|
|
 |
 |
 |
|
Win32/AimBot.worm.15872
|
 |
|
|
|
ÃÖÃÊ ÀԷ½ð£ : 2009. 02. 10 16:32 (GMT+9) |
ÃÖÁ¾ ¼öÁ¤½Ã°£ : 2009. 02. 12 10:50 (GMT+9) |
|
| À§Çèµµ |
 |
 |
 |
  |
 |
|
³ôÀ½
|
¸Å¿ì³ôÀ½
|
³ôÀ½
|
º¸Åë
|
|

| ´Ù¸¥À̸§ |
Win-Trojan/Agent.15872.KM, Virus.Win32.PureMorph!IK, Win32:PureMorph, Generic12.BMBL, Trojan.Win32.Inject.oqw, Virus.Win32.PureMorph, Trojan/W32.Agent.15872.AY, Trojan.Win32.Crypt.15872.B
|
| »ý¼º ÆÄÀϸí |
7673010, 20410.sys, system.exe |
| ´ëÇ¥Àû Áõ»ó |
½Ã½ºÅÛ °ü·Ã, ³×Æ®¿öÅ© °ü·Ã, º¸¾È»ó À§Çè, ³×Æ®¿öÅ© Æ®·¡ÇÈ ¹ß»ý, »ç¿ëÀÚ Á¤º¸ À¯Ãâ
|
| Ȱµ¿ Ç÷§Æû |
À©µµ¿ì |
°¨¿°/¼³Ä¡ °æ·Î |
³×Æ®¿öÅ©, º¸¾ÈÃë¾àÁ¡ |
| Á¾·ù |
¿ú, ¹éµµ¾î |
ÇüÅ |
½ÇÇàÆÄÀÏ |
| µé¾î¿À´Â Æ÷Æ® |
|
³ª°¡´Â Æ÷Æ® |
|
| Á¦ÀÛ±¹ |
ºÒºÐ¸í
|
ƯÁ¤È°µ¿ÀÏ |
ƯÁ¤ÀÏ È°µ¿ ¾øÀ½
|
| ÃÖÃÊ ¹ß°ßÀÏ |
2009-02-09 (ÇöÁö½Ã°¢ ±âÁØ) |
±¹³» ¹ß°ßÀÏ |
2009-02-09 |
V3 ´ëÀÀÁ¤º¸ |

2009.02.09.03 ¿£ÁøÀ¸·Î ÀÌ ¹ÙÀÌ·¯½º¸¦ Áø´ÜÇÒ ¼öÀÖ½À´Ï´Ù.
|

2009.02.09.03 ¿£ÁøÀ¸·Î ÀÌ ¹ÙÀÌ·¯½º¸¦ Ä¡·áÇÒ ¼öÀÖ½À´Ï´Ù.
|
 |
¾Èö¼ö¿¬±¸¼ÒÀÇ º¸¾ÈÁ¦Ç°À» ¿Â¶óÀÎÀ¸·Î ¹Ù·Î ±¸ÀÔÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
|
 |
¹ÙÀÌ·¯½º Áø´Ü ¹× Ä¡·á´Â V3 Á¦Ç°±ºÀ» ÀÌ¿ëÇϽñ⠹ٶø´Ï´Ù. V3°¡ ¼³Ä¡µÇ¾î ÀÖÁö ¾ÊÀº °í°´²²¼´Â V3 LiteÀ» ¹«·á·Î ÀÌ¿ëÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
|
 |
¸ðµç V3 Á¦Ç°±ºÀÇ ÃֽŠ¿£Áø ¾÷µ¥ÀÌÆ® ³»¿ëÀ» ¿©±â¿¡¼ È®ÀÎÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
|
 |
|
 |
 |
| Áõ»ó ¹× ¿ä¾à |
 |
 |
|
Win32/Aimbot.worm.15872 ´Â Win32/IRCBot.wormÀÇ º¯Çü Áß ÇϳªÀÌ´Ù. ¿úÀÌ ½ÇÇàµÇ¸é À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ system.exe¿Í ÅÛÇÁ Æú´õ¿¡ 5ÀÚ¸® ¼ýÀÚ¸¦ °¡Áø ·£´ýÇÑ ÆÄÀϸí.sys¸¦ »ý¼ºÇÑ´Ù. ±×¸®°í ƯÁ¤ IRC ¼¹öÀÇ Ã¤³Î¿¡ Á¢¼ÓÇÏ¿© ¿ÀÆÛ(¹æÀå)°¡ ³»¸®´Â ¸í·É¿¡ µû¶ó ´Ù¾çÇÑ ¾ÇÀÇÀûÀÎ ±â´ÉÀ» ¼öÇàÇÏ°Ô µÈ´Ù.
