¹ÙÀÌ·¯½º Á¤º¸ º¸±â
¸ñ·Ï º¸±â ÀμâÇϱâ
Win32/Hidrag
 
À§Çèµµ
³·À½ ¹ÌÁ¤ ¸Å¿ì³·À½ º¸Åë

´Ù¸¥À̸§ W32.Jeefo, PE_JEEFO.A, W32/Jeefo, Win32.Hidrag 
»ý¼º ÆÄÀÏ¸í  
Ȱµ¿ Ç÷§Æû À©µµ¿ì °¨¿°/¼³Ä¡ °æ·Î ÆÄÀϽÇÇà
Á¾·ù ¹ÙÀÌ·¯½º ÇüÅ ½ÇÇàÆÄÀÏ
µé¾î¿À´Â Æ÷Æ® ³ª°¡´Â Æ÷Æ®
Á¦ÀÛ±¹ ºÒºÐ¸í ƯÁ¤È°µ¿ÀÏ Æ¯Á¤ÀÏ È°µ¿ ¾øÀ½
ÃÖÃÊ ¹ß°ßÀÏ  (ÇöÁö½Ã°¢ ±âÁØ) ±¹³» ¹ß°ßÀÏ 2003-07-02 
V3
´ëÀÀÁ¤º¸
¿£Áø ¾÷µ¥ÀÌÆ®
2003.07.02.00  ¿£ÁøÀ¸·Î
ÀÌ ¹ÙÀÌ·¯½º¸¦ Áø´ÜÇÒ ¼öÀÖ½À´Ï´Ù.
¹ÙÀÌ·¯½º °Ë»ç
2003.07.16.00 ¿£ÁøÀ¸·Î
ÀÌ ¹ÙÀÌ·¯½º¸¦ Ä¡·áÇÒ ¼öÀÖ½À´Ï´Ù.
¾Èö¼ö¿¬±¸¼ÒÀÇ º¸¾ÈÁ¦Ç°À» ¿Â¶óÀÎÀ¸·Î ¹Ù·Î ±¸ÀÔÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
 
¹ÙÀÌ·¯½º Áø´Ü ¹× Ä¡·á´Â V3 Á¦Ç°±ºÀ» ÀÌ¿ëÇϽñ⠹ٶø´Ï´Ù. V3°¡ ¼³Ä¡µÇ¾î ÀÖÁö ¾ÊÀº °í°´²²¼­´Â V3 Internet Security 2007 Platinum Æò°¡ÆÇÀ» ¹«·á·Î ÀÌ¿ëÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
¸ðµç V3 Á¦Ç°±ºÀÇ ÃֽŠ¿£Áø ¾÷µ¥ÀÌÆ® ³»¿ëÀ» ¿©±â¿¡¼­ È®ÀÎÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
  Áõ»ó ¹× ¿ä¾à
- PE Çü½ÄÀÇ À©µµ¿ì ½ÇÇàÆÄÀÏÁß È®ÀåÀÚ *.EXE ÇüÅÂÀÇ ÆÄÀÏÀ» °¨¿°½ÃŲ´Ù.
 
  »ó¼¼Á¤º¸
Win32/Hidrag ¹ÙÀÌ·¯½º´Â 2003³â 7¿ù 2ÀÏ ±¹³» óÀ½¹ß°ß º¸°í µÇ¾ú°í ¿Ü±¹¿¡¼­´Â ÀÌ¹Ì ¹ß°ß º¸°í°¡ ÀÖ¾ú´Ù.

°¨¿°µÈ ÆÄÀÏÀ» ½ÇÇàÇϸé À©µµ¿ì Æú´õ¿¡ ¹ÙÀÌ·¯½ºÀÇ ÄÄÆ÷³ÍÆ®¸¦ Drop ½ÃŰ°í ½ÇÇàÇÑ´Ù. ½ÇÇàµÈ ÄÄÆ÷³ÍÆ®´Â À©µµ¿ì ȯ°æ¿¡¼­ µû¶ó¼­ ÇÁ·Î¼¼½º ÇüÅ ¶Ç´Â ¼­ºñ½º ÇüÅ·Π½ÇÇàµÇ¾î PE Çü½ÄÀÇ À©µµ¿ì ½ÇÇàÆÄÀÏÀ» °¨¿° ½ÃŲ´Ù. °¨¿°µÈ ÆÄÀÏÀº 36,352 ¹ÙÀÌÆ® ¸¸Å­ Áõ°¡ÇÑ´Ù. °¨¿°¿Ü º°´Ù¸¥ Áõ»óÀº ¾ø´Ù.


