|
|
Trojan/W32.Buzus.101376 |
| ´Ù¸¥À̸§(º°Äª) |
Trojan.Buzus.CT[BitDefender], W32.SillyFDC[Symantec], WORM_NEERIS.A[TrendMicro] |
ÇöÀç È®»êµµ |
½Ã½ºÅÛ À§Çèµµ |
³×Æ®¿öÅ©
È®»êµµ |
ÀáÀç À§Çèµµ |
|
|
|
|
| 页Ç÷§Æû |
10 |
Çü½Ä/Á¾·ù |
37 |
| È®»ê¹æ¹ý |
12|14|20|24|25|31 |
| ´ëÇ¥Àû Áõ»ó |
ÆÄÀÏ »ý¼º, ·¹Áö½ºÆ®¸® ¼öÁ¤, ƯÁ¤ »çÀÌÆ® Á¢¼Ó½Ãµµ |
| »ý¼ºÆÄÀÏ(Drop Files) |
services.exe, sysdrv32.sys |
| ¾Ç¼º ÄÚµå Å©±â |
101,376 ¹ÙÀÌÆ® |
ƯÁ¤ Ȱµ¿ÀÏ |
ƯÁ¤ Ȱµ¿ÀÏ ¾øÀ½ |
| Á¦ÀÛ±¹°¡ |
1 |
¹ß°ßÀÏ |
2009-04-05 |
| À¯»ç/º¯Çü Á¤º¸ |
- Trojan/W32.Buzus.451584.C - Trojan/W32.Buzus.716288.E - Trojan/W32.Buzus.437760.C - Trojan/W32.Buzus.691712 |
Áø´Ü/Ä¡·á ¿£ÁøÁ¤º¸ ¹× ¿Â¶óÀÎ °Ë»ç |
Áø´Ü°¡´É¿£Áø
(¾ÈƼ¹ÙÀÌ·¯½º)
|
2009.04.06.01 |
Ä¡·á°¡´É¿£Áø
(¾ÈƼ¹ÙÀÌ·¯½º)
|
2009.04.06.01 |
|
|
|
| ³»¿ë |
[Àüü ¿ä¾à]
¿øº»ÀÇ º¹»çº»À» »ý¼ºÇÏ¸ç ·¹Áö½ºÆ®¸® °ªÀ» »ý¼ºÇÏ¿© À©µµ¿ì ½ÃÀ۽à ÀÚµ¿À¸·Î ½ÇÇà µÇµµ·Ï ÇÑ´Ù. À©µµ¿ìÀÇ ¹æÈº® ¼³Á¤À» º¯°æÇÏ¸ç »ç¿ëÀÚ ¸ô·¡ ´Ù¼öÀÇ Æ¯Á¤ »çÀÌÆ®¿¡ Á¢¼ÓÀ» ½ÃµµÇÑ´Ù. ÇÏÁö¸¸ ÇöÀç´Â »çÀÌÆ®°¡ Â÷´ÜµÇ¾î Ãß°¡ÀûÀÎ ¾Ç¼ºÄÚµåÀÇ ´Ù¿î·Îµå´Â ÀÌ·ç¾îÁöÁö ¾Ê°íÀÖ´Ù.
[È®»ê ¹æ¹ý]
ÀÚüÀûÀÎ È®»ê±â´ÉÀº °®°í ÀÖÁö ¾ÊÀ¸¸ç, ¸ÞÀÏÀÇ Ã·ºÎÆÄÀÏ·Î À¯Æ÷µÇ°Å³ª, P2P, ÇØÅ·µÈ À¥ »çÀÌÆ®¸¦ ÅëÇØ OS³ª ÀÀ¿ë ÇÁ·Î±×·¥ÀÇ º¸¾È Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© À¯Æ÷µÇ±âµµ ÇÑ´Ù. ¶ÇÇÑ, À̵¿½Ä ÀúÀå¸Åü¸¦ ÅëÇÏ¿© È®»êµÇ±âµµ ÇÏ¸ç ¸Þ½ÅÀúÀÇ ÀνºÅÏÆ® ¸Þ½ÃÁö¸¦ ÅëÇØ ÀüÆÄ µÇ±âµµÇÑ´Ù.
[°¨¿° ÈÄ Áõ»ó]
1. ´ÙÀ½ÀÇ °æ·Î¿¡ ÆÄÀÏÀ» »ý¼ºÇÑ´Ù.
