ChinaZ DDoSClient´Â ¿ÀǼҽº ¾Ç¼ºÄÚµå...½ÇÇà ½Ã ¡®declient¡¯¶ó´Â À̸§À¸·Î À§Àå
[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ÃÖ±Ù ºÎÀûÀýÇÏ°Ô °ü¸®µÇ°í ÀÖ´Â ¸®´ª½º SSH ¼¹ö¸¦ ´ë»óÀ¸·Î ChinaZ DDoS Bot ¾Ç¼ºÄÚµåµéÀÌ ¼³Ä¡µÇ°í ÀÖ´Â °ÍÀÌ È®ÀεƴÙ. ChinaZ ±×·ìÀº 2014³â ÁîÀ½ºÎÅÍ È®ÀÎµÈ Áß±¹ÀÇ °ø°Ý±×·ì Áß Çϳª·Î¼ À©µµ ¹× ¸®´ª½º ½Ã½ºÅÛµéÀ» ´ë»óÀ¸·Î ´Ù¾çÇÑ DDoS BotµéÀ» ¼³Ä¡ÇÏ°í ÀÖ´Ù. ChinaZ °ø°Ý ±×·ìÀÌ Á¦ÀÛÇÑ °ÍÀ¸·Î ¾Ë·ÁÁø DDoS Bot ¾Ç¼ºÄÚµåµé·Î´Â ´ëÇ¥ÀûÀ¸·Î XorDDoS, AESDDos, BillGates, MrBlack µîÀÌ ÀÖ´Ù. ¿©±â¼´Â ChinaZ ¶Ç´Â ChinaZ DDoSClient¶ó°í ºÒ¸®´Â DDoS Bot¿¡ ´ëÇØ »ìÆ캻´Ù.
¡ãdeclient·Î À§ÀåÇÑ ChinaZ DDoSClient[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
¾È·¦ ASEC ºÐ¼®ÆÀÀº ÃÖ±Ù ¸®´ª½º SSH ¼¹ö ´ë»ó °ø°Ý Ä·ÆäÀÎÀ» ÁøÇàÇÏ°í ÀÖ´Â ChinaZ DDoS Bot ¾Ç¼ºÄڵ带 ºÐ¼®Çß´Ù. ÀÏ¹Ý »ç¿ëÀÚµéÀÇ ÁÖ¿ä ÀÛ¾÷ ȯ°æÀÎ µ¥½ºÅ©Åé°ú ´Þ¸® ¼¹ö´Â ÁַΠƯÁ¤ ¼ºñ½º¸¦ Á¦°øÇÏ´Â ¿ªÇÒÀ» ´ã´çÇÑ´Ù. ÀÌ¿¡ µû¶ó µ¥½ºÅ©Åé ȯ°æ¿¡¼´Â ¾Ç¼ºÄڵ尡 ÁÖ·Î À¥ ºê¶ó¿ìÀú ¶Ç´Â ¸ÞÀÏ Ã·ºÎ ÆÄÀÏÀ» ÅëÇØ Ä§ÅõÇÏ¸ç °ø°ÝÀÚµé ¶ÇÇÑ ¾Ç¼ºÄÚµå ¼³Ä¡¸¦ À¯µµÇϱâ À§ÇØ Á¤»ó ÇÁ·Î±×·¥À¸·Î À§ÀåÇØ ¾Ç¼ºÄڵ带 À¯Æ÷ÇÑ´Ù. ¼¹ö ȯ°æÀ» ´ë»óÀ¸·Î ÇÏ´Â °ø°ÝÀÚµéÀº ÀÌ·¯ÇÑ ¹æ½ÄÀ¸·Î ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â µ¥ ÇÑ°è°¡ Á¸ÀçÇϱ⠶§¹®¿¡ ºÎÀûÀýÇÏ°Ô °ü¸®µÇ°í Àְųª ÃֽŠ¹öÀüÀ¸·Î ÆÐÄ¡¸¦ ÇÏÁö ¾Ê¾Æ Ãë¾àÁ¡ °ø°Ý¿¡ Ãë¾àÇÑ ¼ºñ½ºµéÀ» ´ë»óÀ¸·Î °ø°ÝÇÑ´Ù.
