¹ÙÀÌ·¯½º Á¤º¸ º¸±â
¸ñ·Ï º¸±â ÀμâÇϱâ
Win32/AimBot.worm.15872
 
ÃÖÃÊ ÀԷ½ð£ : 2009. 02. 10 16:32 (GMT+9) ÃÖÁ¾ ¼öÁ¤½Ã°£ : 2009. 02. 12 10:50 (GMT+9)
À§Çèµµ
³ôÀ½ ¸Å¿ì³ôÀ½ ³ôÀ½ º¸Åë

´Ù¸¥À̸§ Win-Trojan/Agent.15872.KM, Virus.Win32.PureMorph!IK, Win32:PureMorph, Generic12.BMBL, Trojan.Win32.Inject.oqw, Virus.Win32.PureMorph, Trojan/W32.Agent.15872.AY, Trojan.Win32.Crypt.15872.B 
»ý¼º ÆÄÀϸí 7673010, 20410.sys, system.exe 
´ëÇ¥Àû Áõ»ó ½Ã½ºÅÛ °ü·Ã, ³×Æ®¿öÅ© °ü·Ã, º¸¾È»ó À§Çè, ³×Æ®¿öÅ© Æ®·¡ÇÈ ¹ß»ý, »ç¿ëÀÚ Á¤º¸ À¯Ãâ
Ȱµ¿ Ç÷§Æû À©µµ¿ì °¨¿°/¼³Ä¡ °æ·Î ³×Æ®¿öÅ©, º¸¾ÈÃë¾àÁ¡
Á¾·ù ¿ú, ¹éµµ¾î ÇüÅ ½ÇÇàÆÄÀÏ
µé¾î¿À´Â Æ÷Æ® ³ª°¡´Â Æ÷Æ®
Á¦ÀÛ±¹ ºÒºÐ¸í ƯÁ¤È°µ¿ÀÏ Æ¯Á¤ÀÏ È°µ¿ ¾øÀ½
ÃÖÃÊ ¹ß°ßÀÏ 2009-02-09 (ÇöÁö½Ã°¢ ±âÁØ) ±¹³» ¹ß°ßÀÏ 2009-02-09 
V3
´ëÀÀÁ¤º¸
¿£Áø ¾÷µ¥ÀÌÆ®
2009.02.09.03  ¿£ÁøÀ¸·Î
ÀÌ ¹ÙÀÌ·¯½º¸¦ Áø´ÜÇÒ ¼öÀÖ½À´Ï´Ù.
¹ÙÀÌ·¯½º °Ë»ç
2009.02.09.03 ¿£ÁøÀ¸·Î
ÀÌ ¹ÙÀÌ·¯½º¸¦ Ä¡·áÇÒ ¼öÀÖ½À´Ï´Ù.
¾Èö¼ö¿¬±¸¼ÒÀÇ º¸¾ÈÁ¦Ç°À» ¿Â¶óÀÎÀ¸·Î ¹Ù·Î ±¸ÀÔÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
 
¹ÙÀÌ·¯½º Áø´Ü ¹× Ä¡·á´Â V3 Á¦Ç°±ºÀ» ÀÌ¿ëÇϽñ⠹ٶø´Ï´Ù. V3°¡ ¼³Ä¡µÇ¾î ÀÖÁö ¾ÊÀº °í°´²²¼­´Â V3 LiteÀ» ¹«·á·Î ÀÌ¿ëÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
¸ðµç V3 Á¦Ç°±ºÀÇ ÃֽŠ¿£Áø ¾÷µ¥ÀÌÆ® ³»¿ëÀ» ¿©±â¿¡¼­ È®ÀÎÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
  Áõ»ó ¹× ¿ä¾à
Win32/Aimbot.worm.15872 ´Â Win32/IRCBot.wormÀÇ º¯Çü Áß ÇϳªÀÌ´Ù. ¿úÀÌ ½ÇÇàµÇ¸é À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ system.exe¿Í ÅÛÇÁ Æú´õ¿¡ 5ÀÚ¸® ¼ýÀÚ¸¦ °¡Áø ·£´ýÇÑ ÆÄÀϸí.sys¸¦ »ý¼ºÇÑ´Ù. ±×¸®°í ƯÁ¤ IRC ¼­¹öÀÇ Ã¤³Î¿¡ Á¢¼ÓÇÏ¿© ¿ÀÆÛ(¹æÀå)°¡ ³»¸®´Â ¸í·É¿¡ µû¶ó ´Ù¾çÇÑ ¾ÇÀÇÀûÀÎ ±â´ÉÀ» ¼öÇàÇÏ°Ô µÈ´Ù. 
  »ó¼¼Á¤º¸
* ÀüÆÄ °æ·Î

