|
|
Trojan/W32.TDSS.22528.B |
| ´Ù¸¥À̸§(º°Äª) |
Win32.Worm.Autorun.QV[BitDefender], W32.Tidserv.G[Symantec], Trojan.Win32.TDSS.wlk[Kaspersky] |
ÇöÀç È®»êµµ |
½Ã½ºÅÛ À§Çèµµ |
³×Æ®¿öÅ©
È®»êµµ |
ÀáÀç À§Çèµµ |
|
|
|
|
| 页Ç÷§Æû |
10 |
Çü½Ä/Á¾·ù |
37 |
| È®»ê¹æ¹ý |
15|20|25 |
| ´ëÇ¥Àû Áõ»ó |
ÆÄÀÏ »ý¼º, ·¹Áö½ºÆ®¸® º¯°æ |
| »ý¼ºÆÄÀÏ(Drop Files) |
autorun.inf, (ÀÓÀÇÀÇ ¹®ÀÚ¿).com, (ÀÓÀÇÀÇ ¹®ÀÚ¿).dll, (ÀÓÀÇÀÇ ¼ýÀÚ).tmp, tempo-(ÀÓÀÇÀÇ ¼ýÀÚ).tmp |
| ¾Ç¼º ÄÚµå Å©±â |
22,528 ¹ÙÀÌÆ® |
ƯÁ¤ Ȱµ¿ÀÏ |
ƯÁ¤ Ȱµ¿ÀÏ ¾øÀ½ |
| Á¦ÀÛ±¹°¡ |
1 |
¹ß°ßÀÏ |
2009-03-28 |
| À¯»ç/º¯Çü Á¤º¸ |
|
Áø´Ü/Ä¡·á ¿£ÁøÁ¤º¸ ¹× ¿Â¶óÀÎ °Ë»ç |
Áø´Ü°¡´É¿£Áø
(¾ÈƼ¹ÙÀÌ·¯½º)
|
2009.03.29.01 |
Ä¡·á°¡´É¿£Áø
(¾ÈƼ¹ÙÀÌ·¯½º)
|
2009.03.29.01 |
|
|
|
| ³»¿ë |
[Àüü ¿ä¾à]
À©µµ¿ì Æú´õ ¹× ½Ã½ºÅÛ Æú´õ¿¡ ÀÓÀÇÀÇ À̸§À¸·Î ÆÄÀÏÀ» »ý¼ºÇÑ´Ù. ·¹Áö½ºÆ®¸®¸¦ »ý¼ºÇÏ¿© ƯÁ¤ ÇÁ·Î¼¼½ºµéÀÇ ½ÇÇàÀ» ¹æÇØÇϰí ÀÚµ¿À¸·Î ¾Ç¼ºÄڵ尡 »ý¼ºµÇ°Ô ÇÑ´Ù. DNS¼¹öÀÇ ip¸¦ º¯°æÇÏ°í ¿ÜºÎÀÇ »çÀÌÆ®·Î Á¢±ÙÀ» ½ÃµµÇÑ´Ù.
[È®»ê ¹æ¹ý]
°øÀ¯µÈ ³×Æ®¿öÅ© Æú´õ³ª À̵¿½Ä ÀúÀå ¸Åü¸¦ ÅëÇØ À¯Æ÷µÈ´Ù. OS³ª ÀÀ¿ë ÇÁ·Î±×·¥ÀÇ º¸¾È Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© À¯Æ÷µÇ±âµµ ÇÑ´Ù.
[°¨¿° ÈÄ Áõ»ó]
1. ´ÙÀ½°ú °°ÀÌ ÆÄÀÏÀ» »ý¼ºÇÑ´Ù.
