Home > Àüü±â»ç

ChinaZ DDoS Bot ¾Ç¼ºÄÚµå, ¸®´ª½º SSH ¼­¹ö ´ë»ó À¯Æ÷ Áß

ÀÔ·Â : 2023-03-22 18:30
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
ºÎÀûÀýÇÏ°Ô °ü¸®µÇ°Å³ª ÃֽŠ¹öÀü ÆÐÄ¡ ¾È µÈ °ø°Ý¿¡ Ãë¾àÇÑ ¼­ºñ½º ´ë»ó °ø°Ý ¹ß°ß
ChinaZ DDoSClient´Â ¿ÀǼҽº ¾Ç¼ºÄÚµå...½ÇÇà ½Ã ¡®declient¡¯¶ó´Â À̸§À¸·Î À§Àå


[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ÃÖ±Ù ºÎÀûÀýÇÏ°Ô °ü¸®µÇ°í ÀÖ´Â ¸®´ª½º SSH ¼­¹ö¸¦ ´ë»óÀ¸·Î ChinaZ DDoS Bot ¾Ç¼ºÄÚµåµéÀÌ ¼³Ä¡µÇ°í ÀÖ´Â °ÍÀÌ È®ÀεƴÙ. ChinaZ ±×·ìÀº 2014³â ÁîÀ½ºÎÅÍ È®ÀÎµÈ Áß±¹ÀÇ °ø°Ý±×·ì Áß Çϳª·Î¼­ À©µµ ¹× ¸®´ª½º ½Ã½ºÅÛµéÀ» ´ë»óÀ¸·Î ´Ù¾çÇÑ DDoS BotµéÀ» ¼³Ä¡ÇÏ°í ÀÖ´Ù. ChinaZ °ø°Ý ±×·ìÀÌ Á¦ÀÛÇÑ °ÍÀ¸·Î ¾Ë·ÁÁø DDoS Bot ¾Ç¼ºÄÚµåµé·Î´Â ´ëÇ¥ÀûÀ¸·Î XorDDoS, AESDDos, BillGates, MrBlack µîÀÌ ÀÖ´Ù. ¿©±â¼­´Â ChinaZ ¶Ç´Â ChinaZ DDoSClient¶ó°í ºÒ¸®´Â DDoS Bot¿¡ ´ëÇØ »ìÆ캻´Ù.

¡ãdeclient·Î À§ÀåÇÑ ChinaZ DDoSClient[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


¾È·¦ ASEC ºÐ¼®ÆÀÀº ÃÖ±Ù ¸®´ª½º SSH ¼­¹ö ´ë»ó °ø°Ý Ä·ÆäÀÎÀ» ÁøÇàÇÏ°í ÀÖ´Â ChinaZ DDoS Bot ¾Ç¼ºÄڵ带 ºÐ¼®Çß´Ù. ÀÏ¹Ý »ç¿ëÀÚµéÀÇ ÁÖ¿ä ÀÛ¾÷ ȯ°æÀÎ µ¥½ºÅ©Åé°ú ´Þ¸® ¼­¹ö´Â ÁַΠƯÁ¤ ¼­ºñ½º¸¦ Á¦°øÇÏ´Â ¿ªÇÒÀ» ´ã´çÇÑ´Ù. ÀÌ¿¡ µû¶ó µ¥½ºÅ©Åé ȯ°æ¿¡¼­´Â ¾Ç¼ºÄڵ尡 ÁÖ·Î À¥ ºê¶ó¿ìÀú ¶Ç´Â ¸ÞÀÏ Ã·ºÎ ÆÄÀÏÀ» ÅëÇØ Ä§ÅõÇÏ¸ç °ø°ÝÀÚµé ¶ÇÇÑ ¾Ç¼ºÄÚµå ¼³Ä¡¸¦ À¯µµÇϱâ À§ÇØ Á¤»ó ÇÁ·Î±×·¥À¸·Î À§ÀåÇØ ¾Ç¼ºÄڵ带 À¯Æ÷ÇÑ´Ù. ¼­¹ö ȯ°æÀ» ´ë»óÀ¸·Î ÇÏ´Â °ø°ÝÀÚµéÀº ÀÌ·¯ÇÑ ¹æ½ÄÀ¸·Î ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â µ¥ ÇÑ°è°¡ Á¸ÀçÇϱ⠶§¹®¿¡ ºÎÀûÀýÇÏ°Ô °ü¸®µÇ°í Àְųª ÃֽŠ¹öÀüÀ¸·Î ÆÐÄ¡¸¦ ÇÏÁö ¾Ê¾Æ Ãë¾àÁ¡ °ø°Ý¿¡ Ãë¾àÇÑ ¼­ºñ½ºµéÀ» ´ë»óÀ¸·Î °ø°ÝÇÑ´Ù.

