¹ÙÀÌ·¯½º Á¤º¸ º¸±â
¸ñ·Ï º¸±â ÀμâÇϱâ
Win-Trojan/Agent.67072.DL
 
ÃÖÃÊ ÀԷ½ð£ : 2009. 07. 09 03:19 (GMT+9) ÃÖÁ¾ ¼öÁ¤½Ã°£ : 2009. 07. 09 04:30 (GMT+9)
À§Çèµµ
º¸Åë ³ôÀ½ º¸Åë º¸Åë 4´Ü°è ±ä±Þ

´Ù¸¥À̸§  
»ý¼º ÆÄÀÏ¸í  
´ëÇ¥Àû Áõ»ó ³×Æ®¿öÅ© °ü·Ã
Ȱµ¿ Ç÷§Æû À©µµ¿ì °¨¿°/¼³Ä¡ °æ·Î ÆÄÀϽÇÇà
Á¾·ù Æ®·ÎÀ̸ñ¸¶ ÇüÅ ½ÇÇàÆÄÀÏ
µé¾î¿À´Â Æ÷Æ® ³ª°¡´Â Æ÷Æ®
Á¦ÀÛ±¹ ºÒºÐ¸í ƯÁ¤È°µ¿ÀÏ Æ¯Á¤ÀÏ È°µ¿ ¾øÀ½
ÃÖÃÊ ¹ß°ßÀÏ 2009-07-08 (ÇöÁö½Ã°¢ ±âÁØ) ±¹³» ¹ß°ßÀÏ 2009-07-08 
V3
´ëÀÀÁ¤º¸
¿£Áø ¾÷µ¥ÀÌÆ®
2009.07.08.01  ¿£ÁøÀ¸·Î
ÀÌ ¹ÙÀÌ·¯½º¸¦ Áø´ÜÇÒ ¼öÀÖ½À´Ï´Ù.
¹ÙÀÌ·¯½º °Ë»ç
2009.07.08.01 ¿£ÁøÀ¸·Î
ÀÌ ¹ÙÀÌ·¯½º¸¦ Ä¡·áÇÒ ¼öÀÖ½À´Ï´Ù.
¾Èö¼ö¿¬±¸¼ÒÀÇ º¸¾ÈÁ¦Ç°À» ¿Â¶óÀÎÀ¸·Î ¹Ù·Î ±¸ÀÔÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
 
¹ÙÀÌ·¯½º Áø´Ü ¹× Ä¡·á´Â V3 Á¦Ç°±ºÀ» ÀÌ¿ëÇϽñ⠹ٶø´Ï´Ù. V3°¡ ¼³Ä¡µÇ¾î ÀÖÁö ¾ÊÀº °í°´²²¼­´Â V3 LiteÀ» ¹«·á·Î ÀÌ¿ëÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
¸ðµç V3 Á¦Ç°±ºÀÇ ÃֽŠ¿£Áø ¾÷µ¥ÀÌÆ® ³»¿ëÀ» ¿©±â¿¡¼­ È®ÀÎÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
  Áõ»ó ¹× ¿ä¾à
Win-Trojan/Agent.67072.DL Àº DDoS °ø°ÝÀ» ¼öÇàÇÏ´Â Áõ»óÀ» °®´Â´Ù. ´Üµ¶À¸·Î´Â µ¿ÀÛ ÇÏÁö ¾ÊÀ¸¸ç uregvs.nls (V3 ´Â BinImage/Host ·Î Áø´Ü ÇÑ´Ù.) ÆÄÀϳ» °ø°ÝÇÒ È£½ºÆ®¿Í °ø°Ý ½Ã°£µîÀ» Åä´ë·Î ¼öÇà ÇÏ°Ô µÈ´Ù. uregvs.nls ÆÄÀÏÀº Win-Trojan/Agent.33841 ¿¡¼­ »ý¼º µÈ´Ù. 
  »ó¼¼Á¤º¸
* ÀüÆÄ °æ·Î

Win-Trojan/Downloader.374651 ¿¡¼­ »ý¼º µÈ´Ù.

