[º¸¾È´º½º ¹ÚÀºÁÖ ±âÀÚ] ¡®Notepad++(ÀÌÇÏ ³ëÆ®Æеå)¡¯ ±âº» Ç÷¯±×ÀÎ ¡®MIME Tools¡¯¸¦ ¾Ç¿ëÇØ ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â Á¤È²ÀÌ µå·¯³µ´Ù. ´Ù¾çÇÑ ¾ð¾î Áö¿ø°ú °·ÂÇÑ Ç÷¯±×ÀÎ ±â´ÉÀÌ Æ÷ÇԵŠ¸¹Àº »ç¶÷ÀÌ »ç¿ëÇÏ´Â ¹«·á ÅؽºÆ® ÆíÁý±âÀÎ ¸¸Å ¾Ç¼ºÄÚµå °¨¿° ÇÇÇØ°¡ ¿ì·ÁµÇ´Â »óȲÀÌ´Ù.
¡ãNotepad++ÀÇ Ç÷¯±×ÀÎ MIME Tools[ÀÚ·á=ASEC]
¾È·¦ ½ÃÅ¥¸®Æ¼ ÀÎÅÚ¸®Àü½º ¼¾ÅÍ(ASEC)¿¡ µû¸£¸é ¾Ç¼º ÆÄÀÏÀº ƯÁ¤ ¹öÀü ³ëÆ®Æеå ÆÐÅ°Áö ¼³Ä¡ ÆÄÀÏ¿¡ Æ÷ÇԵŠÀÖ¾ú´Ù. ³ëÆ®Æе带 ½ÇÇàÇϸé ÀÚµ¿À¸·Î ·ÎµåµÇ´Â Á¡À» ¾Ç¿ëÇØ DLL Hijacking ±â¹ýÀ» »ç¿ëÇÑ °ÍÀÌ´Ù. °ø°ÝÀÚ´Â MIME Tools¿¡ ¾ÏÈ£ÈµÈ ¾Ç¼º ¼Ð ÄÚµå(Shell Code)¿Í ¾Ç¼ºÄڵ带 º¹È£ÈÇØ ½ÇÇàÇÏ´Â Äڵ带 Ãß°¡Çß´Ù. ¶ÇÇÑ MIME Tools ±â´ÉÀ» ±×´ë·Î ±¸ÇöÇß´Ù.
¡ãÀ§Å°·Î´õ ¾Ç¼ºÄÚµå È帧 µµ½Äµµ[ÀÚ·á=ASEC]
¾Ç¼ºÄڵ尡 ¼Ð ÄÚµå·Î º¹È£ÈÇØ ½ÇÇàµÈ ÀÌÈÄ, BingMaps.dll¡æGetBingMapsFactory() ÇÔ¼ö ³»ºÎ Äڵ带 ¾Ç¼º ShellCode·Î µ¤°Ô µÈ´Ù. µ¤¾îÁø ¼Ð ÄÚµå´Â explorer.exe¿¡ ħÀÔÇØ ¾Ç¼ºÇàÀ§¸¦ ¼öÇàÇÑ´Ù. ÃÖÁ¾ÀûÀ¸·Î C&C ¼¹ö¿¡¼ Ãß°¡ ¼Ð Äڵ带 ³»·Á¹Þ¾Æ ½ÇÇàÇÏ´Â ¹æ½ÄÀÌ´Ù.
¡ãC2ÀÇ ¿ÜÇü°ú ³»ºÎ ÄÚµå[ÀÚ·á=ASEC]
¾Ç¼ºÄÚµå´Â ¾ÈƼ¹ÙÀÌ·¯½º Á¦Ç°À» ¿ìȸÇϱâ À§ÇØ ½Ã½ºÅÛÀ» °£Á¢ÀûÀ¸·Î È£ÃâÇÏ´Â Indirect Syscall ±â¹ýÀ» »ç¿ëÇß´Ù. Á¢¼ÓµÇ´Â C&C ¼¹ö´Â ASEC ºÐ¼® ½ÃÁ¡¿¡¼ ¿öµåÇÁ·¹½º(WordPress) ·Î±×ÀÎ ÆäÀÌÁö·Î È®ÀεƴÙ. ¾Ç¼ºÄڵ尡 ÃÖÃÊ À¯Æ÷µÆÀ» ¶§´Â C&C ¿ÜÇüÀÌ À§Å° »çÀÌÆ®·Î È®ÀεŠ¡®WikiLoader(À§Å°·Î´õ)¡¯¶ó´Â À̸§ÀÌ Áö¾îÁ³´Ù.
ƯÁ¤ ÇÁ·Î±×·¥ Ç÷¯±×ÀÎÀ» ÅëÇÑ ¾Ç¼ºÄÚµå À¯Æ÷°¡ ºó¹øÇÏ°Ô ¹ß»ýÇÏ°í ÀÖ´Ù. ƯÈ÷ Å©·¢ ¹öÀüÀ» ¹Þ°Å³ª Ãâó¸¦ ÇÒ ¼ö ¾ø´Â ¼ÒÇÁÆ®¿þ¾î¸¦ ³»·Á¹ÞÀ» ¶§ ´õ¿í À§ÇèÇÏ´Ù. À̸¦ ¿¹¹æÇϱâ À§Çؼ´Â ºÒ¹ý ÇÁ·Î±×·¥À̳ª Ãâó°¡ ºÒºÐ¸íÇÑ ¼ÒÇÁÆ®¿þ¾î µîÀ» ¼³Ä¡ÇÏ´Â ÇàÀ§¸¦ Áö¾çÇØ¾ß ÇÑ´Ù. ¶ÇÇÑ, ¼ÒÇÁÆ®¿þ¾î °ø½Ä ¹èÆ÷ »çÀÌÆ®¸¦ »ýÈ°ÈÇÏ´Â °ÍÀÌ ±ÇÀåµÈ´Ù.
[¹ÚÀºÁÖ ±âÀÚ(boan5@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>