À©µµ¿ì ¼­¹ö ¼­ºñ½º °ü·Ã Ãë¾àÁ¡(MS08-067)¶Ç´Â ¿À·¡Àü¿¡ ¾Ë·ÁÁø RPC DCOM (MS03-039) Ãë¾àÁ¡ Äڵ尡 Æ÷ÇÔ µÇ¾î ÀÖ´Ù. ±×·¯³ª ½º½º·Î ÀüÆÄÇÏ´Â ±â´ÉÀº ¾ø°í ƯÁ¤ È£½ºÆ®¿¡ Á¢¼ÓÈÄ °ø°ÝÀÚÀÇ ¸í·É¿¡ ÀÇÇØ¼­¸¸ Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© ÀüÆÄ µÇ´Â °ÍÀ¸·Î º¸ÀδÙ. ÀÌ ºÎºÐÀº ÃßÈÄ ºÐ¼®ÀÌ ¿Ï·áµÇ´Â´ë·Î ¾÷µ¥ÀÌÆ® µÉ ¿¹Á¤ÀÌ´Ù.

³×Æ®¿öÅ© µå¶óÀ̺곪 USB Ç÷¡½¬ ¸Þ¸ð¸®¸¦ ÅëÇØ ÀüÆÄµÇ¸ç ¾Ç¼ºÄÚµå ÆÄÀÏ(explorer.exe)¿Í autorun.inf ÆÄÀÏÀ» »ý¼ºÇÑ´Ù.


* ½ÇÇà ÈÄ Áõ»ó

[ÆÄÀÏ »ý¼º]

À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ ·£´ýÇÑ 7ÀÚ¸® ¼ýÀÚ·Î µÈ ÆÄÀϸíÀ» °®´Â ÆÄÀÏÀ» »ý¼ºÇϴµ¥ ¾Ç¼ºÄÚµå º¹»çº»ÀÌ´Ù.

ÁÖ) À©µµ¿ì ½Ã½ºÅÛ Æú´õ´Â »ç¿ë À©µµ¿ì¿¡ µû¶ó ´Ù¸£¸ç º¸Åë À©µµ¿ì 95/98/ME´Â C:\Windows\System, À©µµ¿ì NT/2000Àº C:\WinNT\System32, À©µµ¿ì XP´Â C:\Windows\System32 Æú´õÀÌ´Ù.

* Win32/AimBot.worm.15872 Áõ»ó *

½ÇÇàµÇ´Â ÆÄÀϸíÀÌ system À̶ó¸é ½Ã½ºÅÛ ½Ã°£À» 2090³â 1¿ù 1ÀÏ·Î º¯°æÇÏÁö ¾Ê´Â´Ù. ´Ù¸¸ "system"ÀÌ ¾Æ´Ñ ´Ù¸¥ À̸§À¸·Î ½ÇÇàÇÏ¸é ½Ã½ºÅÛ ½Ã°£À» 2090³â 1¿ù 1ÀÏ·Î ¼³Á¤ÇÑ´Ù. ±×¸®°í À©µµ¿ì ¹æÈ­º® Çã¿ë ¸®½ºÆ®¿¡ ÀÚ½ÅÀ» µî·ÏÇØµÐ´Ù.

ºÎÆÃ ÈÄ ÀÚµ¿½ÇÇà µÇ±â À§Çؼ­ ´ÙÀ½ ·¹Áö½ºÆ®¸® °ªÀ» »ý¼º ½ÃŲ´Ù. ÇØ´ç ·¹Áö½ºÆ®¸®Å°´Â ¾Ç¼ºÄڵ尡 ½ÇÇà Áß ÀÏ ¶§´Â Á¢±Ù ÇÒ ¼ö°¡ ¾ø´Ù.

Software\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon

±×¸®°í 7ÀÚ¸® ³­¼ö¸¦ ¹ß»ý½ÃÄÑ system32 Æú´õ¿¡ ÀÚ±â ÀÚ½ÅÀ» º¹»ç ÇØµÐ´Ù. 5ÀÚ¸® ³­¼ö¸¦ ¹ß»ý½ÃÄÑ C:\Documents and Settings\(»ç¿ëÀÚ °èÁ¤)\Local Settings\Temp ¿¡ sys ÆÄÀÏÀ» »ý¼ºÇÑ´Ù.