- (ÈÞÁöÅë Æú´õ)\(ÀÓÀÇÀÇ ¹®ÀÚ¿).com (22,528¹ÙÀÌÆ®, Trojan/W32.TDSS.22528.B) - (À©µµ¿ì ½Ã½ºÅÛ Æú´õ)\(ÀÓÀÇÀÇ ¹®ÀÚ¿).dll (13,824¹ÙÀÌÆ®) - (À©µµ¿ì Àӽà Æú´õ)\(ÀÓÀÇÀÇ ¼ýÀÚ).tmp (22,528¹ÙÀÌÆ®, Trojan/W32.TDSS.22528.B) - (À©µµ¿ì Àӽà Æú´õ)\tempo-(ÀÓÀÇÀÇ ¼ýÀÚ).tmp (53,248¹ÙÀÌÆ®) - (À©µµ¿ì Àӽà Æú´õ)\(ÀÓÀÇÀÇ ¹®ÀÚ ¹× ¼ýÀÚ) (7,168¹ÙÀÌÆ®, È®ÀåÀÚ ¾øÀ½) - (µå¶óÀÌºê ·çÆ®)\autorun.inf (ÀÓÀÇÀÇ »çÀÌÁî)
2. ´ÙÀ½°ú °°ÀÌ ·¹Áö½ºÆ®¸®¸¦ »ý¼ºÇÏ¿© ¾Ç¼ºÄڵ带 »èÁ¦ÇÏ¿©µµ ½Ã½ºÅÛÀ» Àç½ÃÀÛ Çϸé ¦À» ÀÌ·ç°í ÀÖ´Â ¾Ç¼ºÄڵ尡 ÀÚµ¿ ½ÇÇàµÇµµ·Ï ÇÑ´Ù.
- HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Control\ Session Manager\
- ÀÌ ¸§ : PendingFileRenameOperations - µ¥ÀÌÅÍ : (À©µµ¿ì Àӽà Æú´õ)\(ÀÓÀÇÀÇ ¼ýÀÚ).tmp (À©µµ¿ì Àӽà Æú´õ)\(ÀÓÀÇÀÇ ¹®ÀÚ ¹× ¼ýÀÚ)
3. MSIServer ¼ºñ½º¸¦ ½ÇÇàÇϰí À̸¦ ÀÌ¿ëÇÏ¿© »ç¿ëÀÚ°¡ µå¶óÀÌºê ·çÆ®¿¡ Á¢±ÙÇÒ °æ¿ì, À©µµ¿ì Àӽà Æú´õ¿¡ tempo-(ÀÓÀÇÀÇ ¼ýÀÚ).tmpÆÄÀÏÀ» »ý¼ºÇÑ´Ù.
-HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Enum\ Root\ LEGACY_MSISERVER\ 0000\ Control\
- ÀÌ ¸§ : ActiveService - µ¥ÀÌÅÍ : MSIServer 4. ¼û±è¼Ó¼ºÀ¸·Î ´ÙÀ½ÀÇ ·¹Áö½ºÆ®¸®¸¦ »ý¼ºÇÑ´Ù. ÇØ´ç Ű¿¡ ½ÇÇàÀ» Çã¿ëÇÏÁö ¾ÊÀ» ÇÁ·Î¼¼½ºÀÇ À̸§µéÀ» µî·ÏÇÑ´Ù.
- HKEY_LOCAL_MACHINE\ SOFTWARE\ gaopdx\ disallowed\
- µî·ÏµÈ ÇÁ·Î¼¼½º À̸§ : avp.exe, klif.sys, mbam.exe, mrt.exe, pctcore.sys, sasenum.sys, superantispyware.exe, szkg.sys (ÀÌÇÏ»ý·«) - µ¥ÀÌÅÍ : ¾øÀ½
5. µå¶óÀÌºê ·çÆ®¿¡ aurotun.infÆÄÀÏÀ» »ý¼ºÇÑ´Ù. ÀÌ ÆÄÀÏÀÇ ±â´ÉÀ» ¾Ç¿ëÇÏ¿© »ç¿ëÀÚ°¡ ÇØ´ç µå¶óÀ̺꿡 Á¢±ÙÇϸé ÈÞÁöÅë Æú´õ¿¡ »ý¼ºµÈ ¾Ç¼ºÄڵ尡 ÀÚµ¿À¸·Î ½ÇÇàµÇ°Ô ÇÑ´Ù.
