À©µµ¿ì ¾÷µ¥ÀÌÆ® ¾È³»
À©µµ¿ì ½±°Ô »ç¿ëÇϱâ
Á¤º¸º¸È£ ±æÀâÀÌ
¹ÙÀÌ·¯½º ´Þ·Â
Home > º¸¾ÈÄÁÅÙÃ÷
°¢Á¾ ¹ÙÀÌ·¯½º¿¡ ´ëÇÑ ³»¿ë°ú Ä¡·á¹æ¹ý¿¡ ´ëÇÑ Á¤º¸¸¦ µå¸®´Â °÷ÀÔ´Ï´Ù.
¾Æ·¡ ¹ÙÀÌ·¯½º ¸ñ·Ï ¿Ü¿¡ ã°íÀÚ ÇÏ´Â ¹ÙÀÌ·¯½º¸¦ °Ë»öÇØ º¸½Ã±â ¹Ù¶ø´Ï´Ù.

Trojan/W32.Agent2.13312.G
 ´Ù¸¥À̸§(º°Äª) Trojan.Generic.1718623[BitDefender], W32.Koobface.A[Symantec], WORM_KOOBFACE.BX[TrendMicro]
ÇöÀç È®»êµµ
½Ã½ºÅÛ À§Çèµµ
³×Æ®¿öÅ© È®»êµµ
ÀáÀç À§Çèµµ
 È°µ¿ Ç÷§Æû  10  Çü½Ä/Á¾·ù  37
 È®»ê¹æ¹ý  24|25
 ´ëÇ¥Àû Áõ»ó  ÆÄÀÏ »ý¼º, ƯÁ¤ »çÀÌÆ® Á¢¼Ó, ·¹Áö½ºÆ®¸® °ª »ý¼º
 »ý¼ºÆÄÀÏ(Drop Files)  websrvx.exe, ld03.exe, captcha7.dll
 ¾Ç¼º ÄÚµå Å©±â  13,312 ¹ÙÀÌÆ® ƯÁ¤ Ȱµ¿ÀÏ Æ¯Á¤ Ȱµ¿ÀÏ ¾øÀ½
 Á¦ÀÛ±¹°¡  1 ¹ß°ßÀÏ  2009-04-09
 À¯»ç/º¯Çü Á¤º¸   - Trojan/W32.Agent2.50688.O
 Áø´Ü/Ä¡·á ¿£ÁøÁ¤º¸
   ¹× ¿Â¶óÀÎ °Ë»ç
Áø´Ü°¡´É¿£Áø
(¾ÈƼ¹ÙÀÌ·¯½º)
2009.04.09.02 
Ä¡·á°¡´É¿£Áø
(¾ÈƼ¹ÙÀÌ·¯½º)
2009.04.09.02 
³»¿ë
[Àüü ¿ä¾à]

ÀÚ½ÅÀÇ º¹»çº»À» »ý¼ºÇϸç, ¹æÈ­º® ¼³Á¤À» ÅëÇØ ƯÁ¤Æ÷Æ®¸¦ ¿­¾î³õ´Â´Ù. ¶ÇÇÑ À©µµ¿ì ½ÃÀ۽à ÀÚµ¿À¸·Î ½ÇÇàµÇµµ·Ï ¼­ºñ½º¿¡ µî·ÏÇÑ´Ù.

[È®»ê ¹æ¹ý]

°øÀ¯µÈ ³×Æ®¿öÅ© Æú´õ, OS³ª ÀÀ¿ë ÇÁ·Î±×·¥ÀÇ º¸¾È Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© À¯Æ÷µÈ´Ù.

[°¨¿° ÈÄ Áõ»ó]

1. ´ÙÀ½°ú °°ÀÌ ÆÄÀÏÀ» »ý¼ºÇÑ´Ù.

- (À©µµ¿ì Æú´õ)\ld03.exe (13,312¹ÙÀÌÆ®)
- (ÇÁ·Î±×·¥ ÆÄÀÏ Æú´õ)\websrvx\websrvx.exe (12,800¹ÙÀÌÆ®)
- (ÇÁ·Î±×·¥ ÆÄÀÏ Æú´õ)\captcha7.dll (16,896¹ÙÀÌÆ®)

2. ´ÙÀ½°ú °°ÀÌ ·¹Áö½ºÆ®¸® °ªÀ» µî·ÏÇÏ¿© À©µµ¿ì ½ÃÀ۽à ¼­ºñ½º·Î µ¿À۵ǵµ·Ï ÇÑ´Ù.

