자열과 API 호출 정보를 확인해 동작 방식을 파악합니다.
하지만 Everest는 이를 어렵게 만들기 위해:
🔹 문자열 암호화
🔹 함수 이름 변경
🔹 코드 구조 변경
🔹 상수 값 변형
등의 기술을 적용했습니다.
또한 실행 시점에 필요한 문자열을 복호화하기 때문에 단순한 정적 분석만으로는 기능 확인이 어렵습니다

4. 실제 암호화 방식과 다른 가짜 암호화 설정
Everest에서 특히 흥미로운 부분은 암호화 설정입니다.
코드만 보면 다음과 같이 보입니다.
🔐 RSA-4096
🔐 AES-256
하지만 실제 실행 과정에서는:
➡ RSA-1024
➡ AES-128 CBC
방식이 사용됩니다.
즉, 공격자는 소스 코드에 더 강력한 암호 알고리즘처럼 보이는 값을 넣어 분석자를 혼란시키지만, 실제 동작은 낮은 수준의 암호 방식을 사용합니다.
파일 암호화에는 AES가 사용되고, AES 키 보호를 위해 RSA가 활용됩니다.
5. 실행 초기 단계 – 시스템 환경 확인
Everest는 실행 직후 바로 파일을 암호화하지 않습니다.
먼저 공격 대상 환경을 확인합니다.
대표적인 과정은 다음과 같습니다.
✅ 중복 실행 방지
랜섬웨어는 Mutex를 생성해 동일한 악성코드가 여러 번 실행되지 않도록 합니다.
이미 실행 중이라면 추가 실행을 종료합니다.
✅ 특정 지역 회피 기능
Everest는 시스템 언어와 지역 설정을 확인합니다.
특정 CIS(Commonwealth of Independent States) 지역 설정이 확인되면 실행을 중단합니다.
이러한 기능은 일부 랜섬웨어 그룹에서 자주 발견되는 특징입니다.
공격자는 자신들의 활동 지역과 관련된 시스템을 공격 대상에서 제외하는 경우가 있습니다.
6. 암호화 전에 시작되는 백그라운드 감시 기능
Everest의 특징 중 하나는 실행 후 여러 개의 백그라운드 감시 기능을 지속적으로 실행한다는 점입니다.
주요 기능은 다음과 같습니다.
🔍 분석 도구 종료
Everest는 보안 연구자가 사용하는 도구를 탐지합니다.
대상에는:
디버거
패킷 분석 도구
악성코드 분석 도구
네트워크 분석 프로그램
등이 포함됩니다.
탐지된 프로그램은 강제로 종료됩니다
🛡️ 보안 제품 및 백업 서비스 중지
Everest는 암호화를 방해할 수 있는 프로그램을 찾아 종료합니다.
대표적인 대상:
백신 제품
EDR 솔루션
백업 프로그램
데이터베이스 서비스
메일 서비스
등입니다.
이를 통해 암호화 성공률을 높이고 피해 복구 가능성을 낮춥니다.
💻 메모리 사용량 기반 프로세스 종료
또 다른 감시 기능은 높은 메모리를 사용하는 프로세스를 탐색합니다.
분석 환경이나 샌드박스에서 실행되는 도구를 방해하기 위한 기능으로 활용됩니다.
7. Raccine 제거 기능
Everest에서 가장 주목할 만한 기능 중 하나는 Raccine 무력화 기능입니다.
Raccine은 랜섬웨어가 사용하는 복구 방해 명령을 감시하는 오픈소스 보안 도구입니다.
Everest는 공격 전에:
Raccine 관련 레지스트리 삭제
실행 프로세스 종료
예약 작업 제거
를 수행합니다.
이는 공격자가 특정 방어 기술을 인식하고 우회하도록 설계했다는 것을 보여줍니다.
8. 복구 방해 작업 시작
보안 기능 제거 후 Everest는 본격적인 복구 방해 작업을 진행합니다.
대표적인 작업:
💥 백업 파일 삭제
💥 Volume Shadow Copy 제거
💥 시스템 복원 지점 삭제
💥 휴지통 제거
목적은 명확합니다.
피해자가 자체 복구하는 것을 어렵게 만들어 공격자의 요구를 받아들이도록 만드는 것입니다.
1부 정리
Everest 랜섬웨어는 단순히 파일을 암호화하는 악성코드가 아닙니다.
공격자는 암호화를 시작하기 전에 이미 다음 작업을 수행합니다.