¶ÇÇÑ ¾Ç¼ºÄÚµå´Â ´ÙÀ½°ú °°Àº ¾²·¹µå¸¦ »ý¼ºÇϴµ¥ ÇÏ´Â Áõ»óÀº ´ÙÀ½°ú °°´Ù.

- ¿ÜºÎ·Î ºÎÅÍ ¸Þ½ÃÁö¸¦ ¹Þ±â À§ÇÑ ¾²·¹µå(Thread) »ý¼º
- sex.(Á¦°ÅµÊ).com¿¡ Á¢¼ÓÇϱâ À§ÇÑ ¾²·¹µå »ý¼º
- ÀÚ½ÅÀÌ »ý¼ºÇÑ Software\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon Ű °ªÀÇ º¯È­¸¦ °¨ÁöÇÏ¿© Ű °ªÀ» »èÁ¦ ȤÀº º¯°æÇÏ¿´À» °æ¿ì ´Ù½Ã ¿ø·¡´ë·Î º¹±¸ÇÑ´Ù.

À§¿¡¼­ ¾ð±ÞÇÑ ·£´ýÇÑ 5ÀÚ¸® ¼ýÀÚ·Î µÈ ÆÄÀϸíÀ» °®´Â sys ÆÄÀÏÀ» »ý¼ºÇϴµ¥ V3¿¡¼­ Win-Trojan/Agent.4096.EI À¸·Î Áø´ÜµÈ´Ù.

ÁÖ) ÅÛÇÁ Æú´õ´Â C:\Documents and Settings\»ç¿ëÀÚ °èÁ¤¸í\Local Settings\Temp Æú´õÀÌ´Ù.


* Win-Trojan/Agent.4096.EI ÀÇ Áõ»ó *

1. ´ÙÀ½ÀÇ ½Ã½ºÅÛÀÇ ³×Æ®¿öÅ© µð¹ÙÀ̽º¿¡ AttachµÈ ¸ð´ÏÅ͸µ µå¶óÀ̹ö¸¦ Á¦°ÅÇÑ´Ù.
Tcpip, Udp, Tcp, IPMULTICAST, Ip
- ¹æÈ­º®À̳ª ÆÐŶ¸ð´ÏÅ͵îÀÇ ³×Æ®¿öÅ© °¨½Ã¸ðµâÀ» Á¦°ÅÇÑ´Ù.

2. ntoskrnl.exeÀÇ Unknown À©µµ¿ìº¸¾È ÇÔ¼ö¸¦ ÈÄÅ·ÇÏ¿© ·¹Áö½ºÆ®¸®ÀÇ º¸¾ÈŰ¿¡ ´ëÇÑ Á¢±ÙÀ» ¸ð´ÏÅ͸µÇϸç Winlogon ÇÁ·Î¼¼½º°¡ È£ÃâÇÑ °æ¿ì ¿øº»ÇÔ¼ö È£ÃâÇÏÁö ¾Ê´Â´Ù.
\Registry\Machine\Security\Policy\Secrets\
- À§ ·¹Áö½ºÆ®¸®´Â ½Ã½ºÅÛÀÇ »ç¿ëÀÚ°èÁ¤°ú ÆÐ½º¿öµåµîÀÇ Áß¿ä º¸¾ÈÁ¤º¸¸¦ ¹é¾÷ÇÏ´Â Áß¿äŰÀ̸ç, ÀϹÝÀûÀÎ ·¹Áö½ºÆ®¸® ÆíÁý±â·Î´Â ÇØ´ç ³»¿ëÀ» º¼ ¼ö ¾ø´Ù. ·¹Áö½ºÆ®¸® ÆíÁý±â¿¡´Â HKLM\SECURITY ±îÁö¸¸À» È®ÀÎÇÒ ¼ö ÀÖ´Ù.

3. \Driver\Atapi µð¹ÙÀ̽ºÀÇ DriverStartIo ÇÔ¼ö¸¦ ÈÄÅ·ÇÑ´Ù.
- ÆÄÀϽýºÅÛ µå¶óÀ̹ö ÀÔÃâ·Â½Ã ¾Ç¼ºÄÚµå µå¶óÀ̹ö ¸ðµâ ¹× ·¹Áö½ºÆ®¸®¸¦ Àº´Ð Çϵµ·Ï ÇÑ´Ù.