ºÎÀûÀýÇÏ°Ô °ü¸®µÇ°í ÀÖ´Â ¼ºñ½º·Î´Â ´ëÇ¥ÀûÀ¸·Î ´Ü¼øÇÑ ÇüÅÂÀÇ °èÁ¤Á¤º¸¸¦ »ç¿ëÇÔ¿¡ µû¶ó »çÀü °ø°Ý¿¡ Ãë¾àÇÑ À¯ÇüÀÌ ÀÖ´Ù. ¿¹¸¦ µé¾î À©µµ ¿î¿µÃ¼Á¦¸¦ ´ë»óÀ¸·Î ÇÏ´Â ÁÖ¿ä °ø°Ý º¤ÅÍ Áß ÇϳªÀÎ Remote Desktop Protocol(RDP) ¹× MS-SQL ¼ºñ½º°¡ ´ëÇ¥ÀûÀÌ´Ù. ¸®´ª½º ¼¹ö ȯ°æ¿¡¼´Â ÁÖ·Î Secure Shell(SSH) ¼ºñ½º°¡ °ø°Ý ´ë»óÀÌ µÇ¸ç, ¿À·¡µÈ ¸®´ª½º ¼¹ö ¶Ç´Â ÀÓº£µðµå ¸®´ª½º ¿î¿µÃ¼Á¦°¡ ¼³Ä¡µÈ IoT ȯ°æ¿¡¼´Â Telnet ¼ºñ½º°¡ »çÀü °ø°Ý ´ë»óÀÌ µÇ±âµµ ÇÑ´Ù.
ChinaZ °ø°Ý±×·ìÀÇ ChinaZ DDoSClient´Â °ø°ÝÀÚ°¡ ½ºÄ³³Ê ¹× SSH BruteForce ¾Ç¼ºÄÚµåµé¿¡ ÀÇÇØ È¹µæÇÑ °èÁ¤Á¤º¸¸¦ ÀÌ¿ëÇØ ¼³Ä¡µÈ °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. °ø°ÝÀÚ´Â 22¹ø Æ÷Æ®ÀÎ SSH ¼ºñ½º°¡ µ¿ÀÛÇÏ´Â ½Ã½ºÅÛµéÀ» ½ºÄ³´×ÇÑ ÈÄ, SSH ¼ºñ½º°¡ µ¿ÀÛ ÁßÀÎ ½Ã½ºÅÛÀ» ã°í, ÈçÈ÷ »ç¿ëµÇ´Â SSH °èÁ¤Á¤º¸¸¦ ÀÌ¿ëÇØ »çÀü °ø°ÝÀ» ÁøÇàÇß´Ù.
ChinaZ¸¦ ¼³Ä¡ÇÑ °ø°ÝÀÚ´Â ·Î±×ÀÎ ÀÌÈÄ Æ¯Á¤ ¸í·ÉµéÀ» ÀÌ¿ëÇØ ChinaZ¸¦ ¸®´ª½º ¼¹ö¿¡ ¼³Ä¡Çß´Ù. °ø°ÝÀÚ´Â ¹æȺ®À» ºñÈ°¼ºÈÇÏ°í wgetÀ» ÀÌ¿ëÇØ x86 ¹× x64 ¾ÆÅ°ÅØó·Î ºôµåµÈ ChinaZ DDoSClient¸¦ ¼³Ä¡Çß´Ù. ÀÌÈÄ root °èÁ¤À¸·Î ·Î±×ÀÎ, ´Ù¿î·ÎµåÇÑ ¾Ç¼ºÄÚµåµéÀº /root °æ·Î¿¡ ¼³Ä¡µÆ´Ù. ¶ÇÇÑ, ¼³Ä¡ÇÑ ChinaZ¸¦ ½ÇÇàÇßÀ¸¸ç, Áö¼Ó¼º À¯Áö¸¦ À§ÇØ rc.local¿¡ µî·ÏÇØ ÀçºÎÆà ÀÌÈÄ¿¡µµ µ¿ÀÛÇÒ ¼ö ÀÖµµ·Ï ¼³Á¤Çß´Ù.