|
 |
| »ó¼¼Á¤º¸ |
 |
 |
* ÀüÆÄ °æ·Î
|
À©µµ¿ì ¼¹ö ¼ºñ½º °ü·Ã Ãë¾àÁ¡(MS08-067)¶Ç´Â ¿À·¡Àü¿¡ ¾Ë·ÁÁø RPC DCOM (MS03-039) Ãë¾àÁ¡ Äڵ尡 Æ÷ÇÔ µÇ¾î ÀÖ´Ù. ±×·¯³ª ½º½º·Î ÀüÆÄÇÏ´Â ±â´ÉÀº ¾ø°í ƯÁ¤ È£½ºÆ®¿¡ Á¢¼ÓÈÄ °ø°ÝÀÚÀÇ ¸í·É¿¡ ÀÇÇØ¼¸¸ Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© ÀüÆÄ µÇ´Â °ÍÀ¸·Î º¸ÀδÙ. ÀÌ ºÎºÐÀº ÃßÈÄ ºÐ¼®ÀÌ ¿Ï·áµÇ´Â´ë·Î ¾÷µ¥ÀÌÆ® µÉ ¿¹Á¤ÀÌ´Ù.
³×Æ®¿öÅ© µå¶óÀ̺곪 USB Ç÷¡½¬ ¸Þ¸ð¸®¸¦ ÅëÇØ ÀüÆÄµÇ¸ç ¾Ç¼ºÄÚµå ÆÄÀÏ(explorer.exe)¿Í autorun.inf ÆÄÀÏÀ» »ý¼ºÇÑ´Ù.
|
* ½ÇÇà ÈÄ Áõ»ó
|
[ÆÄÀÏ »ý¼º]
À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ ·£´ýÇÑ 7ÀÚ¸® ¼ýÀÚ·Î µÈ ÆÄÀϸíÀ» °®´Â ÆÄÀÏÀ» »ý¼ºÇϴµ¥ ¾Ç¼ºÄÚµå º¹»çº»ÀÌ´Ù.
ÁÖ) À©µµ¿ì ½Ã½ºÅÛ Æú´õ´Â »ç¿ë À©µµ¿ì¿¡ µû¶ó ´Ù¸£¸ç º¸Åë À©µµ¿ì 95/98/ME´Â C:\Windows\System, À©µµ¿ì NT/2000Àº C:\WinNT\System32, À©µµ¿ì XP´Â C:\Windows\System32 Æú´õÀÌ´Ù.
* Win32/AimBot.worm.15872 Áõ»ó *
½ÇÇàµÇ´Â ÆÄÀϸíÀÌ system À̶ó¸é ½Ã½ºÅÛ ½Ã°£À» 2090³â 1¿ù 1ÀÏ·Î º¯°æÇÏÁö ¾Ê´Â´Ù. ´Ù¸¸ "system"ÀÌ ¾Æ´Ñ ´Ù¸¥ À̸§À¸·Î ½ÇÇàÇÏ¸é ½Ã½ºÅÛ ½Ã°£À» 2090³â 1¿ù 1ÀÏ·Î ¼³Á¤ÇÑ´Ù. ±×¸®°í À©µµ¿ì ¹æÈº® Çã¿ë ¸®½ºÆ®¿¡ ÀÚ½ÅÀ» µî·ÏÇØµÐ´Ù.
ºÎÆÃ ÈÄ ÀÚµ¿½ÇÇà µÇ±â À§Çؼ ´ÙÀ½ ·¹Áö½ºÆ®¸® °ªÀ» »ý¼º ½ÃŲ´Ù. ÇØ´ç ·¹Áö½ºÆ®¸®Å°´Â ¾Ç¼ºÄڵ尡 ½ÇÇà Áß ÀÏ ¶§´Â Á¢±Ù ÇÒ ¼ö°¡ ¾ø´Ù.