✔ 분석 방해
✔ 보안 제품 무력화
✔ 백업 제거
✔ 복구 기능 차단
✔ 시스템 환경 변경
즉, 랜섬웨어 대응은 "암호화가 시작된 이후"가 아니라 "공격 준비 단계"부터 이루어져야 합니다.
다음 2부에서는 Everest가 어떻게 네트워크를 탐색하고, Wake-on-LAN 기능을 활용하며, 실제 파일 암호화를 수행하는지 자세히 살펴보겠습니다.
https://softwidesec.com/AttackIQ
AttackIQ에 대한 소개자료 및 데모요청은 소프트와이드시큐리티로 연락부탁드립니다.

암호화보다 먼저 시작되는 공격자의 치밀한 준비 과정
오늘은 최근 분석 사례를 통해 확인된 Everest 랜섬웨어(Ransomware)에 대해 알아보겠습니다.
랜섬웨어 공격이라고 하면 대부분 "파일을 암호화하고 금전을 요구하는 악성코드"라고 생각합니다. 하지만 최근 랜섬웨어는 단순한 암호화 프로그램 수준을 넘어, 공격 성공률을 높이기 위한 다양한 기능을 포함하고 있습니다.
Everest 랜섬웨어 역시 대표적인 사례입니다.
이 랜섬웨어는 파일 암호화 이전 단계에서 보안 솔루션을 무력화하고, 백업 및 복구 기능을 제거하며, 네트워크 환경을 분석하는 등 매우 체계적인 공격 과정을 수행합니다.
이번 분석에서는 Everest 랜섬웨어가 어떤 방식으로 시스템을 장악하고 암호화를 준비하는지 살펴보겠습니다.
1. Everest 랜섬웨어란?
Everest는 2020년부터 활동이 확인된 이중 갈취(Double Extortion) 방식의 랜섬웨어 그룹입니다.
기존 랜섬웨어는 피해자의 파일을 암호화한 뒤 복호화 비용을 요구하는 방식이 일반적이었습니다.
하지만 이중 갈취 방식은 여기에 한 단계 더 추가됩니다.
공격자는 먼저 중요 데이터를 탈취한 뒤,
파일 암호화
데이터 공개 협박
금전 요구
를 동시에 진행합니다.
즉, 피해자가 백업을 보유하고 있더라도 데이터 유출이라는 추가적인 압박을 받게 됩니다.
Everest는 다음과 같은 분야를 주요 공격 대상으로 삼았습니다.
정부 기관
의료 분야
제조 기업
IT 서비스 기업
또한 북미, 유럽, 아시아 등 다양한 지역에서 피해 사례가 확인되었습니다.
2. Everest 랜섬웨어 분석 샘플 특징
분석된 Everest 랜섬웨어 샘플은 다음과 같은 특징을 가지고 있습니다.
📌 파일명
hlntqyun.exe
📌 파일 유형
.NET Framework 4.0 기반 실행 파일
📌 개발 언어
C#
📌 보호 방식
ConfuserEx 난독화 적용
특히 이 샘플은 일반적인 악성코드와 달리 분석을 어렵게 만들기 위한 다양한 보호 기능이 적용되어 있습니다.
대표적인 기능은 다음과 같습니다.
✅ 코드 난독화
✅ 문자열 암호화
✅ 실행 흐름 변경
✅ 안티탬퍼(Anti-Tamper) 기능
✅ API 동적 호출
공격자는 보안 연구자가 악성코드 내부 구조를 쉽게 분석하지 못하도록 만들어 탐지와 대응 시간을 늦추려 합니다
3. 분석을 어렵게 만드는 ConfuserEx 난독화
Everest는 ConfuserEx라는 .NET 보호 도구를 이용해 실행 파일을 보호합니다.
일반적으로 악성코드 분석 과정에서는 프로그램 내부 문자열과 API 호출 정보를 확인해 동작 방식을 파악합니다.
하지만 Everest는 이를 어렵게 만들기 위해:
🔹 문자열 암호화
🔹 함수 이름 변경
🔹 코드 구조 변경
🔹 상수 값 변형
등의 기술을 적용했습니다.
또한 실행 시점에 필요한 문자열을 복호화하기 때문에 단순한 정적 분석만으로는 기능 확인이 어렵습니다
4. 실제 암호화 방식과 다른 가짜 암호화 설정
Everest에서 특히 흥미로운 부분은 암호화 설정입니다.
코드만 보면 다음과 같이 보입니다.