4. ntoskrnl.exeÀÇ IoCallDriver ÇÔ¼ö¸¦ ÈÄÅ·ÇÑ´Ù.
- ÇØ´çÇÔ¼ö ÈÄÅ·À» ÅëÇÏ¿© ÀÚ½ÅÀÇ ÆÄÀÏ¿¡ ´ëÇÑ º¸È£¸¦ ÇÑ´Ù.

- ½Ã½ºÅÛ ½Ã°£À» 2090³â 1¿ù 1ÀÏ·Î º¯°æÇÑ´Ù.

* ±âŸ Áõ»ó *

½Ã½ºÅÛ¿¡ µû¶ó¼­ ¾Ç¼ºÄڵ尡 ½ÇÇà µÉ ¶§ ºí·ç½ºÅ©¸°(BSOD)°¡ ¹ß»ý µÉ ¼ö ÀÖ´Ù. ÀÌ·¯ÇÑ ÀÌÀ¯´Â ¾Ç¼ºÄڵ尡 »ý¼ºÇÏ´Â µå¶óÀ̹ö¸¦ ·Îµå ÇÏ´Â °úÁ¤Áß¿¡ ½Ã½ºÅÛ¿¡ ¼³Ä¡µÈ ´Ù¸¥ µå¶óÀ̹ö¿Í Ãæµ¹ÀÌ ¹ß»ýÇÑ °ÍÀ¸·Î º¸ÀδÙ. ÀÌÈÄ ÀÌ¿Í °°Àº Áõ»óÀ¸·Î ½Ã½ºÅÛÀÌ Á¤»óÀûÀ¸·Î ºÎÆÃ µÇÁö ¾ÊÀ» ¼ö ÀÖ´Ù. ¶ÇÇÑ À©µµ¿ì ·Î±×¿Â È­¸é¿¡¼­ Á¤»óÀûÀÎ ·Î±×¿ÂÀ» ÇÏÁö ¸øÇÏ°í ½Ã½ºÅÛÀÌ °è¼ÓÀûÀ¸·Î ÀçºÎÆÃ µÉ ¼ö ÀÖ´Ù. ÀÌ ¶ÇÇÑ ¾Ç¼ºÄڵ尡 ÀÚ½ÅÀ» ƯÁ¤ ·¹Áö½ºÆ®¸® °ª¿¡ µî·Ï ÇÏ·Á°í ÇÒ ¶§ ¹ö±× ¶Ç´Â ¿øÀÎÀ» ÃßÁ¤ ÇÒ ¼ö ¾ø´Â ÀÌÀ¯·Î Á¤»óÀûÀ¸·Î ÇØ´ç ·¹Áö½ºÆ®¸® ۰ªÀ» ÀνÄÇÏÁö ¸øÇÏ¿© ¹ß»ý ÇÏ´Â °ÍÀ¸·Î ÃßÁ¤ µÈ´Ù.

 
  Ä¡·á¹ý
* V3 Internet Security (2007 / 2007 Platinum / 7.0 Enterprise / 7.0 Platinum Enterprise) »ç¿ëÀÚ

1. Á¦Ç° ½ÇÇà ÈÄ ¿À¸¥ÂÊ »ó´ÜÀÇ [¾÷µ¥ÀÌÆ®]¸¦ ¼±ÅÃÇϰųª ¾÷µ¥ÀÌÆ® ÆÄÀÏÀ» ÅëÇØ ÃֽŠ¿£Áø ¹× ÆÐÄ¡ ÆÄÀÏ·Î ¾÷µ¥ÀÌÆ® ÇÑ´Ù.

2. ¿ÞÂÊ ¸Þ´ºÀÇ [¹ÙÀÌ·¯½º °Ë»ç]¸¦ ¼±Åà ÈÄ [°Ë»çÇϱâ]¸¦ ´©¸¥´Ù.

3. ºü¸¥ °Ë»ç, ¼öµ¿ °Ë»ç, »ç¿ëÀÚ ¸ñ·Ï °Ë»ç Áß °Ë»ç ¹æ¹ýÀ» ¼±Åà ÈÄ [°Ë»ç ½ÃÀÛ]À» ´©¸¥´Ù.

