Com 알아두면 좋은 Tip

랜섬웨어 방지를 위한 조치 사항.

알 수 없는 사용자 2026. 5. 24. 23:32
반응형
반응형

랜섬웨어 방지를 위한 조치 사항.

랜섬웨어(Ransomware)는 몸값(Ransom)과 소프트웨어(Software)의 합성어로, 사용자의 데이터를 암호화하거나 시스템을 잠가 인질로 잡은 뒤 이를 풀어주는 대가로 금전을 요구하는 악성 프로그램입니다

랜섬웨어는 전체 네트워크에서 빠르게 확산될 수 있으며, 감염이 다른 조직에 속한 여러 네트워크에 걸쳐 이동하는 경우도 있습니다. 랜섬웨어를 제어하는 개인이나 그룹은 피해자가 랜섬을 지급해야만 파일의 잠금을 해제합니다.

 

 

  • 이메일 첨부파일 및 링크 실행: 출처가 불분명한 이메일의 첨부파일(특히 압축 파일이나 .exe, .scr 등의 실행 파일)을 열거나 본문에 포함된 악성 URL 링크를 클릭했을 때 감염됩니다.
  • 보안 패치 미비 및 취약점 공격: 윈도우(OS)나 자주 사용하는 소프트웨어(웹 브라우저, 플러그인 등)의 보안 업데이트를 제때 하지 않아 취약점이 발생했을 때, 해당 경로를 노린 공격에 감염됩니다.
  • 불법 프로그램 다운로드: 토렌트나 비인가 웹사이트에서 크랙(Crack), 불법 게임, 유료 소프트웨어 등을 다운로드하여 실행할 때 악성코드가 함께 설치되는 경우가 많습니다.
  • 취약한 웹사이트 방문: 보안 관리가 미흡한 웹사이트나 불법 음란물/도박 사이트 등에 방문하기만 해도, '드라이브 바이 다운로드(Drive-by-Download)' 기법을 통해 사용자 몰래 악성 스크립트가 실행되어 감염될 수 있습니다.

 

랜섬웨어는 한 번 감염되면 파일을 복구하기 매우 어렵기 때문에 예방이 무엇보다 중요합니다. 

OS 및 백신 프로그램 최신 업데이트, 출처가 불확실한 이메일, 중요한 파일의 안전한 백업을 권장하고 있습니다.

 

 

 

SMB(Server Message Block) 프로토콜 및 랜섬웨어 방단 규칙에 대한 설정

 

  • FPS-SMB-In/Out 규칙들
    • 모두 Action=Block, Active=TRUE설정되어 있습니다.
    • 즉, TCP 445 포트(SMB)를 통한 들어오는/나가는 연결을 모두 차단합니다.
    • Private/Domain 프로필 모두 차단되므로 네트워크 공유 기능은 사실상 막혀 있습니다.
  • 랜섬웨어 차단 규칙 (GUID)
    • 포트 137–139(NetBIOS)와 445(SMB)를 Inbound 차단합니다.
    • 이름과 설명이 "랜섬웨어 차단"으로 되어 있어 목적이 명확합니다.

 

첨부파일 참고하여 진행 하시기 바랍니다.

smb-랜섬웨어차단.reg
0.00MB

 

 

< 내용 참고 >

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\SharedAccess\Parameters\FirewallPolicy\FirewallRules]

"FPS-SMB-In-TCP"="v2.10|Action=Block|Active=TRUE|Dir=In|Protocol=6|Profile=Private|LPort=445|RA4=LocalSubnet|RA6=LocalSubnet|App=System|Name=@FirewallAPI.dll,-28511|Desc=@FirewallAPI.dll,-28514|EmbedCtxt=@FirewallAPI.dll,-28502|"
"FPS-SMB-Out-TCP"="v2.10|Action=Block|Active=TRUE|Dir=Out|Protocol=6|Profile=Private|RPort=445|RA4=LocalSubnet|RA6=LocalSubnet|App=System|Name=@FirewallAPI.dll,-28515|Desc=@FirewallAPI.dll,-28518|EmbedCtxt=@FirewallAPI.dll,-28502|"
"FPS-SMB-Out-TCP-NoScope"="v2.10|Action=Block|Active=TRUE|Dir=Out|Protocol=6|Profile=Domain|RPort=445|App=System|Name=@FirewallAPI.dll,-28515|Desc=@FirewallAPI.dll,-28518|EmbedCtxt=@FirewallAPI.dll,-28502|"
"FPS-SMB-In-TCP-NoScope"="v2.10|Action=Block|Active=TRUE|Dir=In|Protocol=6|Profile=Domain|LPort=445|App=System|Name=@FirewallAPI.dll,-28511|Desc=@FirewallAPI.dll,-28514|EmbedCtxt=@FirewallAPI.dll,-28502|"

"{4A289EEA-B49E-4B43-BBCA-262176ADA659}"="v2.10|Action=Block|Active=TRUE|Dir=In|Protocol=6|LPort2_10=137-139|LPort=445|Name=랜섬웨어 차단|Desc=랜섬웨어 차단|"

더보기

효과 및 주의사항

  • 보안 효과: 워너크라이(WannaCry) 등 SMB 프로토콜 취약점을 이용해 동일 LAN 내 다른 PC로 랜섬웨어가 확산되는 경로를 물리적으로 차단합니다.
  • 주의사항 (기능 제약):
    • 네트워크 공유 차단: 로컬 네트워크 내 파일 공유, 프린터 공유, NAS/네트워크 드라이브 접근이 전면 차단됩니다.
    • 사무 환경 고려 필요: 파일 서버나 공유 폴더를 자주 사용하는 업무용 컴퓨터에 적용할 경우 업무 차질이 생길 수 있으므로 개인용/보안 강화용 PC 위주로 적용하는 것이 좋습니다.

 

 

안전한 PC 사용 습관으로 내 컴퓨터를 보호하세요.

출처가 불분명한 이메일 첨부파일 실행 금지

  - 이력서, 송장, 택배 안내 등으로 위장한 악성 첨부파일(.exe, .scr, .vbs 등)을 절대 클릭 금지합니다.

 

불법 콘텐츠 및 토렌트 다운로드 자제

  - 불법 복제 프로그램, 게임 크랙, 토렌트 등을 통해 랜섬웨어가 자주 유포됩니다. 

 

신뢰할 수 없는 웹사이트 방문 자제

  - 보안이 취약한 웹사이트는 방문하는 것만으로도(Drive-by Download) 랜섬웨어에 감염될 수 있으므로

    브라우저의 보안 경고를 무시하지 마세요.

 

 

 

반응형