ChinaZ DDoSClient(Linux)´Â ¾ÆÅ°ÅØó¿¡ µû¶ó ¡®Linux32¡¯ ¶Ç´Â ¡®Linux64¡¯¶ó´Â À̸§À¸·Î ¼³Ä¡µÆ´Ù. ChinaZ´Â ¹ÙÀ̳ʸ®¿¡ µð¹ö±× Á¤º¸°¡ Æ÷ÇԵƱ⠶§¹®¿¡ Á¦ÀÛÀÚ°¡ ¼³Á¤ÇÑ ´Ù¾çÇÑ Á¤º¸µéÀ» ȹµæÇÒ ¼ö ÀÖÀ¸¸ç, ½ÉÁö¾î ¼Ò½ºÄڵ嵵 °ø°³µÅ ÀÖ´Â ÀÏÁ¾ÀÇ ¿ÀǼҽº ¾Ç¼ºÄÚµå´Ù.
ChinaZ´Â ½ÇÇà ½Ã ¡®declient¡¯¶ó´Â À̸§À¸·Î À§ÀåÇϴµ¥, À̸¦ À§ÇØ prctl() ÇÔ¼öÀÇ ÀÎÀÚ·Î ¡®PR_SET_NAME¡¯¸¦ ¡®declient¡¯¶ó´Â À̸§À¸·Î ¼³Á¤ÇÏ´Â ¹æ½ÄÀÌ »ç¿ëµÈ´Ù. ÀÌ¿¡ µû¶ó ¡®pstree¡¯ ¸í·ÉÀ̳ª ¡®/cat /proc/[pid]/comm¡¯°ú °°Àº ¸í·ÉÀ¸·Î ÇöÀç ½ÇÇà ÁßÀÎ ÇÁ·Î¼¼½º¸¦ °Ë»çÇÒ °æ¿ì ¡®declient¡¯¶ó´Â ÇÁ·Î¼¼½º°¡ È®ÀεȴÙ.
¡ã°ø°ÝÀÚ°¡ ¼³Á¤ÇÑ Logo ¹®ÀÚ¿[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
Äڵ忡¼ º¸ÀÌ´Â ¡®MK64_SecurtDoor¡¯ ¹®ÀÚ¿Àº °ø°ÝÀÚ°¡ ÁöÁ¤ÇÑ Logo ¹®ÀÚ¿·Î¼ °ú°ÅºÎÅÍ È®Àεǰí ÀÖ´Â ¹®ÀÚ¿ Áß Çϳª´Ù. ÇØ´ç ¾Ç¼ºÄÚµå´Â x86 ¾ÆÅ°ÅØó ±âÁØÀ̸ç, x64 ¾ÆÅ°ÅØó ¹ÙÀ̳ʸ®¿¡¼´Â ¡®ceS_46KM¡¯¶ó´Â À̸§ÀÌ Logo ¹®ÀÚ¿·Î »ç¿ëµÈ´Ù.
ChinaZ´Â C&C ¼¹öÀÇ ÁÖ¼Ò¸¦ ÀÎÄÚµùÇØ °®°í Àִµ¥, CSocketManager::Initalize() ¸Þ¼µå¿¡¼ °£´ÜÇÑ º¹È£È ·çƾÀ» ÅëÇØ C&C ¼¹öÀÇ ÁÖ¼Ò¸¦ ±¸ÇÒ ¼ö ÀÖ´Ù. ½ÇÁúÀûÀÎ ±â´ÉÀº CSocketManager::Woring() ¸Þ¼µå¿¡¼ ´ã´çÇϴµ¥, ¸ÕÀú CSocketManager::GetOnlineInfo() ¸Þ¼µå¿¡¼ °¨¿° ½Ã½ºÅÛÀÇ ±âº»ÀûÀÎ Á¤º¸¸¦ ¼öÁýÇÑ ÀÌÈÄ C&C ¼¹ö¿¡ Àü´ÞÇÑ´Ù. °ø°³µÈ ¼Ò½º Äڵ忡 µû¸£¸é Àü´ÞÇÏ´Â Á¤º¸´Â LOGININFO ±¸Á¶Ã¼´Ù.
¡ãC&C ¼¹ö ÁÖ¼Ò¸¦ º¹È£ÈÇÏ´Â ·çƾ[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
°¨¿° ½Ã½ºÅÛ¿¡¼ Á¤º¸¸¦ ¼öÁýÇÏ´Â °úÁ¤Àº ´ÙÀ½°ú °°Àº ·çƾÀ» ÅëÇØ ÀÌ·ç¾îÁø´Ù. ´Ü¼øÇÏ°Ô uname()°ú °°Àº ÇÔ¼ö¸¦ ÀÌ¿ëÇÏ´Â ¹æ½ÄºÎÅÍ ¡®cat¡¯À̳ª ¡®ethtool¡¯ ¸í·ÉÀ» »ç¿ëÇÏ´Â µî Á¤º¸ ¼öÁýÀ» À§ÇØ ´Ù¾çÇÑ ¹æ½ÄµéÀÌ »ç¿ëµÇ´Â °ÍÀÌ Æ¯Â¡ÀÌ´Ù.