- ½ÇÇàÈÄ Áõ»ó

°¨¿°µÈ ÆÄÀÏÀ» ½ÇÇàÇÏ¸é ´ÙÀ½°ú °°Àº ÆÄÀÏÀÌ À©µµ¿ì Æú´õ¿¡(ÀϹÝÀûÀ¸·Î c:\windows, c:\winnt) »ý¼ºµÈ´Ù.

- svchost.exe : (36,352 ¹ÙÀÌÆ®) - ¹ÙÀÌ·¯½º º»Ã¼, °¨¿° ÄÄÆ÷³ÍÆ®

* À©µµ¿ì 2000, XP »ç¿ëÀÚ´Â À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ ÀÖ´Â Á¤»óÀûÀÎ svchost.exe ÆÄÀϰú È¥µ¿Çؼ­´Â ¾ÈµÈ´Ù.

±×¸®°í À©µµ¿ì OS ¿¡ µû¶ó¼­ ÀÚ½ÅÀ» ·¹Áö½ºÆ®¸® ¶Ç´Â ¼­ºñ½º ÇüÅ·Πµî·ÏÇÏ¿© ºÎÆÃ½Ã¸¶´Ù ½ÇÇàµÇµµ·Ï ÇÑ´Ù.

- À©µµ¿ì 9x (·¹Áö½ºÆ®¸® µî·Ï)

HKEY_LOCAL_MACHINE\
   SOFTWARE\
      Microsoft\
         Windows\
            CurrentVersion\
               RunServices PowerManager = C:\À©µµ¿ì Æú´õ\SVCHOST.EXE

- À©µµ¿ì 2000 (¼­ºñ½º·Î µî·Ï)

¼­ºñ½º¸í : Power Manager , ¼³¸í : Manages the power save features of the computer



- ÆÄÀϰ¨¿° ¹æ¹ý

½ÇÇàÁßÀÎ svchost.exe (36,352 ¹ÙÀÌÆ®) ´Â ·ÎÄà µå¶óÀ̺긦 °Ë»öÇÏ¿© PE Çü½ÄÀÇ À©µµ¿ì ½ÇÇàÆÄÀÏÀ» °¨¿°½Ã۴µ¥ ´ÙÀ½°ú °°Àº Á¶°ÇÀ» °¡Áö°í ÀÖ´Ù.

- °¨¿°½ÃŰ·Á´Â ÆÄÀÏÀÇ Å©±â°¡ 102,400 ¹ÙÀÌÆ® º¸´Ù °°°Å³ª Å©¸é °¨¿°½Ã۰í ÀÛÀ¸¸é °¨¿°½ÃŰÁö ¾Ê´Â´Ù.
- PE Çü½ÄÀÇ À©µµ¿ì ½ÇÇàÆÄÀÏÀÌ¶óµµ È®ÀåÀÚ°¡ *.EXE ÇüŸ¸ °¨¿°µÈ´Ù.
- À©µµ¿ì Æú´õ¿Í ±× ÇÏÀ§Æú´õ³» ÆÄÀÏÀº °¨¿°´ë»ó¿¡¼­ Á¦¿ÜµÈ´Ù.

°¨¿°µÈ ÆÄÀÏÀº 36,352 ¹ÙÀÌÆ® Áõ°¡ÇÏ°í ±âÁ¸ÆÄÀÏ¿¡ .bss, .idata ¼½¼ÇÀ» Ãß°¡Çϸ鼭 ½ÇÇàÆÄÀÏÀÇ ±¸¼ººÎºÐ¿¡ ÇϳªÀÎ µ¥ÀÌÅÍ ¼½¼Ç°ú ¸®¼Ò½º ¼½¼ÇÀ» À籸¼ºÇϰԵȴÙ. ÀÌÁß µ¥ÀÌÅÍ ¼½¼ÇÀº ¾ÏȣȭµÈ´Ù.