ºÎÀûÀýÇÏ°Ô °ü¸®µÇ°í ÀÖ´Â ¼­ºñ½º·Î´Â ´ëÇ¥ÀûÀ¸·Î ´Ü¼øÇÑ ÇüÅÂÀÇ °èÁ¤Á¤º¸¸¦ »ç¿ëÇÔ¿¡ µû¶ó »çÀü °ø°Ý¿¡ Ãë¾àÇÑ À¯ÇüÀÌ ÀÖ´Ù. ¿¹¸¦ µé¾î À©µµ ¿î¿µÃ¼Á¦¸¦ ´ë»óÀ¸·Î ÇÏ´Â ÁÖ¿ä °ø°Ý º¤ÅÍ Áß ÇϳªÀÎ Remote Desktop Protocol(RDP) ¹× MS-SQL ¼­ºñ½º°¡ ´ëÇ¥ÀûÀÌ´Ù. ¸®´ª½º ¼­¹ö ȯ°æ¿¡¼­´Â ÁÖ·Î Secure Shell(SSH) ¼­ºñ½º°¡ °ø°Ý ´ë»óÀÌ µÇ¸ç, ¿À·¡µÈ ¸®´ª½º ¼­¹ö ¶Ç´Â ÀÓº£µðµå ¸®´ª½º ¿î¿µÃ¼Á¦°¡ ¼³Ä¡µÈ IoT ȯ°æ¿¡¼­´Â Telnet ¼­ºñ½º°¡ »çÀü °ø°Ý ´ë»óÀÌ µÇ±âµµ ÇÑ´Ù.

ChinaZ °ø°Ý±×·ìÀÇ ChinaZ DDoSClient´Â °ø°ÝÀÚ°¡ ½ºÄ³³Ê ¹× SSH BruteForce ¾Ç¼ºÄÚµåµé¿¡ ÀÇÇØ È¹µæÇÑ °èÁ¤Á¤º¸¸¦ ÀÌ¿ëÇØ ¼³Ä¡µÈ °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. °ø°ÝÀÚ´Â 22¹ø Æ÷Æ®ÀÎ SSH ¼­ºñ½º°¡ µ¿ÀÛÇÏ´Â ½Ã½ºÅÛµéÀ» ½ºÄ³´×ÇÑ ÈÄ, SSH ¼­ºñ½º°¡ µ¿ÀÛ ÁßÀÎ ½Ã½ºÅÛÀ» ã°í, ÈçÈ÷ »ç¿ëµÇ´Â SSH °èÁ¤Á¤º¸¸¦ ÀÌ¿ëÇØ »çÀü °ø°ÝÀ» ÁøÇàÇß´Ù.

ChinaZ¸¦ ¼³Ä¡ÇÑ °ø°ÝÀÚ´Â ·Î±×ÀÎ ÀÌÈÄ Æ¯Á¤ ¸í·ÉµéÀ» ÀÌ¿ëÇØ ChinaZ¸¦ ¸®´ª½º ¼­¹ö¿¡ ¼³Ä¡Çß´Ù. °ø°ÝÀÚ´Â ¹æÈ­º®À» ºñÈ°¼ºÈ­ÇÏ°í wgetÀ» ÀÌ¿ëÇØ x86 ¹× x64 ¾ÆÅ°ÅØó·Î ºôµåµÈ ChinaZ DDoSClient¸¦ ¼³Ä¡Çß´Ù. ÀÌÈÄ root °èÁ¤À¸·Î ·Î±×ÀÎ, ´Ù¿î·ÎµåÇÑ ¾Ç¼ºÄÚµåµéÀº /root °æ·Î¿¡ ¼³Ä¡µÆ´Ù. ¶ÇÇÑ, ¼³Ä¡ÇÑ ChinaZ¸¦ ½ÇÇàÇßÀ¸¸ç, Áö¼Ó¼º À¯Áö¸¦ À§ÇØ rc.local¿¡ µî·ÏÇØ ÀçºÎÆà ÀÌÈÄ¿¡µµ µ¿ÀÛÇÒ ¼ö ÀÖµµ·Ï ¼³Á¤Çß´Ù.