¡ãÁ¤º¸ ¼öÁý ·çƾ[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
¼öÁýÇÑ Á¤º¸´Â CSocketManager::SendOnlineInfo() ¸Þ¼µå¸¦ ÅëÇØ C&C ¼¹ö¿¡ Àü´ÞµÇ¸ç, ÀÌÈÄ C&C ¼¹ö·ÎºÎÅÍ Àü´Þ¹ÞÀº ¸í·ÉÀ» ÅëÇØ ¾Ç¼º ÇàÀ§¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Ù. ChinaZ´Â °ø°ÝÀÚÀÇ ¸í·ÉÀ» ¹Þ¾Æ ¾ÇÀÇÀûÀÎ ÇàÀ§¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Ù. µðµµ½º º¿(DDoS Bot)ÀÎ ChinaZ´Â Áö¿øÇÏ´Â ´ëºÎºÐÀÇ ¸í·ÉµéÀÌ DDoS °ø°ÝÀÎ °ÍÀÌ Æ¯Â¡ÀÌ´Ù. Áö¿øÇÏ´Â DDoS °ø°ÝÀ¸·Î´Â SYN, UDP, ICMP, DNS Flood °ø°ÝÀÌ ÀÖ´Ù.
¡ãDDoS °ø°Ý ¸í·É[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
¸®´ª½º SSH ¼¹ö¸¦ ´ë»óÀ¸·Î ÇÏ´Â °ø°Ý¿¡¼´Â È®ÀεÇÁö ¾ÊÁö¸¸, ¹ÙÀÌ·¯½ºÅäÅ»(VirusTotal)À» ÅëÇØ À©µµ ½Ã½ºÅÛÀ» ´ë»óÀ¸·Î ÇÏ´Â PE Æ÷¸ËÀÇ ChinaZ(ChinaZ DDoSClient)µµ È®ÀεȴÙ. ÀÌ ¾Ç¼ºÄÚµå´Â ¸®´ª½º ¹öÀü°ú ½ÇÁúÀûÀ¸·Î °ÅÀÇ À¯»çÇÏ´Ù.
À©µµ ¹öÀüÀÇ ChinaZ´Â ¸®´ª½º ¹öÀü°ú À¯»çÇÏ°Ô ¡®Declient¡¯¶ó´Â À̸§À¸·Î À§ÀåÇϴµ¥, À̸¦ À§ÇØ %SystemRoot% °æ·Î¿¡ ¡®Declient.exe¡¯ À̸§À¸·Î ÀÚ½ÅÀ» º¹»çÇÏ°í Run Å°¿¡ µî·ÏÇØ ÀçºÎÆà ÀÌÈÄ¿¡µµ µ¿ÀÛÇÒ ¼ö ÀÖµµ·Ï ÇÑ´Ù. C&C ¼¹öÀÇ ÁÖ¼Ò¿Í ÀÏÁ¤ ½Ã°£ ÀÌÈÄ µ¿ÀÛÇÏ´Â µÎ ¹ø° C&C ¼¹ö Áï Backdoor C&C ÁÖ¼Òµµ ±âÁ¸ ¸®´ª½º ¹öÀü°ú µ¿ÀÏÇÏ´Ù.
¡ãº¹È£ÈµÈ C&C ¼¹ö ÁÖ¼Ò[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
°¨¿° ½Ã½ºÅÛ¿¡¼ ¼öÁýÇÏ´Â Á¤º¸µéÀÌ ÀúÀåµÇ´Â LOGININFO ±¸Á¶Ã¼´Â ¸®´ª½º ¹öÀü°ú µ¿ÀÏÇÏÁö¸¸, ¸î °¡Áö Ç׸ñµéÀº »ç¿ëµÇÁö ¾Ê´Â´Ù. Mark ¹®ÀÚ¿Àº ¸®´ª½º ¹öÀü°ú µ¿ÀÏÇÏ°Ô ¡®UST¡¯°¡ »ç¿ëµÆ´Ù. Áö¿øÇÏ´Â ¸í·ÉÀÇ °æ¿ì ½ÇÁúÀûÀ¸·Î µ¿ÀÏÇÏÁö¸¸, ¸®´ª½º ¹öÀü°ú ºñ±³Çؼ ¼ö·®Àº ÀûÀº ÆíÀÌ´Ù. DDoS °ø°Ý ¸í·ÉÀº SYN, UDP, ICMP, DNS Flood 4°¡Áö ¸ðµÎ µ¿ÀÏÇÏ´Ù.