* ½ÇÇà ÈÄ Áõ»ó

Win-Trojan/Agent.67072.DL Àº Win-Trojan/Downloader.374651 ¿¡ ÀÇÇØ¼­ »ý¼º µÇ¸ç ÀÚ½ÅÀ» ¼­ºñ½º·Î µî·ÏÇÏ¿© µ¿ÀÛ ÇÑ´Ù. ¼­ºñ½º¸íÀº ´ÙÀ½°ú °°´Ù.

- "WMI Performance Configuration"

·¹Áö½ºÆ®¸®¿¡ ´ÙÀ½ °ªÀ» Ãß°¡ÇØ À©µµ¿ì ½ÃÀÛ ½Ã ¼­ºñ½º·Î ÀÚµ¿ ½ÇÇàµÇ°Ô ÇÑ´Ù.


HKEY_LOCAL_MACHINE\
SYSTEM\
ControlSet001\
Services\
WmiConfig
ImagePath = "%systemroot%\system32\svchost.exe -k wmiconf"


¼­ºñ½º ½ÃÀÛ ÈÄ 3ºÐ Sleep ÈÄ °ø°Ý½ÃµµÀ» ½Ãµµ Çϴµ¥ uregvs.nls ÆÄÀÏÀÇ ³»¿ëÀ» Âü°íÇØ¼­ DDoS °ø°ÝÀ» ¼öÇà ÇÑ´Ù. uregvs.nls ÆÄÀÏÀº ¿©·¯°¡Áö º¯ÇüÀÌ Á¸Àç ÇÏ´Â °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù. uregvs.nls ÆÄÀÏÀº °ø°ÝÇÒ È£½ºÆ® URL ¿Í °¹¼ö ±×¸®°í °ø°Ý½Ã°£À» °¡Áö°í ÀÖ´Ù. uregvs.nls ÆÄÀÏÀÇ offset 0x08 À§Ä¡¿¡ °ø°ÝÇÒ È£½ºÆ® °¹¼ö°¡ ´ã°ÜÁ® ÀÖ´Ù.



°ø°ÝÇÒ URL Á¤º¸´Â °ø°ÝÇÒ URL °ú °ø°Ý ¹æ½ÄÀÌ ÇѽÖÀ¸·Î Ç¥½Ã µÇ¾î ÀÖ´Ù. ÇöÀç ±îÁö´Â HTTP GET Flooding °ø°Ý¸¸ÀÌ È®ÀÎ µÇ¾ú°í 80/TCP POST Flooding Àº È®ÀÎ µÇÁö ¾Ê¾Ò´Ù.

°ø°ÝÇÒ µÎ¹øÂ° È£½ºÆ® URL ¹®ÀÚ¿­¿¡¼­ÀÇ - 0x26 offset ¿¡´Â °ø°Ý½ÃÀÛ ½Ã°£°ú ³¡½Ã°£ÀÌ ¸í½ÃµÇ¾î ÀÖ´Ù. ÀÌ´Â ½Ã½ºÅÛÀÇ ·ÎÄà ½Ã°£°ú ºñ±³ÇÏ¿© ÆÇ´Ü Çϴµ¥ ½Ã°£Àº SystemTimeToVariantTime API »ç¿ëÀ» À§ÇØ 8¹ÙÀÌÆ®·Î ÀúÀåµÇ¾îÁ® ÀÖ´Ù.

* ÆÐŶ °ü·Ã Á¤º¸

¾Ç¼ºÄڵ尡 µ¿ÀÛ Çϸé 1´ëÀÇ ½Ã½ºÅÛ¿¡¼­ ÃÊ´ç 1050 ÆÐŶ, 100k ¹ÙÀÌÆ® Á¤µµ ¹ß»ý µÈ´Ù. 1´ëÀÇ ½Ã½ºÅÛ¿¡¼­ °ø°Ý ´ë»ó È£½ºÆ®·Î ÃÊ´ç 100 ÆÐŶ, 7k ¹ÙÀÌÆ® Á¤µµ ¹ß»ý µÈ´Ù. 
  Ä¡·á¹ý

* V3 Internet Security (2007 / 2007 Platinum / 7.0 Enterprise / 7.0 Platinum Enterprise) »ç¿ëÀÚ


 


1. Á¦Ç° ½ÇÇà ÈÄ ¿À¸¥ÂÊ »ó´ÜÀÇ [¾÷µ¥ÀÌÆ®]¸¦ ¼±ÅÃÇϰųª ¾÷µ¥ÀÌÆ® ÆÄÀÏÀ» ÅëÇØ ÃֽŠ¿£Áø ¹× ÆÐÄ¡ ÆÄÀÏ·Î ¾÷µ¥ÀÌÆ® ÇÑ´Ù.