4. ¸Þ¸ð¸®¿¡¼­ ½ÇÇàÁßÀÎ ¾Ç¼ºÄڵ尡 ¹ß°ßµÇ¸é ÀϹÝÀûÀ¸·Î ÀÚµ¿ Ä¡·á(»èÁ¦)µÈ´Ù.

5. ¸Þ¸ð¸® °Ë»ç¿Í ÆÄÀÏ °Ë»ç°¡ ³¡³ª¸é Áø´Ü °á°ú¿¡ Áø´Ü¸íÀÌ ³ªÅ¸³­´Ù. ¿©±â¼­ '¸ðµÎ ¼±ÅÃ'À̳ª °³º° ¼±Åà ÈÄ [Ä¡·áÇϱâ]¸¦ ´­·¯ Áø´ÜµÈ ¾Ç¼ºÄڵ带 Ä¡·á(»èÁ¦)ÇÑ´Ù.

6. Ä¡·á ȤÀº »èÁ¦ ÇÒ¶§ Ãß°¡/º¯°æ µÈ ·¹Áö½ºÆ®¸® °ªÀº ÀÚµ¿ ¼öÁ¤µÈ´Ù.

7. Ä¡·á ½ÇÆÐ ȤÀº Àç°¨¿°ÀÌ ¹ß»ýÇÒ °æ¿ì ¿ì¼± ¾ÈÀü¸ðµå·Î ºÎÆÃ ÈÄ Ä¡·áÇØ º»´Ù. °è¼Ó Ä¡·á ½ÇÆÐ ȤÀº Àç°¨¿° Áõ»óÀÌ ¹ß»ýÇÑ´Ù¸é ¾È¸®Æ÷Æ® °á°ú¿Í ÇÔ²² ½Å°í¼¾ÅÍ·Î ¹®ÀÇÇÑ´Ù.



* ¾Èö¼ö¿¬±¸¼Ò´Â ´ÙÀ½°ú °°Àº Àü¿ë¹é½ÅÀ» Á¦°ø Çϰí ÀÖ´Ù.


* Àü¿ë¹é½Å ÆäÀÌÁö ¹Ù·Î°¡±â


* ¹«ÇÑ ·Î±×ÀÎ ¹Ýº¹ ½Ã½ºÅÛ Á¶Ä¡ ¹æ¹ý


* À©µµ¿ì ¼³Ä¡ CD ¸¦ ÀÌ¿ëÇÑ º¹±¸ ¹æ¹ý ¹Ù·Î°¡±â (Windows XP)
 
ÀμâÇϱ⠸ÅÀϺ¸³»±â ¸ñ·Ïº¸±â
¡Ø ÀÌ Á¤º¸¿¡ ´ëÇÑ ÀúÀÛ±ÇÀº (ÁÖ)¾Èö¼ö¿¬±¸¼Ò¿¡ ÀÖÀ¸¸ç ¹«´Ü »ç¿ë ¹× µµ¿ëÀ» ±ÝÇÕ´Ï´Ù.

´Ü, °³ÀÎÀÌ ºñ»ó¾÷ÀûÀÎ ¸ñÀûÀ¸·Î ÀϺΠ³»¿ëÀ» »ç¿ëÇÏ´Â °ÍÀº Çã¿ëÇϰí ÀÖÀ¸³ª, ÀÌ °æ¿ì ¹Ýµå½Ã Ãâó°¡ ¾Èö¼ö¿¬±¸¼Ò ÀÓÀ» ¹àÇô¾ß ÇÕ´Ï´Ù.

±â¾÷ÀÌ ÀÌ Á¤º¸¸¦ »ç¿ëÇÒ ¶§¿¡´Â ¹Ýµå½Ã ¾Èö¼ö¿¬±¸¼ÒÀÇ Çã°¡¸¦ ¹Þ¾Æ¾ß Çϸç, Çã°¡ ¾øÀÌ Á¤º¸¸¦ ÀÌ¿ëÇÒ °æ¿ì ÀúÀÛ±Ç Ä§ÇØ·Î °£ÁÖµÇ¾î ¹ýÀûÀÎ Á¦À縦 ¹ÞÀ» ¼ö ÀÖ½À´Ï´Ù.

ÀÚ¼¼ÇÑ ³»¿ëÀº ÄÁÅÙÃ÷ ÀÌ¿ë¾à°üÀ» Âü°íÇϽñ⠹ٶø´Ï´Ù.

Á¤º¸ ÀÌ¿ë ¹®ÀÇ :