- HKEY_LOCAL_MACHINE\
        SYSTEM\
              ControlSet001\
                    Services\
                         websrvx\

- ÀÌ  ¸§ : ImagePath
- µ¥ÀÌÅÍ : (ÇÁ·Î±×·¥ ÆÄÀÏ Æú´õ)\websrvx\websrvx.exe

- HKEY_LOCAL_MACHINE\
         SYSTEM\
               CurrentControlSet\
                    Services\
                        websrvx\

- ÀÌ  ¸§ : ImagePath
- µ¥ÀÌÅÍ : (ÇÁ·Î±×·¥ ÆÄÀÏ Æú´õ)\websrvx\websrvx.exe

3. ´ÙÀ½°ú °°ÀÌ ·¹Áö½ºÆ®¸® °ªÀ» µî·ÏÇÏ¿© ¹æÈ­º®¼³Á¤À» ÇÑ´Ù.

- HKEY_LOCAL_MACHINE\
        SYSTEM\
              CurrentControlSet\
                   Services\
                        SharedAccess\
                              Parameters\
                                   FirewallPolicy\
                                      StandardProfile\
                                          GloballyOpenPorts\
                                               List\

- ÀÌ  ¸§ : 80:TCP
- µ¥ÀÌÅÍ : 80:TCP:*:Enabled:websrvx

- ÀÌ  ¸§ : 53:TCP
- µ¥ÀÌÅÍ : 53:TCP:*:Enabled:websrvx

4. ´ÙÀ½°ú °°Àº ·¹Áö½ºÆ®¸® °ªÀ» µî·ÏÇÏ¿© À©µµ¿ì ½ÃÀ۽à ÀÚµ¿À¸·Î ½ÇÇàµÇ°Ô ÇÑ´Ù.

- HKEY_LOCAL_MACHINE\
        SOFTWARE\
              Microsoft\
                   Windows\
                        CurrentVersion\
                             Run\

- ÀÌ  ¸§ : sysldtray
- µ¥ÀÌÅÍ : c:\windows\ld03.exe

5. ´ÙÀ½°ú °°Àº ¿ø°ÝÁöÀÇ ¼­¹ö·Î Á¢¼ÓÀ» ½ÃµµÇÑ´Ù.

- http://www.(»ý·«)/1/(»ý·«)
- http://www.(»ý·«)/1/(»ý·«)
- http://www.(»ý·«)/1/(»ý·«)
- http://www.(»ý·«)/1/(»ý·«)
- http://www.(»ý·«)
- http://www.(»ý·«)

6. Trojan/W32.Agent2.13312.G´Â Koobface¶ó´Â ´Ù¸¥ Áø´Ü¸íÀ¸·Îµµ Áø´ÜµÇ°í ÀÖ´Ù. Koobface´Â »çȸ±³·ù»çÀÌÆ®(SNS : Social Networking Sites)ÀÎ Face BookÀÇ ¸Þ½Ã¡ ½Ã½ºÅÛÀ» °æ·Î·Î Ȱ¿ëÇØ PC¸¦ °¨¿°½ÃŲ µÚ °³ÀÎÁ¤º¸ À¯ÃâµîÀ» ½ÃµµÇÏ´Â ¾Ç¼ºÄÚµåÀÇ Áø´Ü¸íÀÌ´Ù. ÇØ´ç¾Ç¼ºÄڵ忡 °¨¿°µÉ °æ¿ì ƯÁ¤ ¸Þ½ÃÁö âÀ» ¶ç¿ö ¸Þ½ÃÁö Ŭ¸¯À» À¯µµÇϸç, Ŭ¸¯ÇÏ¸é ´Ù¸¥ ƯÁ¤ »çÀÌÆ®¿¡¼­ ¾Ç¼ºÄڵ带 ´Ù¿î·ÎµåÇÏ¿© PC¸¦ Ãß°¡°¨¿° ½ÃŰ´Â Ư¼ºÀ» º¸ÀδÙ.

* Koobface Áø´Ü¸íÀº Face BookÀ» °Å²Ù·Î Ç¥±âÇÑ ÇüÅÂÀÌ´Ù.(Book -> Koob, Face -> face => Koobface)

[Âü°í »çÇ×]

- (µå¶óÀÌºê ·çÆ®)¶õ µå¶óÀ̺êÀÇ ÃÖ»óÀ§ Æú´õÀÌ´Ù. (¿¹. C:\, D:\)

- (À©µµ¿ì µå¶óÀÌºê ·çÆ®)¶õ À©µµ¿ì°¡ ¼³Ä¡µÈ µå¶óÀ̺êÀÇ ÃÖ»óÀ§ Æú´õÀÌ´Ù.

- (»ç¿ëÀÚ Àӽà Æú´õ)¶õ ÀϹÝÀûÀ¸·Î  C:\Documents and Settings\(»ç¿ëÀÚ °èÁ¤)\Local Settings\Temp ÀÌ´Ù.

- (À©µµ¿ì Æú´õ)¶õ ÀϹÝÀûÀ¸·Î 95,98,ME¿¡¼­´Â C:\WINDOWS À̰í, 2000, NT¿¡¼­´Â C:\WINNT, À©µµ¿ìXP¿¡¼­´Â C:\WINDOWS ÀÌ´Ù.

