Hiren's BootCD PE Virus check

 Hiren's BootCD PE Virus check


Hiren's BootCD PE Virus check(Featured Image)

각종 블로그, 유튜브에서 PC 복구용 PE 솔루션으로 유명한 Hiren's BootCD PE x64(v 1.0.2)이 있습니다. 직접 사용하기 전에 그 공식 ISO 파일을 다운로드하여 바이러스 점검을 해봤습니다. 

다운로드 된 파일의 Hash를 공식 홈페이지에 나오는 hash와 확인하고 7z 프로그램을 사용하여 ISO 파일을 Extract, 최종적으로 clamtk 프로그램을 사용하여 점검하는 절차입니다.

Hiren's BootCD PE Download 및 Hash 점증


Hiren's BootCD PE Download

Hiren's BootCD PE 공식 홈페이지에서 ISO 파일을 다운로드합니다.

리눅스 터미널에서 해당 파일을 다운로드하여 바이러스 점검할 계획이기 때문에 다운로드 링크를 복사하여 wget 명령어로 다운로드했습니다.

hiren PE Download with wget

다운로드한 파일에 위변조가 있는지 홈페이지에 나오는 SHA256과 비교를 해보도록 하겠습니다.

Hiren's BootCD PE hash check

GtkHash 프로그램을 사용하여 HBCD_PE_x64.iso 파일의 Hash를 확인하여 일치함을 확인했습니다.

다운로드 받은 파일이 공식적으로 배포하는 파일이 맞습니다. 이제 ISO 파일을 Extract 하여 그 내부 파일들을 바이러스 점검해 보도록 하겠습니다.

ISO 파일 Extract 및 바이러스 점검


ISO 파일을 Extract 하기 위해 사용하는 프로그램은 7z 명령어와 -x 옵션입니다.

ISO Extract

명령어를 실행하는 디렉터리에 Extract 됩니다.

7z 명령어를 사용하기 전 별도의 디렉터리로 HBCD_PE_x64.iso 파일을 이동시킨 다음 7z 명령어로 Extract 시키는 것을 추천합니다.

hiren's BootCD PE virus check

clamtk 프로그램을 사용하여 바이러스 점검을 해봤습니다.

약 34분이 소요되었고 14개의 감염된 파일이 발견되었습니다. Malwarebytes Anti-Malware와 Mozilla Firefox에 바이러스가 있다고 나오네요.

hiren's BootCD PE Virustotal

Malwarebytes Anti-Malware에 있는 파일들을 Virustotal에 업로드하여 점검한 결과입니다. ClamAV 이외에 Google에서도 해당 파일을 바이러스로 표시하고 있습니다.

hiren's BootCD PE virustotal

firefox.exe 파일 역시 Virustotal에 업로드하여 점검을 했고, 역시 2개의 엔진이 바이러스로 판단을 했습니다. Firefox는 "win.Ransomware.Lazy"로 나와서 결과가 더 무섭네요.

71개의 바이러스 엔진 중 2개의 바이러스 엔진이 바이러스로 판단을 했기에 False Positive 가능성도 있지만 찝찝해서 그냥 ISO 파일을 삭제하기로 했습니다.




이 블로그의 인기 게시물

Hyper-V Default Switch 인터넷 연결 문제 해결(No Internet Solved)

KB5034441 Error (0x80070643) 해결방법

svchost.exe 파일 점검하는 방법(How to verify svchost.exe file)