6. ¿ÜºÎÀÇ »çÀÌÆ®¿¡ Á¢±ÙÀ» ½ÃµµÇÏ¿© ´Ù¸¥ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå ÇÏ·Á´Â ½Ãµµ¸¦ ÇÑ´Ù.
- http://(»ý·«).247.(»ý·«).107/
7. DNS ServerÀÇ ÁÖ¼Ò ¼³Á¤À» ´ÙÀ½ÀÇ 2°¡Áö IP·Î º¯°æÇÑ´Ù.
- 85.255.112.190 - 85.255.112.232
[Âü°í »çÇ×]
- (µå¶óÀÌºê ·çÆ®)¶õ µå¶óÀ̺êÀÇ ÃÖ»óÀ§ Æú´õÀÌ´Ù. (¿¹. C:\, D:\)
- (ÈÞÁöÅë Æú´õ)¶õ C:\RECYCLER\, D:\RECYCLER\ÀÌ´Ù.
- (À©µµ¿ì µå¶óÀÌºê ·çÆ®)¶õ À©µµ¿ì°¡ ¼³Ä¡µÈ µå¶óÀ̺êÀÇ ÃÖ»óÀ§ Æú´õÀÌ´Ù.
- (À©µµ¿ì Àӽà Æú´õ)¶õ ÀϹÝÀûÀ¸·Î C:\WINDOWS\TEMP\ ÀÌ´Ù.
- (À©µµ¿ì ½Ã½ºÅÛ Æú´õ)¶õ ÀϹÝÀûÀ¸·Î 95,98,ME¿¡¼´Â C:\WINDOWS\SYSTEM À̰í, 2000, NT¿¡¼´Â C:\WINNT\SYSTEM32, À©µµ¿ìXP¿¡¼´Â C:\WINDOWS\SYSTEM32 ÀÌ´Ù.
- BHO(Browser Helper Objects)¶õ ÀÎÅÍ³Ý ÀͽºÇ÷η¯ÀÇ Ç÷¯±×ÀÎ ÇüÅ·ΠÃß°¡µÇ´Â DLL¸ðµâÀ» ¸»Çϸç, Ãß°¡µÈ ¸ðµâÀº ÀÎÅÍ³Ý ÀͽºÇ÷η¯°¡ ½ÇÇà ½Ã °°ÀÌ ½ÇÇàµÈ´Ù.
- (ÁÖ)À×Ä«ÀÎÅͳÝÀÇ ¾Ç¼ºÄÚµå ¸í¸í¹ýÀ» È®ÀÎÇÏ·Á¸é ¾Æ·¡ ¹öưÀ» Ŭ¸¯ÇÑ´Ù.

|
|
| Ä¡·á ¹æ¹ý |
[nProtect Netizen / nProtect Personal À¸·Î Ä¡·áÇϱâ]
1. »ç¿ë Á¦Ç°À» ½ÇÇà ÈÄ »ó´ÜÀÇ ON-SCAN ¹öưÀ» Ŭ¸¯ÇÑ´Ù. 2. ȯ°æ¼³Á¤¿¡¼ ¸ðµç ÆÄÀÏ¿¡ üũÇÏ°í °Ë»ç½ÃÀÛ ¹öưÀ» Ŭ¸¯ÇÏ¿© °Ë»ç¸¦ ½ÃÀÛÇÑ´Ù. 3. °Ë»ç Á¾·á ÈÄ ¾Ç¼ºÄڵ尡 Áø´ÜµÇ¸é Ä¡·á ¿©ºÎ¸¦ ¹¯´Â ¸Þ½ÃÁö âÀÇ ¿¹ ¹öưÀ» Ŭ¸¯ÇÏ¿© Ä¡·áÇÑ´Ù. 4. Ä¡·áµÈ Ç׸ñÀ» È®ÀÎÇÑ´Ù.