- (À©µµ¿ì ½Ã½ºÅÛ Æú´õ)\drivers\sysdrv32.sys (11,656 ¹ÙÀÌÆ®, Worm/W32.AutoRun.11656) - (À©µµ¿ì Æú´õ)\system\services.exe (101,376 ¹ÙÀÌÆ®, Trojan/W32.Buzus.101376)
2. ´ÙÀ½ÀÇ ·¹Áö½ºÆ®¸® °ªµéÀ» »ý¼ºÇÏ¿© À©µµ¿ì ½ÃÀÛ°ú ÇÔ²² ÀÚµ¿À¸·Î ½ÇÇàµÇµµ·Ï ÇÑ´Ù.
- HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run\
- ÀÌ ¸§ : netmon - µ¥ÀÌÅÍ : (À©µµ¿ì Æú´õ)\system\services.exe
- HKEY_LOCAL_MACHINE\ SYSTEM\ ControlSet001\ Services\ sysdrv32\
- ÀÌ ¸§ : ImagePath - µ¥ÀÌÅÍ : \??\(À©µµ¿ì ½Ã½ºÅÛ Æú´õ)\drivers\sysdrv32.sys
3. ´ÙÀ½ÀÇ ·¹Áö½ºÆ®¸® °ªµéÀ» »ý¼ºÇÏ¿© ¾ÈÀü¸ðµå·Î ºÎÆÃ½Ã ÀÚµ¿À¸·Î ½ÇÇàµÇµµ·Ï ÇÑ´Ù.
- HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Control\ SafeBoot\ Network\ SVCWINSPOOL\ - ÀÌ ¸§ : ±âº»°ª - µ¥ÀÌÅÍ : "Service"
- HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Control\ SafeBoot\ Minimal\ SVCWINSPOOL\ - ÀÌ ¸§ : ±âº»°ª - µ¥ÀÌÅÍ : "Service"
4. ´ÙÀ½ÀÇ ·¹Áö½ºÆ®¸® °ªÀ» »ý¼ºÇÏ¿© À©µµ¿ì ¹æÈº® ¼³Á¤À» º¯°æÇÑ´Ù.
- HKEY_LOCAL_MACHINE\ SYSTEM\ ControlSet001\ Services\ SharedAccess\ Parameters\ FirewallPolicy\ StandardProfile\ AuthorizedApplications\ List - ÀÌ ¸§ : (À©µµ¿ì Æú´õ)system\services.exe - µ¥ÀÌÅÍ : "(À©µµ¿ì Æú´õ)\system\services.exe:*:Enabled:services"
5. ´ÙÀ½°ú °°Àº ´Ù¼öÀÇ Æ¯Á¤ ¿ø°Ý¼¹ö¿¡ Á¢¼ÓÀ» ½ÃµµÇÑ´Ù.
- http://(»ý·«).(»ý·«).86.17/ - http://(»ý·«).(»ý·«).119.237/ - http://(»ý·«).(»ý·«).91.243/ - http://(»ý·«).(»ý·«).31.28/ - http://(»ý·«).(»ý·«).162.140/ - http://(»ý·«).(»ý·«).36.253/ - http://(»ý·«).(»ý·«).167.110/ - (»ý·«)
6. Trojan/W32.Buzus.101376 °¨¿°½Ã »ý¼ºµÈ sysdrv32.sysÆÄÀÏÀº ¼û±è¼Ó¼ºÀ¸·Î µÇ¾îÀÖÀ¸¸ç, ·çƮŶ µ¿ÀÛÀ» ÇÏ¿© ¸¶Âù°¡Áö·Î °¨¿°½Ã »ý¼ºµÈ services.exeÇÁ·Î¼¼½º¸¦ ¼û±â´Â µ¿ÀÛÀ» ÇÑ´Ù.
[Âü°í »çÇ×]
- (µå¶óÀÌºê ·çÆ®)¶õ µå¶óÀ̺êÀÇ ÃÖ»óÀ§ Æú´õÀÌ´Ù. (¿¹. C:\, D:\)
- (À©µµ¿ì µå¶óÀÌºê ·çÆ®)¶õ À©µµ¿ì°¡ ¼³Ä¡µÈ µå¶óÀ̺êÀÇ ÃÖ»óÀ§ Æú´õÀÌ´Ù.
- (»ç¿ëÀÚ Àӽà Æú´õ)¶õ ÀϹÝÀûÀ¸·Î C:\Documents and Settings\(»ç¿ëÀÚ °èÁ¤)\Local Settings\Temp ÀÌ´Ù.
- (À©µµ¿ì Æú´õ)¶õ ÀϹÝÀûÀ¸·Î 95,98,ME¿¡¼´Â C:\WINDOWS À̰í, 2000, NT¿¡¼´Â C:\WINNT, À©µµ¿ìXP¿¡¼´Â C:\WINDOWS ÀÌ´Ù.