ChinaZ DDoSClient(Linux)´Â ¾ÆÅ°ÅØó¿¡ µû¶ó ¡®Linux32¡¯ ¶Ç´Â ¡®Linux64¡¯¶ó´Â À̸§À¸·Î ¼³Ä¡µÆ´Ù. ChinaZ´Â ¹ÙÀ̳ʸ®¿¡ µð¹ö±× Á¤º¸°¡ Æ÷ÇԵƱ⠶§¹®¿¡ Á¦ÀÛÀÚ°¡ ¼³Á¤ÇÑ ´Ù¾çÇÑ Á¤º¸µéÀ» ȹµæÇÒ ¼ö ÀÖÀ¸¸ç, ½ÉÁö¾î ¼Ò½ºÄڵ嵵 °ø°³µÅ ÀÖ´Â ÀÏÁ¾ÀÇ ¿ÀǼҽº ¾Ç¼ºÄÚµå´Ù.

ChinaZ´Â ½ÇÇà ½Ã ¡®declient¡¯¶ó´Â À̸§À¸·Î À§ÀåÇϴµ¥, À̸¦ À§ÇØ prctl() ÇÔ¼öÀÇ ÀÎÀÚ·Î ¡®PR_SET_NAME¡¯¸¦ ¡®declient¡¯¶ó´Â À̸§À¸·Î ¼³Á¤ÇÏ´Â ¹æ½ÄÀÌ »ç¿ëµÈ´Ù. ÀÌ¿¡ µû¶ó ¡®pstree¡¯ ¸í·ÉÀ̳ª ¡®/cat /proc/[pid]/comm¡¯°ú °°Àº ¸í·ÉÀ¸·Î ÇöÀç ½ÇÇà ÁßÀÎ ÇÁ·Î¼¼½º¸¦ °Ë»çÇÒ °æ¿ì ¡®declient¡¯¶ó´Â ÇÁ·Î¼¼½º°¡ È®ÀεȴÙ.

¡ã°ø°ÝÀÚ°¡ ¼³Á¤ÇÑ Logo ¹®ÀÚ¿­[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


Äڵ忡¼­ º¸ÀÌ´Â ¡®MK64_SecurtDoor¡¯ ¹®ÀÚ¿­Àº °ø°ÝÀÚ°¡ ÁöÁ¤ÇÑ Logo ¹®ÀÚ¿­·Î¼­ °ú°ÅºÎÅÍ È®Àεǰí ÀÖ´Â ¹®ÀÚ¿­ Áß Çϳª´Ù. ÇØ´ç ¾Ç¼ºÄÚµå´Â x86 ¾ÆÅ°ÅØó ±âÁØÀ̸ç, x64 ¾ÆÅ°ÅØó ¹ÙÀ̳ʸ®¿¡¼­´Â ¡®ceS_46KM¡¯¶ó´Â À̸§ÀÌ Logo ¹®ÀÚ¿­·Î »ç¿ëµÈ´Ù.

ChinaZ´Â C&C ¼­¹öÀÇ ÁÖ¼Ò¸¦ ÀÎÄÚµùÇØ °®°í Àִµ¥, CSocketManager::Initalize() ¸Þ¼­µå¿¡¼­ °£´ÜÇÑ º¹È£È­ ·çƾÀ» ÅëÇØ C&C ¼­¹öÀÇ ÁÖ¼Ò¸¦ ±¸ÇÒ ¼ö ÀÖ´Ù. ½ÇÁúÀûÀÎ ±â´ÉÀº CSocketManager::Woring() ¸Þ¼­µå¿¡¼­ ´ã´çÇϴµ¥, ¸ÕÀú CSocketManager::GetOnlineInfo() ¸Þ¼­µå¿¡¼­ °¨¿° ½Ã½ºÅÛÀÇ ±âº»ÀûÀÎ Á¤º¸¸¦ ¼öÁýÇÑ ÀÌÈÄ C&C ¼­¹ö¿¡ Àü´ÞÇÑ´Ù. °ø°³µÈ ¼Ò½º Äڵ忡 µû¸£¸é Àü´ÞÇÏ´Â Á¤º¸´Â LOGININFO ±¸Á¶Ã¼´Ù.