🔐 RSA-4096
🔐 AES-256
하지만 실제 실행 과정에서는:
➡ RSA-1024
➡ AES-128 CBC
방식이 사용됩니다.
즉, 공격자는 소스 코드에 더 강력한 암호 알고리즘처럼 보이는 값을 넣어 분석자를 혼란시키지만, 실제 동작은 낮은 수준의 암호 방식을 사용합니다.
파일 암호화에는 AES가 사용되고, AES 키 보호를 위해 RSA가 활용됩니다.
5. 실행 초기 단계 – 시스템 환경 확인
Everest는 실행 직후 바로 파일을 암호화하지 않습니다.
먼저 공격 대상 환경을 확인합니다.
대표적인 과정은 다음과 같습니다.
✅ 중복 실행 방지
랜섬웨어는 Mutex를 생성해 동일한 악성코드가 여러 번 실행되지 않도록 합니다.
이미 실행 중이라면 추가 실행을 종료합니다.
✅ 특정 지역 회피 기능
Everest는 시스템 언어와 지역 설정을 확인합니다.
특정 CIS(Commonwealth of Independent States) 지역 설정이 확인되면 실행을 중단합니다.
이러한 기능은 일부 랜섬웨어 그룹에서 자주 발견되는 특징입니다.
공격자는 자신들의 활동 지역과 관련된 시스템을 공격 대상에서 제외하는 경우가 있습니다.
6. 암호화 전에 시작되는 백그라운드 감시 기능
Everest의 특징 중 하나는 실행 후 여러 개의 백그라운드 감시 기능을 지속적으로 실행한다는 점입니다.
주요 기능은 다음과 같습니다.
🔍 분석 도구 종료
Everest는 보안 연구자가 사용하는 도구를 탐지합니다.
대상에는:
디버거
패킷 분석 도구
악성코드 분석 도구
네트워크 분석 프로그램
등이 포함됩니다.
탐지된 프로그램은 강제로 종료됩니다
🛡️ 보안 제품 및 백업 서비스 중지
Everest는 암호화를 방해할 수 있는 프로그램을 찾아 종료합니다.
대표적인 대상:
백신 제품
EDR 솔루션
백업 프로그램
데이터베이스 서비스
메일 서비스
등입니다.
이를 통해 암호화 성공률을 높이고 피해 복구 가능성을 낮춥니다.
💻 메모리 사용량 기반 프로세스 종료
또 다른 감시 기능은 높은 메모리를 사용하는 프로세스를 탐색합니다.
분석 환경이나 샌드박스에서 실행되는 도구를 방해하기 위한 기능으로 활용됩니다.
7. Raccine 제거 기능
Everest에서 가장 주목할 만한 기능 중 하나는 Raccine 무력화 기능입니다.
Raccine은 랜섬웨어가 사용하는 복구 방해 명령을 감시하는 오픈소스 보안 도구입니다.
Everest는 공격 전에:
Raccine 관련 레지스트리 삭제
실행 프로세스 종료
예약 작업 제거
를 수행합니다.
이는 공격자가 특정 방어 기술을 인식하고 우회하도록 설계했다는 것을 보여줍니다.
8. 복구 방해 작업 시작
보안 기능 제거 후 Everest는 본격적인 복구 방해 작업을 진행합니다.
대표적인 작업:
💥 백업 파일 삭제
💥 Volume Shadow Copy 제거
💥 시스템 복원 지점 삭제
💥 휴지통 제거
목적은 명확합니다.
피해자가 자체 복구하는 것을 어렵게 만들어 공격자의 요구를 받아들이도록 만드는 것입니다.
1부 정리
Everest 랜섬웨어는 단순히 파일을 암호화하는 악성코드가 아닙니다.
공격자는 암호화를 시작하기 전에 이미 다음 작업을 수행합니다.
✔ 분석 방해
✔ 보안 제품 무력화
✔ 백업 제거
✔ 복구 기능 차단
✔ 시스템 환경 변경
즉, 랜섬웨어 대응은 "암호화가 시작된 이후"가 아니라 "공격 준비 단계"부터 이루어져야 합니다.
다음 2부에서는 Everest가 어떻게 네트워크를 탐색하고, Wake-on-LAN 기능을 활용하며, 실제 파일 암호화를 수행하는지 자세히 살펴보겠습니다.
https://softwidesec.com/AttackIQ
AttackIQ에 대한 소개자료 및 데모요청은 소프트와이드시큐리티로 연락부탁드립니다.