- (À©µµ¿ì ½Ã½ºÅÛ Æú´õ)¶õ ÀϹÝÀûÀ¸·Î 95,98,ME¿¡¼´Â C:\WINDOWS\SYSTEM À̰í, 2000, NT¿¡¼´Â C:\WINNT\SYSTEM32, À©µµ¿ì XP¿¡¼´Â C:\WINDOWS\SYSTEM32 ÀÌ´Ù.
- BHO(Browser Helper Objects)¶õ ÀÎÅÍ³Ý ÀͽºÇ÷η¯ÀÇ Ç÷¯±×ÀÎ ÇüÅ·ΠÃß°¡µÇ´Â DLL¸ðµâÀ» ¸»Çϸç, Ãß°¡µÈ ¸ðµâÀº ÀÎÅÍ³Ý ÀͽºÇ÷η¯°¡ ½ÇÇà ½Ã °°ÀÌ ½ÇÇàµÈ´Ù.
- (ÁÖ)À×Ä«ÀÎÅͳÝÀÇ ¾Ç¼ºÄÚµå ¸í¸í¹ýÀ» È®ÀÎÇÏ·Á¸é ¾Æ·¡ ¹öưÀ» Ŭ¸¯ÇÑ´Ù.

|
|
| Ä¡·á ¹æ¹ý |
1. »ç¿ë Á¦Ç° ½ÇÇà ÈÄ ÃֽŠ¿£Áø ¹× ÆÐÄ¡ ÆÄÀÏ·Î ¾÷µ¥ÀÌÆ® ÇÑ´Ù.(¸ÞÀÎȸé. Æ®·¹ÀÌ ¾ÆÀÌÄÜ, ½ÃÀÛ¸Þ´º Ȱ¿ë) 2. ¸ÞÀÎȸ鿡¼ ¹ÙÀÌ·¯½º °Ë»ç ¼±Åà ÈÄ °Ë»çÇÒ ¹üÀ§À» ÁöÁ¤ÇÏ°í °Ë»ç ½ÃÀÛ ¹öưÀ» Ŭ¸¯ÇÏ¿© °Ë»ç¸¦ ½ÃÀÛÇÑ´Ù. 3. °Ë»ç Á¾·á ÈÄ ¾Ç¼ºÄڵ尡 Áø´ÜµÇ¸é Áø´ÜµÈ Ç׸ñÀ» È®ÀÎÇϰí Ä¡·á ¹öưÀ» Ŭ¸¯ÇÏ¿© Ä¡·áÇÑ´Ù. 4. Ä¡·áµÈ Ç׸ñÀ» È®ÀÎÇÑ´Ù.
 |
 |
|
 |
| |
ÄÁÅÙÃ÷
ÀúÀÛ±Ç ÁÖÀÇ »çÇ× |
º»
ºÐ¼®ÀÚ·áÀÇ ¸ðµç ÀúÀÛ±ÇÀº ISARC(INCA Internet Security Analysis & Response
Center)¿¡ ÀÖÀ¸¹Ç·Î ¹«´Ü »ç¿ë ¹× µµ¿ëÀ» ±ÝÁöÇÕ´Ï´Ù.
´Ü, ºñ¿µ¸® ¶Ç´Â °³ÀÎÀÌ º» ÄÁÅÙÃ÷¸¦
»ç¿ëÇÏ´Â °ÍÀº Çã¿ëµÇ°í ÀÖÀ¸³ª, ÀÌ °æ¿ì¿¡´Â Á¤º¸ÀÇ Ãâó¸¦ ¹Ýµå½Ã ¹àÇô¾ß Çϸç, »ó¾÷ÀûÀÎ ¸ñÀû
¶Ç´Â ±â¾÷ÀÌ º» ÄÁÅÙÃ÷¸¦ »ç¿ë½Ã¿¡´Â ¹Ýµå½Ã º»»ç ÄÁÅÙÃ÷ ´ã´ç¿¡°Ô »ç¿ë ¹®ÀǸ¦ ÇØ¾ßÇÕ´Ï´Ù.
Á¤º¸ ÄÁÅÙÃ÷ ÀÌ¿ë ¹®ÀÇ : sale@inca.co.kr |
|
|
 |
|
 |
ÃÖÃÊ
Á¤º¸ ÀÔ·Â ½Ã°£ | 2009.04.29 17:25 (GMT+9) |
¸¶Áö¸·
Á¤º¸ ¼öÁ¤ ½Ã°£ | 2009.04.29 17:25 (GMT+9) |
|
|