¡ãC&C ¼­¹ö ÁÖ¼Ò¸¦ º¹È£È­ÇÏ´Â ·çƾ[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


°¨¿° ½Ã½ºÅÛ¿¡¼­ Á¤º¸¸¦ ¼öÁýÇÏ´Â °úÁ¤Àº ´ÙÀ½°ú °°Àº ·çƾÀ» ÅëÇØ ÀÌ·ç¾îÁø´Ù. ´Ü¼øÇÏ°Ô uname()°ú °°Àº ÇÔ¼ö¸¦ ÀÌ¿ëÇÏ´Â ¹æ½ÄºÎÅÍ ¡®cat¡¯À̳ª ¡®ethtool¡¯ ¸í·ÉÀ» »ç¿ëÇÏ´Â µî Á¤º¸ ¼öÁýÀ» À§ÇØ ´Ù¾çÇÑ ¹æ½ÄµéÀÌ »ç¿ëµÇ´Â °ÍÀÌ Æ¯Â¡ÀÌ´Ù.

¡ãÁ¤º¸ ¼öÁý ·çƾ[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


¼öÁýÇÑ Á¤º¸´Â CSocketManager::SendOnlineInfo() ¸Þ¼­µå¸¦ ÅëÇØ C&C ¼­¹ö¿¡ Àü´ÞµÇ¸ç, ÀÌÈÄ C&C ¼­¹ö·ÎºÎÅÍ Àü´Þ¹ÞÀº ¸í·ÉÀ» ÅëÇØ ¾Ç¼º ÇàÀ§¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Ù. ChinaZ´Â °ø°ÝÀÚÀÇ ¸í·ÉÀ» ¹Þ¾Æ ¾ÇÀÇÀûÀÎ ÇàÀ§¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Ù. µðµµ½º º¿(DDoS Bot)ÀÎ ChinaZ´Â Áö¿øÇÏ´Â ´ëºÎºÐÀÇ ¸í·ÉµéÀÌ DDoS °ø°ÝÀÎ °ÍÀÌ Æ¯Â¡ÀÌ´Ù. Áö¿øÇÏ´Â DDoS °ø°ÝÀ¸·Î´Â SYN, UDP, ICMP, DNS Flood °ø°ÝÀÌ ÀÖ´Ù.

¡ãDDoS °ø°Ý ¸í·É[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


¸®´ª½º SSH ¼­¹ö¸¦ ´ë»óÀ¸·Î ÇÏ´Â °ø°Ý¿¡¼­´Â È®ÀεÇÁö ¾ÊÁö¸¸, ¹ÙÀÌ·¯½ºÅäÅ»(VirusTotal)À» ÅëÇØ À©µµ ½Ã½ºÅÛÀ» ´ë»óÀ¸·Î ÇÏ´Â PE Æ÷¸ËÀÇ ChinaZ(ChinaZ DDoSClient)µµ È®ÀεȴÙ. ÀÌ ¾Ç¼ºÄÚµå´Â ¸®´ª½º ¹öÀü°ú ½ÇÁúÀûÀ¸·Î °ÅÀÇ À¯»çÇÏ´Ù.

À©µµ ¹öÀüÀÇ ChinaZ´Â ¸®´ª½º ¹öÀü°ú À¯»çÇÏ°Ô ¡®Declient¡¯¶ó´Â À̸§À¸·Î À§ÀåÇϴµ¥, À̸¦ À§ÇØ %SystemRoot% °æ·Î¿¡ ¡®Declient.exe¡¯ À̸§À¸·Î ÀÚ½ÅÀ» º¹»çÇÏ°í Run Å°¿¡ µî·ÏÇØ ÀçºÎÆà ÀÌÈÄ¿¡µµ µ¿ÀÛÇÒ ¼ö ÀÖµµ·Ï ÇÑ´Ù. C&C ¼­¹öÀÇ ÁÖ¼Ò¿Í ÀÏÁ¤ ½Ã°£ ÀÌÈÄ µ¿ÀÛÇÏ´Â µÎ ¹ø° C&C ¼­¹ö Áï Backdoor C&C ÁÖ¼Òµµ ±âÁ¸ ¸®´ª½º ¹öÀü°ú µ¿ÀÏÇÏ´Ù.