Software\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon
±×¸®°í 7ÀÚ¸® ³¼ö¸¦ ¹ß»ý½ÃÄÑ system32 Æú´õ¿¡ ÀÚ±â ÀÚ½ÅÀ» º¹»ç ÇØµÐ´Ù. 5ÀÚ¸® ³¼ö¸¦ ¹ß»ý½ÃÄÑ C:\Documents and Settings\(»ç¿ëÀÚ °èÁ¤)\Local Settings\Temp ¿¡ sys ÆÄÀÏÀ» »ý¼ºÇÑ´Ù.
¶ÇÇÑ ¾Ç¼ºÄÚµå´Â ´ÙÀ½°ú °°Àº ¾²·¹µå¸¦ »ý¼ºÇϴµ¥ ÇÏ´Â Áõ»óÀº ´ÙÀ½°ú °°´Ù.
- ¿ÜºÎ·Î ºÎÅÍ ¸Þ½ÃÁö¸¦ ¹Þ±â À§ÇÑ ¾²·¹µå(Thread) »ý¼º
- sex.(Á¦°ÅµÊ).com¿¡ Á¢¼ÓÇϱâ À§ÇÑ ¾²·¹µå »ý¼º
- ÀÚ½ÅÀÌ »ý¼ºÇÑ Software\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon Ű °ªÀÇ º¯È¸¦ °¨ÁöÇÏ¿© Ű °ªÀ» »èÁ¦ ȤÀº º¯°æÇÏ¿´À» °æ¿ì ´Ù½Ã ¿ø·¡´ë·Î º¹±¸ÇÑ´Ù.
À§¿¡¼ ¾ð±ÞÇÑ ·£´ýÇÑ 5ÀÚ¸® ¼ýÀÚ·Î µÈ ÆÄÀϸíÀ» °®´Â sys ÆÄÀÏÀ» »ý¼ºÇϴµ¥ V3¿¡¼ Win-Trojan/Agent.4096.EI À¸·Î Áø´ÜµÈ´Ù.
ÁÖ) ÅÛÇÁ Æú´õ´Â C:\Documents and Settings\»ç¿ëÀÚ °èÁ¤¸í\Local Settings\Temp Æú´õÀÌ´Ù.
* Win-Trojan/Agent.4096.EI ÀÇ Áõ»ó *
1. ´ÙÀ½ÀÇ ½Ã½ºÅÛÀÇ ³×Æ®¿öÅ© µð¹ÙÀ̽º¿¡ AttachµÈ ¸ð´ÏÅ͸µ µå¶óÀ̹ö¸¦ Á¦°ÅÇÑ´Ù.
Tcpip, Udp, Tcp, IPMULTICAST, Ip
- ¹æÈº®À̳ª ÆÐŶ¸ð´ÏÅ͵îÀÇ ³×Æ®¿öÅ© °¨½Ã¸ðµâÀ» Á¦°ÅÇÑ´Ù.
2. ntoskrnl.exeÀÇ Unknown À©µµ¿ìº¸¾È ÇÔ¼ö¸¦ ÈÄÅ·ÇÏ¿© ·¹Áö½ºÆ®¸®ÀÇ º¸¾ÈŰ¿¡ ´ëÇÑ Á¢±ÙÀ» ¸ð´ÏÅ͸µÇϸç Winlogon ÇÁ·Î¼¼½º°¡ È£ÃâÇÑ °æ¿ì ¿øº»ÇÔ¼ö È£ÃâÇÏÁö ¾Ê´Â´Ù.
\Registry\Machine\Security\Policy\Secrets\
- À§ ·¹Áö½ºÆ®¸®´Â ½Ã½ºÅÛÀÇ »ç¿ëÀÚ°èÁ¤°ú ÆÐ½º¿öµåµîÀÇ Áß¿ä º¸¾ÈÁ¤º¸¸¦ ¹é¾÷ÇÏ´Â Áß¿äŰÀ̸ç, ÀϹÝÀûÀÎ ·¹Áö½ºÆ®¸® ÆíÁý±â·Î´Â ÇØ´ç ³»¿ëÀ» º¼ ¼ö ¾ø´Ù. ·¹Áö½ºÆ®¸® ÆíÁý±â¿¡´Â HKLM\SECURITY ±îÁö¸¸À» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
3. \Driver\Atapi µð¹ÙÀ̽ºÀÇ DriverStartIo ÇÔ¼ö¸¦ ÈÄÅ·ÇÑ´Ù.
- ÆÄÀϽýºÅÛ µå¶óÀ̹ö ÀÔÃâ·Â½Ã ¾Ç¼ºÄÚµå µå¶óÀ̹ö ¸ðµâ ¹× ·¹Áö½ºÆ®¸®¸¦ Àº´Ð Çϵµ·Ï ÇÑ´Ù.