¶ÇÇÑ ¹ÙÀÌ·¯½º °¡Áö°í ÀÖ´Â ³»ºÎ ¹®ÀÚ¿­µµ XOR µîÀ¸·Î ¾Ïȣȭ µÇ¾î ÀÖ´Ù. ÀÌ·¸°Ô À籸¼ºµÇ¸é °¨¿°µÈ ÆÄÀÏÀ» ½ÇÇà½Ã¸¶´Ù ¹ÙÀÌ·¯½º°¡ ¸ÕÀú ½ÇÇàµÇ¾î svchost.exe ÆÄÀÏÀ» À©µµ¿ì Æú´õ¿¡ Drop ÇÒ ¼ö ÀְԵȴÙ.

ÀÌ·¸°Ô (°¨¿°µÈ ÆÄÀÏÀÌ ½ÇÇàµÇ¾î) svchost.exe¸¦ Drop ÇÑ ÆÄÀÏÀº ´Ù½Ã µ¥ÀÌÅÍ ¼½¼Ç°ú ¸®¼Ò½º ¼½¼ÇÀÌ À籸¼ºµÇ¸é¼­ ¹ÙÀÌ·¯½º°¡ Á¸ÀçÇÏÁö ¾Ê°ÔµÈ´Ù. ÇÏÁö¸¸ ½ÇÇàÁßÀÎ svchost.exe ¿¡ ÀÇÇØ¼­ ´Ù½Ã ÆÄÀÏÀº °¨¿°µÇ°í ÀÌ·¯ÇÑ »óȲÀº ¹Ýº¹µÇ¾îÁø´Ù.

ÀÌ Á¤º¸´Â 2003³â 07¿ù09ÀÏ 21½Ã 50ºÐ¿¡ ÃÖÃÊÀÛ¼º µÇ¾ú´Ù. 
  Ä¡·á¹ý
- 2003³â 7¿ù 2ÀÏÀÚ ¿£ÁøºÎÅÍ Áø´Ü(¿¹¹æ)ÀÌ °¡´ÉÇÏ´Ù. 
ÀμâÇϱ⠸ÅÀϺ¸³»±â ¸ñ·Ïº¸±â
¡Ø ÀÌ Á¤º¸¿¡ ´ëÇÑ ÀúÀÛ±ÇÀº (ÁÖ)¾Èö¼ö¿¬±¸¼Ò¿¡ ÀÖÀ¸¸ç ¹«´Ü »ç¿ë ¹× µµ¿ëÀ» ±ÝÇÕ´Ï´Ù.

´Ü, °³ÀÎÀÌ ºñ»ó¾÷ÀûÀÎ ¸ñÀûÀ¸·Î ÀϺΠ³»¿ëÀ» »ç¿ëÇÏ´Â °ÍÀº Çã¿ëÇϰí ÀÖÀ¸³ª, ÀÌ °æ¿ì ¹Ýµå½Ã Ãâó°¡ ¾Èö¼ö¿¬±¸¼Ò ÀÓÀ» ¹àÇô¾ß ÇÕ´Ï´Ù.

±â¾÷ÀÌ ÀÌ Á¤º¸¸¦ »ç¿ëÇÒ ¶§¿¡´Â ¹Ýµå½Ã ¾Èö¼ö¿¬±¸¼ÒÀÇ Çã°¡¸¦ ¹Þ¾Æ¾ß Çϸç, Çã°¡ ¾øÀÌ Á¤º¸¸¦ ÀÌ¿ëÇÒ °æ¿ì ÀúÀÛ±Ç Ä§ÇØ·Î °£ÁÖµÇ¾î ¹ýÀûÀÎ Á¦À縦 ¹ÞÀ» ¼ö ÀÖ½À´Ï´Ù.

ÀÚ¼¼ÇÑ ³»¿ëÀº ÄÁÅÙÃ÷ ÀÌ¿ë¾à°üÀ» Âü°íÇϽñ⠹ٶø´Ï´Ù.

Á¤º¸ ÀÌ¿ë ¹®ÀÇ :