 


2. ¿ÞÂÊ ¸Þ´ºÀÇ [¹ÙÀÌ·¯½º °Ë»ç]¸¦ ¼±Åà ÈÄ [°Ë»çÇϱâ]¸¦ ´©¸¥´Ù.


 


3. ºü¸¥ °Ë»ç, ¼öµ¿ °Ë»ç, »ç¿ëÀÚ ¸ñ·Ï °Ë»ç Áß °Ë»ç ¹æ¹ýÀ» ¼±Åà ÈÄ [°Ë»ç ½ÃÀÛ]À» ´©¸¥´Ù.


 


4. ¸Þ¸ð¸®¿¡¼­ ½ÇÇàÁßÀÎ ¾Ç¼ºÄڵ尡 ¹ß°ßµÇ¸é ÀϹÝÀûÀ¸·Î ÀÚµ¿ Ä¡·á(»èÁ¦)µÈ´Ù.


 


5. ¸Þ¸ð¸® °Ë»ç¿Í ÆÄÀÏ °Ë»ç°¡ ³¡³ª¸é Áø´Ü °á°ú¿¡ Áø´Ü¸íÀÌ ³ªÅ¸³­´Ù. ¿©±â¼­ '¸ðµÎ ¼±ÅÃ'À̳ª °³º° ¼±Åà ÈÄ [Ä¡·áÇϱâ]¸¦ ´­·¯ Áø´ÜµÈ ¾Ç¼ºÄڵ带 Ä¡·á(»èÁ¦)ÇÑ´Ù.


 


6. Ä¡·á ȤÀº »èÁ¦ ÇÒ¶§ Ãß°¡/º¯°æ µÈ ·¹Áö½ºÆ®¸® °ªÀº ÀÚµ¿ ¼öÁ¤µÈ´Ù.


 


7. Ä¡·á ½ÇÆÐ ȤÀº Àç°¨¿°ÀÌ ¹ß»ýÇÒ °æ¿ì ¿ì¼± ¾ÈÀü¸ðµå·Î ºÎÆÃ ÈÄ Ä¡·áÇØ º»´Ù. °è¼Ó Ä¡·á ½ÇÆÐ ȤÀº Àç°¨¿° Áõ»óÀÌ ¹ß»ýÇÑ´Ù¸é ¾È¸®Æ÷Æ® °á°ú¿Í ÇÔ²² ½Å°í¼¾ÅÍ·Î ¹®ÀÇÇÑ´Ù.



* V3 365 Ŭ¸®´Ð »ç¿ëÀÚ


 


1. ÇÁ·Î±×·¥ ½ÇÇà ÈÄ ¾Æ·¡ [ºü¸¥ °Ë»ç] ¹öưÀ» ´©¸¥´Ù.


 



* V3 365 Ŭ¸®´ÐÀº ÀÚµ¿ ¾÷µ¥ÀÌÆ®°¡ ÁøÇàµÇ³ª ¸¸ÀÏ ¾÷µ¥ÀÌÆ® ¼³Á¤À» ÀÚµ¿À¸·Î ¼³Á¤ÇÏÁö ¾Ê¾Ò´Ù¸é ÇÁ·Î±×·¥ ÇÏ´ÜÀÇ [¾÷µ¥ÀÌÆ®]¸¦ ¼±ÅÃÇÏ¿© ÃֽŠ¿£Áø ÆÄÀÏ·Î ¾÷µ¥ÀÌÆ® ÇÑ´Ù.


 


1-1. Á¤¹Ð °Ë»ç¸¦ ¿øÇÒ °æ¿ì ÇÁ·Î±×·¥ »ó´Ü ¸Þ´º Áß [PC°Ë»ç]¸¦ ´­·¯ [Á¤¹Ð°Ë»ç] ¹öưÀ» ´©¸¥´Ù.



1-2. ³ªÅ¸³­ Á¤¹Ð°Ë»ç âÀÇ °Ë»ç ¿µ¿ª ¹× ¹æ¹ýÀ» ¼±ÅÃÇϰí [°Ë»ç ½ÃÀÛ]À» ´©¸¥´Ù.