¡ãº¹È£È­µÈ C&C ¼­¹ö ÁÖ¼Ò[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


°¨¿° ½Ã½ºÅÛ¿¡¼­ ¼öÁýÇÏ´Â Á¤º¸µéÀÌ ÀúÀåµÇ´Â LOGININFO ±¸Á¶Ã¼´Â ¸®´ª½º ¹öÀü°ú µ¿ÀÏÇÏÁö¸¸, ¸î °¡Áö Ç׸ñµéÀº »ç¿ëµÇÁö ¾Ê´Â´Ù. Mark ¹®ÀÚ¿­Àº ¸®´ª½º ¹öÀü°ú µ¿ÀÏÇÏ°Ô ¡®UST¡¯°¡ »ç¿ëµÆ´Ù. Áö¿øÇÏ´Â ¸í·ÉÀÇ °æ¿ì ½ÇÁúÀûÀ¸·Î µ¿ÀÏÇÏÁö¸¸, ¸®´ª½º ¹öÀü°ú ºñ±³Çؼ­ ¼ö·®Àº ÀûÀº ÆíÀÌ´Ù. DDoS °ø°Ý ¸í·ÉÀº SYN, UDP, ICMP, DNS Flood 4°¡Áö ¸ðµÎ µ¿ÀÏÇÏ´Ù.

¡ãC&C ¼­¹ö¿¡ Àü´ÞµÇ´Â °¨¿° ½Ã½ºÅÛ Á¤º¸-À©µµ ¹öÀü[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]


ÀÌ·¸µí ÃÖ±Ù ºÎÀûÀýÇÏ°Ô °ü¸®µÇ°í ÀÖ´Â ¸®´ª½º SSH ¼­¹ö¸¦ ´ë»óÀ¸·Î °ø°ÝÀÚµéÀÌ ChinaZ DDoS Bot ¾Ç¼ºÄڵ带 ¼³Ä¡ÇÏ°í ÀÖ´Â °ÍÀÌ È®ÀεƴÙ. ÀÌ·¯ÇÑ À¯ÇüÀÇ °ø°ÝµéÀº °ú°ÅºÎÅÍ ²ÙÁØÈ÷ ÁøÇàµÇ°í ÀÖÀ¸¸ç ÃÖ±Ù±îÁöµµ ´Ù¼öÀÇ °ø°ÝµéÀÌ È®Àεǰí ÀÖ´Ù. ChinaZ DDoS BotÀÌ ¼³Ä¡µÉ °æ¿ì ¸®´ª½º ¼­¹ö´Â °ø°ÝÀÚÀÇ ¸í·ÉÀ» ¹Þ¾Æ ƯÁ¤ ´ë»ó¿¡ ´ëÇÑ DDoS °ø°ÝÀ» ¼öÇàÇÏ´Â DDoS BotÀ¸·Î »ç¿ëµÉ ¼ö ÀÖÀ¸¸ç, ÀÌ¿Ü¿¡µµ Ãß°¡ ¾Ç¼ºÄڵ尡 ¼³Ä¡µÇ°Å³ª ´Ù¸¥ °ø°Ý¿¡ »ç¿ëµÉ ¼ö ÀÖ´Ù.

¾È·¦ ASEC ºÐ¼®ÆÀ °ü°èÀÚ´Â ¡°°ü¸®ÀÚµéÀº °èÁ¤ÀÇ ºñ¹Ð¹øÈ£¸¦ ÃßÃøÇϱ⠾î·Á¿î ÇüÅ·Π»ç¿ëÇÏ°í ÁÖ±âÀûÀ¸·Î º¯°æÇØ ¹«Â÷º° ´ëÀÔ °ø°Ý°ú »çÀü °ø°ÝÀ¸·ÎºÎÅÍ ¸®´ª½º ¼­¹ö¸¦ º¸È£ÇØ¾ß Çϸç, ÃֽŠ¹öÀüÀ¸·Î ÆÐÄ¡ÇØ Ãë¾àÁ¡ °ø°ÝÀ» ¿¹¹æÇØ¾ß ÇÑ´Ù¡±°í ¸»Çß´Ù. ÀÌ¾î ¡°¿ÜºÎ¿¡ ¿ÀǵŠÁ¢±Ù °¡´ÉÇÑ ¼­¹ö¿¡ ´ëÇØ ¹æÈ­º®°ú °°Àº º¸¾È Á¦Ç°À» ÀÌ¿ëÇØ °ø°ÝÀڷκÎÅÍÀÇ Á¢±ÙÀ» ÅëÁ¦ÇØ¾ß ÇÑ´Ù¡±¸ç ¡°V3 µî ¹é½ÅÀ» ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ®ÇØ ¾Ç¼ºÄÚµåÀÇ °¨¿°À» »çÀü¿¡ Â÷´ÜÇÒ ¼ö ÀÖµµ·Ï ½Å°æ½á¾ß ÇÑ´Ù¡±°í µ¡ºÙ¿´´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)