¡ãC&C ¼¹ö¿¡ Àü´ÞµÇ´Â °¨¿° ½Ã½ºÅÛ Á¤º¸-À©µµ ¹öÀü[ÀÚ·á=¾È·¦ ASEC ºÐ¼®ÆÀ]
ÀÌ·¸µí ÃÖ±Ù ºÎÀûÀýÇÏ°Ô °ü¸®µÇ°í ÀÖ´Â ¸®´ª½º SSH ¼¹ö¸¦ ´ë»óÀ¸·Î °ø°ÝÀÚµéÀÌ ChinaZ DDoS Bot ¾Ç¼ºÄڵ带 ¼³Ä¡ÇÏ°í ÀÖ´Â °ÍÀÌ È®ÀεƴÙ. ÀÌ·¯ÇÑ À¯ÇüÀÇ °ø°ÝµéÀº °ú°ÅºÎÅÍ ²ÙÁØÈ÷ ÁøÇàµÇ°í ÀÖÀ¸¸ç ÃÖ±Ù±îÁöµµ ´Ù¼öÀÇ °ø°ÝµéÀÌ È®Àεǰí ÀÖ´Ù. ChinaZ DDoS BotÀÌ ¼³Ä¡µÉ °æ¿ì ¸®´ª½º ¼¹ö´Â °ø°ÝÀÚÀÇ ¸í·ÉÀ» ¹Þ¾Æ ƯÁ¤ ´ë»ó¿¡ ´ëÇÑ DDoS °ø°ÝÀ» ¼öÇàÇÏ´Â DDoS BotÀ¸·Î »ç¿ëµÉ ¼ö ÀÖÀ¸¸ç, ÀÌ¿Ü¿¡µµ Ãß°¡ ¾Ç¼ºÄڵ尡 ¼³Ä¡µÇ°Å³ª ´Ù¸¥ °ø°Ý¿¡ »ç¿ëµÉ ¼ö ÀÖ´Ù.
¾È·¦ ASEC ºÐ¼®ÆÀ °ü°èÀÚ´Â ¡°°ü¸®ÀÚµéÀº °èÁ¤ÀÇ ºñ¹Ð¹øÈ£¸¦ ÃßÃøÇϱ⠾î·Á¿î ÇüÅ·Π»ç¿ëÇÏ°í ÁÖ±âÀûÀ¸·Î º¯°æÇØ ¹«Â÷º° ´ëÀÔ °ø°Ý°ú »çÀü °ø°ÝÀ¸·ÎºÎÅÍ ¸®´ª½º ¼¹ö¸¦ º¸È£ÇØ¾ß Çϸç, ÃֽŠ¹öÀüÀ¸·Î ÆÐÄ¡ÇØ Ãë¾àÁ¡ °ø°ÝÀ» ¿¹¹æÇØ¾ß ÇÑ´Ù¡±°í ¸»Çß´Ù. ÀÌ¾î ¡°¿ÜºÎ¿¡ ¿ÀǵŠÁ¢±Ù °¡´ÉÇÑ ¼¹ö¿¡ ´ëÇØ ¹æȺ®°ú °°Àº º¸¾È Á¦Ç°À» ÀÌ¿ëÇØ °ø°ÝÀڷκÎÅÍÀÇ Á¢±ÙÀ» ÅëÁ¦ÇØ¾ß ÇÑ´Ù¡±¸ç ¡°V3 µî ¹é½ÅÀ» ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ®ÇØ ¾Ç¼ºÄÚµåÀÇ °¨¿°À» »çÀü¿¡ Â÷´ÜÇÒ ¼ö ÀÖµµ·Ï ½Å°æ½á¾ß ÇÑ´Ù¡±°í µ¡ºÙ¿´´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>