1 |
1
호스트디바이스에 연동되는 이동식저장장치로서,원본파일이 저장되는 메모리;상기 호스트디바이스에서 생성되는 블록단위의 명령(COMMAND)데이터에 기초한 블록단위의 데이터를 획득하고, 상기 블록단위의 데이터를 파일단위의 파일데이터로 변환하는 변환유닛; 및상기 파일데이터에 기초하여 랜섬웨어를 탐지하는 랜섬웨어탐지동작을 수행하는 랜섬웨어탐지유닛;을 포함하고,상기 랜섬웨어탐지동작은 대체연산체크를 포함하고,상기 대체연산체크는상기 랜섬웨어탐지유닛이 상기 파일데이터에 기초하여 상기 명령데이터에 의해 상기 원본파일을 대체하는 연산이 수행되는지 여부를 체크함으로써 수행되는 것을 특징으로 하는,이동식저장장치
|
2 |
2
제1 항에 있어서,상기 랜섬웨어탐지동작은 유사도체크를 포함하고,상기 유사도체크는상기 랜섬웨어탐지유닛이 상기 파일데이터에 포함된 파일이름과 상기 원본파일의 파일이름을 비교하고, 상기 파일데이터에 포함된 파일이름과 상기 원본파일의 파일이름의 유사도를 체크함으로써 수행되는 것을 특징으로 하는,이동식저장장치
|
3 |
3
제2 항에 있어서,상기 랜섬웨어탐지동작은 암호화체크를 포함하고,상기 암호화체크는상기 유사도가 있는 경우, 상기 랜섬웨어탐지유닛이 상기 파일데이터의 크기와 상기 원본파일의 크기를 비교하고, 상기 파일데이터의 크기가 상기 원본파일의 크기 이상인 경우, 상기 파일데이터가 암호화된 것으로 판단됨으로써 수행되는 것을 특징으로 하는이동식저장장치
|
4 |
4
제3 항에 있어서,상기 암호화체크는상기 랜섬웨어탐지유닛이 상기 파일데이터에 포함된 패턴의 규칙을 체크하여, 상기 패턴의 규칙이 무질서한 경우, 상기 파일데이터가 암호화된 것으로 판단됨으로써 수행되는 것을 특징으로 하는이동식저장장치
|
5 |
5
제3 항에 있어서,상기 파일데이터가 암호화된 것으로 판단되는 경우,상기 랜섬웨어탐지유닛이 상기 대체연산체크를 수행하는 것을 특징으로 하는이동식저장장치
|
6 |
6
제5 항에 있어서,상기 랜섬웨어탐지유닛은 상기 유사도가 없는 경우, 상기 랜섬웨어탐지동작을 중단하는 것을 특징으로 하는이동식저장장치
|
7 |
7
제6 항에 있어서,상기 원본파일의 가중치가 기록되는 파일리스트를 포함하는 컨트롤러메모리;를 더 포함하고,상기 가중치는 랜섬웨어탐지동작에 기초하여 설정되는 것을 특징으로 하는이동식저장장치
|
8 |
8
제7 항에 있어서,상기 유사도만이 확인되는 경우, 상기 가중치는 제1 가중치에 기초하여 설정되고상기 유사도와 상기 암호화만이 확인되는 경우, 상기 가중치는 제2 가중치에 기초하여 설정되고,상기 유사도, 상기 암호화, 및 상기 대체연산이 확인되는 경우, 상기 가중치는 제3 가중치에 기초하여 설정되는 것을 특징으로 하는이동식저장장치
|
9 |
9
제7 항에 있어서, 상기 랜섬웨어탐지유닛은 상기 가중치에 기초하여 랜섬웨어간주동작을 수행하되,상기 랜섬웨어간주동작은상기 가중치가 임계가중치 이상이 되는 경우, 상기 원본파일이 랜섬웨어에 의한 파일인 것으로 간주됨으로써 수행되는 것을 특징으로 하는이동식저장장치
|
10 |
10
제9 항에 있어서,상기 원본파일이 상기 랜섬웨어에 의한 파일로 간주되는 경우, 상기 블록단위의 명령데이터에 의한 연산이 차단되도록 하되,상기 랜섬웨어에 의한 파일로 간주되는 시점 별로 상기 연산의 차단이 달라지는 것을 특징으로 하는이동식저장장치
|
11 |
11
제9 항에 있어서,상기 원본파일이 상기 랜섬웨어에 의한 파일인 경우,상기 호스트디바이스에 경고파일이 생성되도록 하는이동식저장장치
|
12 |
12
제8 항에 있어서,상기 랜섬웨어탐지유닛은 상기 블록단위의 데이터에 기초하여 상기 랜섬웨어탐지동작을 수행하는 것을 특징으로 하는,이동식저장장치
|
13 |
13
제12 항에 있어서,상기 블록단위의 명령데이터를 필터링하여 랜섬웨어로 의심되는 블록단위의 명령데이터인 블록단위의 필터링데이터를 출력하는 데이터필터;를 더 포함하고,상기 랜섬웨어탐지유닛은 상기 블록단위의 필티렁데이터에 기초하여 상기랜섬웨어탐지동작을 수행하는 것을 특징으로 하는,이동식저장장치
|
14 |
14
제12 항에 있어서,상기 랜섬웨어탐지유닛은 상기 이동식저장장치의 모드에 따라 랜섬웨어탐지동작을 변경하되,상기 모드는 제1 모드 및 제2 모드를 포함하고,상기 이동식저장장치의 모드가 상기 제1 모드인 경우, 상기 랜섬웨어탐지유닛은 상기 파일단위의 파일데이터에 기초하여 상기 랜섬웨어탐지동작을 수행하고,상기 이동식저장장치의 모드가 상기 제2 모드인 경우, 상기 랜섬웨어탐지유닛은 상기 블록단위의 데이터에 기초하여 상기 랜섬웨어탐지동작을 수행하는 것을 특징으로 하는,이동식저장장치
|
15 |
15
호스트디바이스에 연동되는 이동식저장장치내에서 수행되는 랜섬웨어탐지방법으로서,상기 호스트디바이스로부터 생성되는 블록단위의 명령데이터에 기초한 블록단위의 데이터를 획득하는 단계;상기 블록단위의 데이터의 단위를 변환하여 파일단위의 파일데이터를 생성하는 단계; 및상기 파일단위의 파일데이터를 획득하여 랜섬웨어탐지 동작을 수행하는 단계;를 포함하고,상기 랜섬웨어탐지 동작을 수행하는 단계는상기 이동식저장장치내에 저장된 원본파일이 상기 블록단위의 명령데이터에 의해 유사파일로 대체되는지 여부를 탐지하는 것으로 특징으로 하는랜섬웨어탐지방법
|