- (À©µµ¿ì ½Ã½ºÅÛ Æú´õ)¶õ ÀϹÝÀûÀ¸·Î 95,98,ME¿¡¼­´Â C:\WINDOWS\SYSTEM À̰í, 2000, NT¿¡¼­´Â C:\WINNT\SYSTEM32, À©µµ¿ìXP¿¡¼­´Â C:\WINDOWS\SYSTEM32 ÀÌ´Ù.

- BHO(Browser Helper Objects)¶õ ÀÎÅÍ³Ý ÀͽºÇ÷η¯ÀÇ Ç÷¯±×ÀÎ ÇüÅ·ΠÃß°¡µÇ´Â DLL¸ðµâÀ» ¸»Çϸç, Ãß°¡µÈ ¸ðµâÀº ÀÎÅÍ³Ý ÀͽºÇ÷η¯°¡ ½ÇÇà ½Ã °°ÀÌ ½ÇÇàµÈ´Ù.

- (ÇÁ·Î±×·¥ ÆÄÀÏ Æú´õ)¶õ ÀϹÝÀûÀ¸·Î C:\Program Files ÀÌ´Ù.

- (ÁÖ)À×Ä«ÀÎÅͳÝÀÇ ¾Ç¼ºÄÚµå ¸í¸í¹ýÀ» È®ÀÎÇÏ·Á¸é ¾Æ·¡ ¹öưÀ» Ŭ¸¯ÇÑ´Ù.



Ä¡·á ¹æ¹ý
1. »ç¿ë Á¦Ç° ½ÇÇà ÈÄ ÃֽŠ¿£Áø ¹× ÆÐÄ¡ ÆÄÀÏ·Î ¾÷µ¥ÀÌÆ® ÇÑ´Ù.(¸ÞÀÎÈ­¸é. Æ®·¹ÀÌ ¾ÆÀÌÄÜ, ½ÃÀÛ¸Þ´º Ȱ¿ë)
2. ¸ÞÀÎÈ­¸é¿¡¼­ ¹ÙÀÌ·¯½º °Ë»ç ¼±Åà ÈÄ °Ë»çÇÒ ¹üÀ§À» ÁöÁ¤ÇÏ°í °Ë»ç ½ÃÀÛ ¹öưÀ» Ŭ¸¯ÇÏ¿© °Ë»ç¸¦ ½ÃÀÛÇÑ´Ù.
3. °Ë»ç Á¾·á ÈÄ ¾Ç¼ºÄڵ尡 Áø´ÜµÇ¸é Áø´ÜµÈ Ç׸ñÀ» È®ÀÎÇϰí Ä¡·á ¹öưÀ» Ŭ¸¯ÇÏ¿© Ä¡·áÇÑ´Ù.
4. Ä¡·áµÈ Ç׸ñÀ» È®ÀÎÇÑ´Ù.


 
 
ÄÁÅÙÃ÷ ÀúÀÛ±Ç ÁÖÀÇ »çÇ×
º» ºÐ¼®ÀÚ·áÀÇ ¸ðµç ÀúÀÛ±ÇÀº ISARC(INCA Internet Security Analysis & Response Center)¿¡ ÀÖÀ¸¹Ç·Î ¹«´Ü »ç¿ë ¹× µµ¿ëÀ» ±ÝÁöÇÕ´Ï´Ù.

´Ü, ºñ¿µ¸® ¶Ç´Â °³ÀÎÀÌ º» ÄÁÅÙÃ÷¸¦ »ç¿ëÇÏ´Â °ÍÀº Çã¿ëµÇ°í ÀÖÀ¸³ª, ÀÌ °æ¿ì¿¡´Â Á¤º¸ÀÇ Ãâó¸¦ ¹Ýµå½Ã ¹àÇô¾ß Çϸç, »ó¾÷ÀûÀÎ ¸ñÀû ¶Ç´Â ±â¾÷ÀÌ º» ÄÁÅÙÃ÷¸¦ »ç¿ë½Ã¿¡´Â ¹Ýµå½Ã º»»ç ÄÁÅÙÃ÷ ´ã´ç¿¡°Ô »ç¿ë ¹®ÀǸ¦ ÇØ¾ßÇÕ´Ï´Ù.

Á¤º¸ ÄÁÅÙÃ÷ ÀÌ¿ë ¹®ÀÇ : sale@inca.co.kr
 
 
ÃÖÃÊ Á¤º¸ ÀÔ·Â ½Ã°£ | 2009.05.27 13:26 (GMT+9)   ¸¶Áö¸· Á¤º¸ ¼öÁ¤ ½Ã°£ | 2009.06.16 14:30 (GMT+9)



¿£ÇÁ·ÎÅØ ÆÛ½º³Î ¼­ºñ½º ÀÚ¼¼È÷ º¸±â ¿£ÇÁ·ÎÅØ ³×ƼÁð ¼­ºñ½º ÀÚ¼¼È÷ º¸±â ¿Â¶óÀÎ ¹é½Å ¼­ºñ½º ÀÚ¼¼È÷ º¸±â