4. ntoskrnl.exeÀÇ IoCallDriver ÇÔ¼ö¸¦ ÈÄÅ·ÇÑ´Ù.
- ÇØ´çÇÔ¼ö ÈÄÅ·À» ÅëÇÏ¿© ÀÚ½ÅÀÇ ÆÄÀÏ¿¡ ´ëÇÑ º¸È£¸¦ ÇÑ´Ù.
- ½Ã½ºÅÛ ½Ã°£À» 2090³â 1¿ù 1ÀÏ·Î º¯°æÇÑ´Ù.
* ±âŸ Áõ»ó *
½Ã½ºÅÛ¿¡ µû¶ó¼ ¾Ç¼ºÄڵ尡 ½ÇÇà µÉ ¶§ ºí·ç½ºÅ©¸°(BSOD)°¡ ¹ß»ý µÉ ¼ö ÀÖ´Ù. ÀÌ·¯ÇÑ ÀÌÀ¯´Â ¾Ç¼ºÄڵ尡 »ý¼ºÇÏ´Â µå¶óÀ̹ö¸¦ ·Îµå ÇÏ´Â °úÁ¤Áß¿¡ ½Ã½ºÅÛ¿¡ ¼³Ä¡µÈ ´Ù¸¥ µå¶óÀ̹ö¿Í Ãæµ¹ÀÌ ¹ß»ýÇÑ °ÍÀ¸·Î º¸ÀδÙ. ÀÌÈÄ ÀÌ¿Í °°Àº Áõ»óÀ¸·Î ½Ã½ºÅÛÀÌ Á¤»óÀûÀ¸·Î ºÎÆÃ µÇÁö ¾ÊÀ» ¼ö ÀÖ´Ù. ¶ÇÇÑ À©µµ¿ì ·Î±×¿Â ȸ鿡¼ Á¤»óÀûÀÎ ·Î±×¿ÂÀ» ÇÏÁö ¸øÇÏ°í ½Ã½ºÅÛÀÌ °è¼ÓÀûÀ¸·Î ÀçºÎÆÃ µÉ ¼ö ÀÖ´Ù. ÀÌ ¶ÇÇÑ ¾Ç¼ºÄڵ尡 ÀÚ½ÅÀ» ƯÁ¤ ·¹Áö½ºÆ®¸® °ª¿¡ µî·Ï ÇÏ·Á°í ÇÒ ¶§ ¹ö±× ¶Ç´Â ¿øÀÎÀ» ÃßÁ¤ ÇÒ ¼ö ¾ø´Â ÀÌÀ¯·Î Á¤»óÀûÀ¸·Î ÇØ´ç ·¹Áö½ºÆ®¸® ۰ªÀ» ÀνÄÇÏÁö ¸øÇÏ¿© ¹ß»ý ÇÏ´Â °ÍÀ¸·Î ÃßÁ¤ µÈ´Ù.
|
|
 |
| Ä¡·á¹ý |
 |
 |
* V3 Internet Security (2007 / 2007 Platinum / 7.0 Enterprise / 7.0 Platinum Enterprise) »ç¿ëÀÚ
1. Á¦Ç° ½ÇÇà ÈÄ ¿À¸¥ÂÊ »ó´ÜÀÇ [¾÷µ¥ÀÌÆ®]¸¦ ¼±ÅÃÇϰųª ¾÷µ¥ÀÌÆ® ÆÄÀÏÀ» ÅëÇØ ÃֽŠ¿£Áø ¹× ÆÐÄ¡ ÆÄÀÏ·Î ¾÷µ¥ÀÌÆ® ÇÑ´Ù.
2. ¿ÞÂÊ ¸Þ´ºÀÇ [¹ÙÀÌ·¯½º °Ë»ç]¸¦ ¼±Åà ÈÄ [°Ë»çÇϱâ]¸¦ ´©¸¥´Ù.
3. ºü¸¥ °Ë»ç, ¼öµ¿ °Ë»ç, »ç¿ëÀÚ ¸ñ·Ï °Ë»ç Áß °Ë»ç ¹æ¹ýÀ» ¼±Åà ÈÄ [°Ë»ç ½ÃÀÛ]À» ´©¸¥´Ù.