[nProtect Antivirus 2.0 / nProtect Antivirus for Windows Server / nProtect Enterprise·Î Ä¡·áÇϱâ]
1. »ç¿ë Á¦Ç° ½ÇÇà ÈÄ ÃֽŠ¿£Áø ¹× ÆÐÄ¡ ÆÄÀÏ·Î ¾÷µ¥ÀÌÆ® ÇÑ´Ù.(¸ÞÀÎȸé. Æ®·¹ÀÌ ¾ÆÀÌÄÜ, ½ÃÀÛ¸Þ´º Ȱ¿ë) 2. ¸ÞÀÎȸ鿡¼ ¹ÙÀÌ·¯½º °Ë»ç ¼±Åà ÈÄ °Ë»çÇÒ ¹üÀ§À» ÁöÁ¤ÇÏ°í °Ë»ç ½ÃÀÛ ¹öưÀ» Ŭ¸¯ÇÏ¿© °Ë»ç¸¦ ½ÃÀÛÇÑ´Ù. 3. °Ë»ç Á¾·á ÈÄ ¾Ç¼ºÄڵ尡 Áø´ÜµÇ¸é Áø´ÜµÈ Ç׸ñÀ» È®ÀÎÇϰí Ä¡·á ¹öưÀ» Ŭ¸¯ÇÏ¿© Ä¡·áÇÑ´Ù. 4. Ä¡·áµÈ Ç׸ñÀ» È®ÀÎÇÑ´Ù.
[nProtect ȨÆäÀÌÁö¿¡¼ Ä¡·áÇϱâ]
nProtect ȨÆäÀÌÁö¿¡¼ Áø´Ü ¹× Ä¡·áÇÏ´Â ¹æ¹ýÀº ¾Æ·¡ÀÇ ¹öưÀ» Ŭ¸¯ÇÏ¿© È®ÀÎÇÑ´Ù.
 |
 |
|
 |
| |
ÄÁÅÙÃ÷
ÀúÀÛ±Ç ÁÖÀÇ »çÇ× |
º»
ºÐ¼®ÀÚ·áÀÇ ¸ðµç ÀúÀÛ±ÇÀº ISARC(INCA Internet Security Analysis & Response
Center)¿¡ ÀÖÀ¸¹Ç·Î ¹«´Ü »ç¿ë ¹× µµ¿ëÀ» ±ÝÁöÇÕ´Ï´Ù.
´Ü, ºñ¿µ¸® ¶Ç´Â °³ÀÎÀÌ º» ÄÁÅÙÃ÷¸¦
»ç¿ëÇÏ´Â °ÍÀº Çã¿ëµÇ°í ÀÖÀ¸³ª, ÀÌ °æ¿ì¿¡´Â Á¤º¸ÀÇ Ãâó¸¦ ¹Ýµå½Ã ¹àÇô¾ß Çϸç, »ó¾÷ÀûÀÎ ¸ñÀû
¶Ç´Â ±â¾÷ÀÌ º» ÄÁÅÙÃ÷¸¦ »ç¿ë½Ã¿¡´Â ¹Ýµå½Ã º»»ç ÄÁÅÙÃ÷ ´ã´ç¿¡°Ô »ç¿ë ¹®ÀǸ¦ ÇØ¾ßÇÕ´Ï´Ù.
Á¤º¸ ÄÁÅÙÃ÷ ÀÌ¿ë ¹®ÀÇ : sale@inca.co.kr |
|
|
 |
|
 |
ÃÖÃÊ
Á¤º¸ ÀÔ·Â ½Ã°£ | 2009.04.08 16:38 (GMT+9) |
¸¶Áö¸·
Á¤º¸ ¼öÁ¤ ½Ã°£ | 2009.04.08 16:38 (GMT+9) |
|
|