 


2. ¸Þ¸ð¸®¿¡¼­ ½ÇÇàÁßÀÎ ¾Ç¼ºÄڵ尡 ¹ß°ßµÇ¸é ÀϹÝÀûÀ¸·Î ÀÚµ¿ Ä¡·á ¹× »èÁ¦°¡ µÈ´Ù.


 


3. °Ë»ç°¡ ³¡³­ ÈÄ »ó¼¼ Á¤º¸¸¦ ¼±ÅÃÇÏ¸é ¾Ç¼ºÄÚµå¸í, ÆÄÀϰæ·Î, »óÅ µîÀÇ ÀÚ¼¼ÇÑ Á¤º¸¸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù. ÀÚµ¿ Ä¡·á°¡ µÇÁö ¾ÊÀº °æ¿ì ¿©±â¼­ [Ä¡·áÇϱâ]¸¦ ´­·¯ Áø´ÜµÈ ¾Ç¼ºÄڵ带 Ä¡·á(»èÁ¦)ÇÑ´Ù.


 


4. Ä¡·á ȤÀº »èÁ¦ ÇÒ¶§ Ãß°¡/º¯°æ µÈ ·¹Áö½ºÆ®¸® °ªÀº ÀÚµ¿ ¼öÁ¤µÈ´Ù.


 


5. Ä¡·á ½ÇÆÐ ȤÀº Àç°¨¿°ÀÌ ¹ß»ýÇÒ °æ¿ì ¿ì¼± ¾ÈÀü¸ðµå·Î ºÎÆÃ ÈÄ Ä¡·áÇØ º»´Ù. °è¼Ó Ä¡·á ½ÇÆÐ ȤÀº Àç°¨¿° Áõ»óÀÌ ¹ß»ýÇÑ´Ù¸é ¾È¸®Æ÷Æ® °á°ú¿Í ÇÔ²² ½Å°í¼¾ÅÍ·Î ¹®ÀÇÇÑ´Ù.





* ¾Èö¼ö¿¬±¸¼Ò´Â ´ÙÀ½°ú °°Àº Àü¿ë¹é½ÅÀ» Á¦°ø Çϰí ÀÖ´Ù.


* Àü¿ë¹é½Å ÆäÀÌÁö ¹Ù·Î°¡±â
 
ÀμâÇϱ⠸ñ·Ïº¸±â
¡Ø ÀÌ Á¤º¸¿¡ ´ëÇÑ ÀúÀÛ±ÇÀº (ÁÖ)¾Èö¼ö¿¬±¸¼Ò¿¡ ÀÖÀ¸¸ç ¹«´Ü »ç¿ë ¹× µµ¿ëÀ» ±ÝÇÕ´Ï´Ù.

´Ü, °³ÀÎÀÌ ºñ»ó¾÷ÀûÀÎ ¸ñÀûÀ¸·Î ÀϺΠ³»¿ëÀ» »ç¿ëÇÏ´Â °ÍÀº Çã¿ëÇϰí ÀÖÀ¸³ª, ÀÌ °æ¿ì ¹Ýµå½Ã Ãâó°¡ ¾Èö¼ö¿¬±¸¼Ò ÀÓÀ» ¹àÇô¾ß ÇÕ´Ï´Ù.

±â¾÷ÀÌ ÀÌ Á¤º¸¸¦ »ç¿ëÇÒ ¶§¿¡´Â ¹Ýµå½Ã ¾Èö¼ö¿¬±¸¼ÒÀÇ Çã°¡¸¦ ¹Þ¾Æ¾ß Çϸç, Çã°¡ ¾øÀÌ Á¤º¸¸¦ ÀÌ¿ëÇÒ °æ¿ì ÀúÀÛ±Ç Ä§ÇØ·Î °£ÁÖµÇ¾î ¹ýÀûÀÎ Á¦À縦 ¹ÞÀ» ¼ö ÀÖ½À´Ï´Ù.

ÀÚ¼¼ÇÑ ³»¿ëÀº ÄÁÅÙÃ÷ ÀÌ¿ë¾à°üÀ» Âü°íÇϽñ⠹ٶø´Ï´Ù.

Á¤º¸ ÀÌ¿ë ¹®ÀÇ :