4. ¸Þ¸ð¸®¿¡¼ ½ÇÇàÁßÀÎ ¾Ç¼ºÄڵ尡 ¹ß°ßµÇ¸é ÀϹÝÀûÀ¸·Î ÀÚµ¿ Ä¡·á(»èÁ¦)µÈ´Ù.
5. ¸Þ¸ð¸® °Ë»ç¿Í ÆÄÀÏ °Ë»ç°¡ ³¡³ª¸é Áø´Ü °á°ú¿¡ Áø´Ü¸íÀÌ ³ªÅ¸³´Ù. ¿©±â¼ '¸ðµÎ ¼±ÅÃ'À̳ª °³º° ¼±Åà ÈÄ [Ä¡·áÇϱâ]¸¦ ´·¯ Áø´ÜµÈ ¾Ç¼ºÄڵ带 Ä¡·á(»èÁ¦)ÇÑ´Ù.
6. Ä¡·á ȤÀº »èÁ¦ ÇÒ¶§ Ãß°¡/º¯°æ µÈ ·¹Áö½ºÆ®¸® °ªÀº ÀÚµ¿ ¼öÁ¤µÈ´Ù.
7. Ä¡·á ½ÇÆÐ ȤÀº Àç°¨¿°ÀÌ ¹ß»ýÇÒ °æ¿ì ¿ì¼± ¾ÈÀü¸ðµå·Î ºÎÆÃ ÈÄ Ä¡·áÇØ º»´Ù. °è¼Ó Ä¡·á ½ÇÆÐ ȤÀº Àç°¨¿° Áõ»óÀÌ ¹ß»ýÇÑ´Ù¸é ¾È¸®Æ÷Æ® °á°ú¿Í ÇÔ²² ½Å°í¼¾ÅÍ·Î ¹®ÀÇÇÑ´Ù.
* ¾Èö¼ö¿¬±¸¼Ò´Â ´ÙÀ½°ú °°Àº Àü¿ë¹é½ÅÀ» Á¦°ø Çϰí ÀÖ´Ù.
* Àü¿ë¹é½Å ÆäÀÌÁö ¹Ù·Î°¡±â
* ¹«ÇÑ ·Î±×ÀÎ ¹Ýº¹ ½Ã½ºÅÛ Á¶Ä¡ ¹æ¹ý
* À©µµ¿ì ¼³Ä¡ CD ¸¦ ÀÌ¿ëÇÑ º¹±¸ ¹æ¹ý ¹Ù·Î°¡±â (Windows XP)
|
 |
|
 |
|
 |
 |
¡Ø ÀÌ Á¤º¸¿¡ ´ëÇÑ ÀúÀÛ±ÇÀº (ÁÖ)¾Èö¼ö¿¬±¸¼Ò¿¡ ÀÖÀ¸¸ç ¹«´Ü »ç¿ë ¹× µµ¿ëÀ» ±ÝÇÕ´Ï´Ù.
´Ü, °³ÀÎÀÌ ºñ»ó¾÷ÀûÀÎ ¸ñÀûÀ¸·Î ÀϺΠ³»¿ëÀ» »ç¿ëÇÏ´Â °ÍÀº Çã¿ëÇϰí ÀÖÀ¸³ª, ÀÌ °æ¿ì ¹Ýµå½Ã Ãâó°¡ ¾Èö¼ö¿¬±¸¼Ò ÀÓÀ» ¹àÇô¾ß ÇÕ´Ï´Ù.
±â¾÷ÀÌ ÀÌ Á¤º¸¸¦ »ç¿ëÇÒ ¶§¿¡´Â ¹Ýµå½Ã ¾Èö¼ö¿¬±¸¼ÒÀÇ Çã°¡¸¦ ¹Þ¾Æ¾ß Çϸç, Çã°¡ ¾øÀÌ Á¤º¸¸¦ ÀÌ¿ëÇÒ °æ¿ì ÀúÀÛ±Ç Ä§ÇØ·Î °£ÁÖµÇ¾î ¹ýÀûÀÎ Á¦À縦 ¹ÞÀ» ¼ö ÀÖ½À´Ï´Ù.
ÀÚ¼¼ÇÑ ³»¿ëÀº ÄÁÅÙÃ÷ ÀÌ¿ë¾à°üÀ» Âü°íÇϽñ⠹ٶø´Ï´Ù.
Á¤º¸ ÀÌ¿ë ¹®ÀÇ :
|
|
 |
|
 |
|
 |
|